Sin darse cuenta, los usuarios revelaron el secreto clave y cayeron en una trampa.

Un monedero cripto falso puede parecer impecable hasta el momento en que el propietario entrega a los atacantes el secreto principal. La empresa Socket detectó 16 extensiones maliciosas para Firefox que se hacían pasar por Rabby Wallet, OKX Wallet y herramientas auxiliares, y que al importar un monedero interceptaban las frases de recuperación y las claves privadas.
Cuatro extensiones eran copias a gran escala de Rabby Wallet con más de mil archivos y una parte significativa del código real del monedero. Los atacantes cambiaron el nombre por el parecido «Raabby WaIIet», conservaron la interfaz conocida e incorporaron sus propios manejadores en las funciones de importación. Otras 12 extensiones copiaban el diseño de OKX Wallet o se presentaban como portales Web3 universales.
El código malicioso esperaba la introducción de una frase de 12 o 24 palabras o de una clave privada de 64 caracteres. En las copias de Rabby, los interceptores se integraron directamente en las operaciones normales de importación, por lo que la interfaz seguía funcionando como un monedero legítimo. Las falsificaciones de OKX mostraban un formulario de importación separado y enviaban la frase semilla introducida al script en segundo plano de la extensión.
Los secretos robados se enviaban a nodos controlados por los atacantes en Cloudflare Workers. En las variantes de Rabby los datos llegaban directamente en los parámetros de la solicitud GET, por lo que la cadena secreta podía quedar registrada en los registros de la infraestructura de red. Otras versiones usaban solicitudes POST, sendBeacon y una solicitud de reserva mediante la carga de una imagen. En 15 de los 16 ejemplares Socket encontró infraestructura común.
En todos los manifiestos los desarrolladores indicaban que las extensiones no recopilaban datos de usuarios, aunque el código procesaba y transmitía las claves de los monederos. Socket relaciona este nuevo hallazgo con una campaña más amplia de Firefox revelada en agosto. Entonces los especialistas hallaron 77 extensiones relacionadas, incluyendo 40 ejemplares con funciones confirmadas de robo de datos.
Uno de los 16 nuevos ejemplares resultó estar técnicamente defectuoso. Firefox no cargaba el script en segundo plano incluido en el paquete, y la interfaz y el manejador esperaban distintos tipos de mensajes. Las demás variantes podían interceptar los secretos por el método habitual. El marcador común de la campaña, los fragmentos idénticos de código y las direcciones repetidas de Cloudflare Workers apuntan a un conjunto único de herramientas para la creación masiva de falsificaciones.
Para el 5 de octubre Mozilla eliminó las extensiones detectadas del catálogo de Firefox. A los propietarios de monederos que introdujeron en una extensión sospechosa su frase de recuperación real o su clave privada, Socket les aconseja considerar todas las cuentas asociadas como comprometidas. El simple borrado de la extensión o el cambio de su contraseña no es suficiente. Se recomienda transferir los fondos a un nuevo monedero creado en un entorno limpio con claves nuevas.