Pengguna Mozilla Firefox perlu lebih waspada saat memasang ekstensi, terutama yang berkaitan dengan cryptocurrency dan Web3. Socket Threat Research Team menemukan 40 ekstensi Firefox yang dikonfirmasi memiliki fungsi berbahaya untuk mencuri informasi sensitif dari crypto wallet.
Ekstensi tersebut menyamar sebagai produk Web3 populer seperti OKX, Rabby Wallet, dan TronLink. Kampanye yang disebut Offside Wallet Theft Factory ini diperkirakan telah aktif sejak Maret 2026 dan belum dikaitkan dengan kelompok atau pelaku tertentu.
40 Ekstensi Firefox Ditemukan Berbahaya
Investigasi Socket menemukan 77 ekstensi Firefox yang memiliki kesamaan kode sumber dan infrastruktur. Dari jumlah tersebut, 40 dikonfirmasi memiliki fungsi berbahaya, sementara 37 lainnya berkaitan dengan operasi ekstensi yang menyamar sebagai layanan skor olahraga.
Beberapa temuan utama meliputi:
- 15 ekstensi mencuri recovery phrase, private key, dan informasi rahasia wallet.
- 13 ekstensi hasil modifikasi Rabby Wallet mengambil serialized keyring sebelum dienkripsi.
- 7 ekstensi menggunakan proyek Supabase yang dikendalikan pelaku untuk mengarahkan pengguna ke halaman phishing atau konten umpan.
- 5 ekstensi mencuri kredensial dan data clipboard melalui infrastruktur command and control (C2).
Pencurian dilakukan dengan memuat halaman wallet palsu atau menanamkan fungsi berbahaya langsung ke dalam ekstensi.
Baca Juga: Microsoft Copilot Bisa Bocorkan Data Hanya lewat 1 Klik
Meniru Wallet Web3 Populer
Pelaku menggunakan nama yang menyerupai produk resmi agar pengguna sulit membedakannya. Beberapa ekstensi yang ditemukan, antara lain:
- Safe-Themes – Browser Extension
- Rabbit For Desktop
- ℞ab␢y Wa❘Iet
- Rabb-Walӏet CryptoPortfolio
- RABB-Walӏet Web3 & EVM
- Rabbit/WALLET – EVM
Kemiripan nama dan penggunaan karakter tertentu menjadi salah satu cara untuk membuat ekstensi terlihat meyakinkan. Karena itu, pengguna sebaiknya tidak hanya memperhatikan nama atau logo, tetapi juga memeriksa pengembang dan riwayat ekstensi.
Private Key dan Recovery Phrase Jadi Target
Private key dan recovery phrase merupakan informasi yang sangat sensitif dalam crypto wallet. Jika berhasil diperoleh pihak lain, data tersebut dapat disalahgunakan untuk mengakses aset digital.
Dalam kampanye ini, ekstensi berbahaya dapat:
- mencuri private key dan recovery phrase;
- mengambil serialized keyring;
- mengakses kredensial;
- membaca data clipboard;
- mengirimkan informasi ke server yang dikendalikan pelaku.
Artinya, pengguna tidak selalu harus memberikan informasi rahasia secara langsung. Data dapat dicuri melalui fungsi berbahaya yang berjalan setelah ekstensi terpasang.
Baca Juga: Bahaya MacSync Stealer, Bisa Curi Data di Perangkat Mac
Tidak Semua Ekstensi Palsu Menyamar sebagai Wallet
Ancaman juga datang dari ekstensi yang tampak tidak berkaitan dengan cryptocurrency. Socket menemukan 37 ekstensi yang menggunakan tema skor olahraga seperti sepak bola, basket, NBA, dan hoki.
Ekstensi tersebut menawarkan fitur yang terlihat umum, seperti:
- pembuat password;
- dark mode;
- VPN;
- konversi mata uang;
- screenshot;
- notes.
Sembilan identitas ekstensi yang kemudian dikonfirmasi berbahaya bahkan sebelumnya menggunakan tampilan aplikasi skor olahraga sebelum diubah menjadi ekstensi pencuri wallet.
Cara Menghindari Ekstensi Berbahaya
Kasus ini menunjukkan bahwa pengguna perlu melakukan pemeriksaan sebelum memasang ekstensi, termasuk dari marketplace resmi. Beberapa langkah yang dapat dilakukan meliputi:
- Periksa nama dan pengembang ekstensi.
- Waspadai ejaan yang menyerupai merek populer.
- Baca ulasan dan riwayat pembaruan.
- Perhatikan izin akses yang diminta.
- Jangan memasukkan private key atau recovery phrase ke halaman yang tidak terverifikasi.
- Hapus ekstensi yang mencurigakan atau tidak lagi digunakan.
Jika terlanjur memasang ekstensi berbahaya, segera hapus dan periksa aktivitas wallet. Apabila private key atau recovery phrase diduga telah terekspos, pengguna perlu segera mengambil langkah pengamanan karena informasi tersebut tidak lagi dapat dianggap aman.




Tinggalkan Balasan