A Socket relacionou 77 extensões do Firefox à “Offside Wallet Theft Factory”: 40 foram confirmadas como maliciosas e 37 exibiam placares esportivos como fachada ou builds de preparação. Os add ons falsos tinham como alvo frases de recuperação, chaves privadas, keyrings serializados da Rabby, senhas e dados copiados...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
A equipe de Threat Research da Socket descobriu uma operação coordenada de add-ons do Firefox batizada de “Offside Wallet Theft Factory”. A campanha reuniu 77 identidades de extensões por meio de códigos, infraestruturas, artefatos de publicação e históricos de versões compartilhados. Desse total, 40 foram confirmadas como maliciosas e tinham como alvo segredos ou credenciais de carteiras de criptomoedas, enquanto 37 extensões enganosas de placares esportivos aparentemente serviam como fachada ou versões de preparação.
A atividade estaria em andamento desde pelo menos março de 2026. Até o momento, os pesquisadores não atribuíram a operação a um grupo ou agente conhecido.
Os add-ons se passavam por produtos Web3, incluindo OKX, Rabby Wallet e TronLink. Entre os dados visados estavam:
Um subconjunto focado na Rabby incluía 13 falsificações que extraíam dados serializados do keyring antes do processo normal de criptografia local da carteira Rabby. Assim, os operadores obtinham acesso às informações antes que a proteção criptográfica local fosse aplicada.
As 37 extensões relacionadas a placares esportivos não foram confirmadas como ladrões de carteiras na análise disponível. A ligação delas com os add-ons maliciosos veio da sobreposição de código, infraestrutura, padrões de publicação e históricos de versões.
O relatório da Socket agrupou a atividade em quatro clusters maliciosos. Eles compartilhavam sinais técnicos e operacionais, mas não dependiam de um único modelo idêntico de extensão. Isso permitia distribuir a campanha entre diferentes marcas de carteiras e identidades de add-ons.
As extensões também usavam serviços que facilitavam mudanças rápidas e dificultavam a inspeção:
Essa combinação fazia com que o comportamento malicioso não precisasse permanecer incorporado de forma permanente em todas as versões publicadas. Uma página de phishing controlada remotamente podia ser ativada ou desativada sem que os criminosos enviassem uma nova atualização da extensão, reduzindo a chance de uma revisão capturar a atividade enquanto ela estava ativa.
Um dos principais sinais de evasão foi o reaproveitamento do histórico das versões. Pelo menos nove extensões começaram como aplicativos de placares esportivos e depois foram atualizadas para se transformar em malware de carteiras.
A estratégia pode fazer com que um add-on pareça menos suspeito no momento da publicação: ele conquista um histórico na loja e a confiança dos usuários antes de ter seu comportamento alterado em uma versão posterior. Neste caso, registros de assinatura da Mozilla, identidades sobrepostas, código compartilhado e infraestrutura comum ajudaram os pesquisadores a conectar extensões aparentemente separadas à mesma operação.
Os registros de assinatura também indicam que a atividade remonta a pelo menos março de 2026. Combinados aos elementos técnicos, eles sustentam a avaliação da Socket de que as 77 identidades faziam parte de uma campanha coordenada, e não de envios maliciosos isolados.
Se você instalou uma das extensões suspeitas ou inseriu informações sensíveis nela, aja como se esses dados tivessem sido expostos:
Uma frase de recuperação, chave privada ou keyring de carteira importado não deve ser considerado seguro apenas porque nenhum roubo apareceu até agora. A campanha foi projetada para coletar dados que poderiam permitir o acesso posterior a contas ou ativos. Por isso, a correção deve ser feita antes que qualquer atividade suspeita fique visível.
A campanha mostra por que a presença em uma loja oficial e uma assinatura válida de extensão não bastam para comprovar confiança. Os add-ons combinavam marcas Web3 falsas, código reutilizado, extensões assinadas reaproveitadas, mecanismos remotos de phishing e infraestrutura compartilhada. Esses sinais se tornaram mais relevantes quando analisados em conjunto, e não quando cada extensão era examinada isoladamente.
As evidências disponíveis sustentam a avaliação de uma campanha com 77 extensões e o comportamento de exfiltração dos keyrings da Rabby. No entanto, elas não detalham o suficiente para relacionar com segurança cada um dos quatro clusters a uma família específica de extensões ou identificar os responsáveis pela operação.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
A Socket relacionou 77 extensões do Firefox à “Offside Wallet Theft Factory”: 40 foram confirmadas como maliciosas e 37 exibiam placares esportivos como fachada ou builds de preparação.
A Socket relacionou 77 extensões do Firefox à “Offside Wallet Theft Factory”: 40 foram confirmadas como maliciosas e 37 exibiam placares esportivos como fachada ou builds de preparação. Os add ons falsos tinham como alvo frases de recuperação, chaves privadas, keyrings serializados da Rabby, senhas e dados copiados para a área de transferência.
Quem inseriu informações sensíveis em uma extensão suspeita deve considerá las comprometidas, remover o add on, transferir os criptoativos para uma nova carteira e trocar as credenciais afetadas.