其中一個針對 Rabby Wallet 的子集包含 13 款仿冒擴充功能。它們會在 Rabby 原本的本機加密程序啟動前,先將序列化的錢包金鑰圈資料外傳。換言之,攻擊者取得資料時,該資料尚未受到本機加密保護。
研究指出,部分擴充功能使用了以下服務,使攻擊者更容易變更行為,也增加檢查難度:
這種做法能讓擴充功能在初次發布時看起來不那麼可疑:它可以先建立發布紀錄、累積使用者信任,之後才在較新的版本中改變行為。研究人員則透過 Mozilla 簽署紀錄、重疊的發布身分、共用程式碼及基礎設施,將表面上彼此獨立的擴充功能連回同一場行動。
Mozilla 的簽署紀錄也顯示,相關活動至少可追溯至 2026 年 3 月。這些紀錄與共用程式碼、基礎設施等線索相互印證,支持 Socket 認為這 77 個身分屬於協調行動,而非互不相關的惡意提交。
如果你曾安裝可疑擴充功能,或在其中輸入過敏感資料,應先假設相關資訊已經外洩,並採取以下措施:
即使目前尚未發現資產被盜,也不能因此認定助記詞、私鑰或匯入的錢包金鑰圈仍然安全。這場行動的目的正是收集可供日後存取帳戶或資產的資料,因此應在可疑活動出現前完成處置。
這起事件說明,擴充功能出現在官方市集,或擁有有效的瀏覽器擴充功能簽署,並不足以單獨證明其可信。相關附加元件結合了仿冒 Web3 品牌、重複使用的程式碼、重新利用的已簽署擴充功能、可遠端切換的釣魚頁面,以及共用基礎設施。當這些訊號放在一起分析時,比單獨檢查某一款擴充功能更能揭示背後的關聯。
目前證據足以支持「77 款擴充功能構成同一場行動」的評估,也支持 Rabby 錢包金鑰圈遭外傳的分析。不過,現有資料仍不足以可靠地將四個叢集逐一對應到特定擴充功能家族,或確認幕後操作者身分。