Socketは、Firefox拡張機能77件を「Offside Wallet Theft Factory」と呼ばれる活動に関連付け、そのうち40件をウォレット秘密情報や認証情報を盗む悪質な拡張機能と確認しました。残る37件は、スポーツのスコアを表示する偽装・足掛かり用の拡張機能とみられています。 拡張機能は、リカバリーフレーズ、秘密鍵、シリアライズされたRabbyのキーリング、パスワード、クリップボードの内容を標的にし、Cloudflare WorkersやSupabase、遠隔操作可能なフィッシングページを悪用していました。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Socketの脅威リサーチチームは、Firefox向けアドオンを悪用した組織的な活動を「Offside Wallet Theft Factory」と名付けて報告しました。この活動では、ソースコード、インフラ、公開時の痕跡、バージョン履歴などが共通する77件の拡張機能IDが確認されています。
このうち、40件は暗号資産ウォレットの秘密情報や認証情報を盗む悪質な拡張機能と判定されました。残る37件はスポーツのスコアを表示する偽装用の拡張機能で、悪質な窃取機能自体は確認されていないものの、同じ公開パターンや技術的特徴から、より大きな活動のカバーまたは足掛かり用ビルドとみられています。
研究者によると、この活動は少なくとも2026年3月から続いていたと考えられます。現時点で、既知の攻撃者や特定の犯罪グループへの帰属は行われていません。
悪質な拡張機能は、OKX、Rabby Wallet、TronLinkなどのWeb3関連サービスを装っていました。標的になったのは、主に次の情報です。
特にRabby Walletを狙ったグループでは、13件の偽装拡張機能が確認されています。これらは、Rabbyが通常行うローカル暗号化の前に、シリアライズされたウォレットのキーリングデータを外部へ送信していました。つまり、端末上で暗号化される前のデータを窃取する仕組みです。
一方、37件のスポーツスコア拡張機能については、利用者のウォレット情報を盗む機能は、公開されている分析では確認されていません。ただし、コード、インフラ、公開パターン、拡張機能の履歴が悪質な拡張機能と重なっていました。
Socketは、関連する活動を4つの悪質なクラスターに分類しました。すべてが同一の拡張機能デザインを使っていたわけではありませんが、技術面と運用面の共通点によって、複数のウォレットブランドやアドオンIDに分散した活動が結び付けられました。
拡張機能は、次のようなサービスや通信方式も利用していました。
この構成では、悪質な挙動を各バージョンに常時埋め込んでおく必要がありません。攻撃者は遠隔操作でフィッシングページを有効化・無効化できるため、拡張機能ストアの審査時や調査時には、危険な挙動が見えない状態にできます。新しいバージョンを公開せずに内容を切り替えられる点も、発見を遅らせる要因になります。
この活動で特に警戒されるのが、拡張機能のバージョン履歴を利用した再目的化です。少なくとも9件の拡張機能は、当初はスポーツスコアアプリとして始まり、その後の更新でウォレットマルウェアへ変更されていました。
最初からウォレット関連の機能を掲げるよりも、無害に見えるアドオンとして公開履歴を作り、利用者の信頼を得た後で挙動を変えるほうが、発見されにくい可能性があります。今回は、Mozillaの署名記録、重複する拡張機能ID、共通コード、共有インフラなどを組み合わせることで、一見別々に見えるアドオンが同じ活動に属することが明らかになりました。
Mozillaの署名記録からは、活動が少なくとも2026年3月までさかのぼることも示されています。これらの記録は、77件が無関係な悪質投稿の寄せ集めではなく、協調して運用されたキャンペーンだったというSocketの評価を裏付けています。
疑わしい拡張機能をインストールしていた場合や、そこへ重要情報を入力した場合は、実際の不正利用が確認されていなくても、その情報は漏えいしたものとして対応してください。
リカバリーフレーズ、秘密鍵、インポートしたウォレットのキーリングは、まだ資産の盗難が起きていないからといって安全とは限りません。今回の活動は、後からアカウントや資産へのアクセスに使える情報を収集するよう設計されていたため、不審な動きが現れる前に対処する必要があります。
公式の拡張機能ストアに掲載されていることや、ブラウザー拡張機能として有効な署名が付いていることだけでは、安全性の証明になりません。今回の関連アドオンは、Web3ブランドの偽装、コードの再利用、署名済み拡張機能の再目的化、遠隔で切り替えられるフィッシング機能、共通インフラを組み合わせていました。個々の拡張機能を単独で調べるより、こうした複数の兆候をまとめて分析することで、全体像が見えやすくなります。
現時点の証拠は、77件に及ぶキャンペーンの存在と、Rabbyのキーリングデータを暗号化前に送信する挙動を裏付けています。一方で、4つのクラスターすべてを特定の拡張機能ファミリーに確実に割り当てたり、背後にいる人物を特定したりできるだけの情報は、まだ示されていません。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Socketは、Firefox拡張機能77件を「Offside Wallet Theft Factory」と呼ばれる活動に関連付け、そのうち40件をウォレット秘密情報や認証情報を盗む悪質な拡張機能と確認しました。残る37件は、スポーツのスコアを表示する偽装・足掛かり用の拡張機能とみられています。
Socketは、Firefox拡張機能77件を「Offside Wallet Theft Factory」と呼ばれる活動に関連付け、そのうち40件をウォレット秘密情報や認証情報を盗む悪質な拡張機能と確認しました。残る37件は、スポーツのスコアを表示する偽装・足掛かり用の拡張機能とみられています。 拡張機能は、リカバリーフレーズ、秘密鍵、シリアライズされたRabbyのキーリング、パスワード、クリップボードの内容を標的にし、Cloudflare WorkersやSupabase、遠隔操作可能なフィッシングページを悪用していました。
疑わしい拡張機能にリカバリーフレーズ、秘密鍵、パスワード、ウォレットのキーリングを入力した場合は、情報が漏えいした前提で拡張機能を削除し、暗号資産を新しいウォレットへ移し、関連する認証情報を変更してください。