Firefox’ta 40 sahte kripto cüzdan eklentisi kullanıcı bilgilerini çalıyor

Firefox kullanıcıları, araştırmacıların 40 zararlı tarayıcı eklentisini ortaya çıkarmasının ardından yeni bir kripto güvenlik tehdidiyle karşı karşıya. Bu eklentiler, cüzdan kurtarma ifadelerini, özel anahtarları ve giriş bilgilerini çalabiliyor.

Socket’in Tehdit Araştırma ekibi, bu eklentilerin kod, altyapı ve yayınlama kalıplarını paylaşan toplam 77 Firefox eklentisinden oluşan daha geniş bir ağın parçası olduğunu belirtti. Araştırmacılar, bu operasyonu geçici olarak “Offside Wallet Theft Factory” olarak adlandırdı.

Socket’in tespitlerine göre, kampanya en az Mart 2026’dan bu yana aktif ve Ağustos ayına kadar devam etti. Araştırmacıların incelediği Mozilla imzalama kayıtları, 9 Mart ile 3 Ağustos arasında yayımlanan sürümleri kapsıyor. Özellikle nisan ve temmuz sonlarında faaliyetlerin yoğunlaştığı görülüyor.

Sahte Firefox Eklentileri OKX, Rabby ve TronLink Kullanıcılarını Hedefliyor

Zararlı eklentiler, OKX, Rabby Wallet ve TronLink gibi popüler Web3 ürünlerini taklit ederek, orijinal kripto cüzdan eklentilerine benzer bir görünüm kazandı.

Kurulumun ardından, farklı eklentiler hassas bilgileri çalmak için çeşitli yöntemler kullandı.

Socket, 15 eklentinin kurtarma ifadelerini, özel anahtarları veya diğer cüzdan sırlarını ele geçirip bu bilgileri Cloudflare Workers üzerinden ilettiğini tespit etti. Rabby Wallet’ın değiştirilmiş 13 sürümü ise, cüzdan anahtarlıklarını yerel olarak şifrelenmeden önce dışarı aktarabiliyor.

Beş eklenti, sabit kodlanmış komuta-kontrol altyapısı aracılığıyla hesap bilgilerini ve panoya kopyalanan verileri toplamak üzere tasarlandı.

Yedi eklenti ise saldırganların kontrolündeki Supabase projelerini uzaktan anahtar olarak kullandı. Bu sayede operatörler, eklentinin normal arayüzü yerine zararlı kimlik avı içeriği göstermesine karar verebiliyor.

Bir kullanıcı, ilk başta zararsız görünen bir eklentiyi yükledikten sonra, daha sonra kurtarma ifadesi isteyen sahte bir cüzdan içe aktarma sayfasıyla karşılaşabiliyor. Girilen kurtarma ifadesi doğrudan saldırganlara iletilebiliyor.

Bazı Eklentiler Spor Uygulaması Olarak Başladı

Araştırmada dikkat çeken bir diğer bulgu ise, başlangıçta kripto cüzdanı klonu olmayan eklentiler oldu.

Socket, futbol, basketbol, NBA ve hokey skorları gibi yanıltıcı özellikler etrafında inşa edilmiş 37 ek eklenti tespit etti. Araştırmacılar, bu sürümlerde cüzdan çalma kodu doğrulayamasa da, geliştirme ve yayınlama özellikleriyle daha geniş operasyonla bağlantılı olduklarını belirledi.

Daha da endişe verici olan, dokuz onaylanmış zararlı eklentinin sürüm geçmişinde, başlangıçta spor skoru uygulaması olarak çalışırken, sonraki güncellemelerde cüzdan çalma koduna dönüştüklerinin görülmesi oldu.

Bu yöntem, bir eklentinin yayın geçmişi oluşturduktan sonra amacının değiştirilmesine olanak tanıyor.

Socket, araştırma sırasında hâlâ erişilebilir olan eklentileri Mozilla’nın güvenlik ekibine bildirdiğini ve ekibin bu bulgulara yanıt verdiğini açıkladı. Araştırmacılar, kısa ömürlü zararlı cüzdan eklentilerinin bile kalıcı kayıplara yol açabileceği uyarısında bulundu. Çünkü kripto varlıklar çalındıktan sonra yapılan işlemler geri alınamıyor.

Şüpheli eklentilere kurtarma ifadesi veya özel anahtar giren kullanıcılar için yalnızca eklentiyi kaldırmak yeterli olmayabilir. Bu tür bilgiler açığa çıktıysa, en güvenli yol yeni bir kurtarma ifadesiyle yeni bir cüzdan oluşturmak ve kalan varlıkları buraya aktarmak. Ayrıca, cüzdan eklentileri yalnızca cüzdan sağlayıcısının kendi bağlantılarından indirilmelidir.

Bu içerik hazırlanırken faydalanılan kaynaklar: ccn.com