BlockBeats tin tức, ngày 25 tháng 8, công ty bảo mật Socket đã phát hiện một loạt tiện ích mở rộng ví tiền mã hóa độc hại nhắm vào người dùng Firefox, và liên kết chúng với chiến dịch tấn công có tên "Offside Wallet Theft Factory". Hiện đã xác định được 77 danh tính tiện ích mở rộng, trong đó 40 cái được xác nhận có hành vi độc hại, hoạt động kéo dài ít nhất từ tháng 3 đến tháng 8 năm 2026.
Các tiện ích mở rộng này chủ yếu giả dạng các ví Web3 nổi tiếng như OKX, Rabby Wallet, TronLink, thông qua giao diện ví mô phỏng cực kỳ giống thật để dụ người dùng nhập ví hiện có, đánh cắp cụm từ ghi nhớ hoặc khóa riêng tư. Trong đó khoảng một nửa trực tiếp yêu cầu người dùng nhập cụm từ ghi nhớ, 13 cái khác là phiên bản Rabby bị can thiệp, khi người dùng lưu thông tin tài khoản ví sẽ gửi dữ liệu đến máy chủ bên ngoài, và 5 tiện ích mở rộng khác thu thập thông tin đăng nhập đã lưu và nội dung clipboard.
Socket cũng phát hiện, ít nhất 9 tiện ích mở rộng độc hại trước đây từng hoạt động dưới dạng ứng dụng tỷ số thể thao như bóng đá, bóng rổ, NBA, sau khi tích lũy người dùng và đánh giá, chúng thay thế bằng mã đánh cắp ví thông qua bản cập nhật. Ngoài ra, còn 37 tiện ích mở rộng giả dạng các công cụ như trình tạo mật khẩu, VPN, trình chuyển đổi tỷ giá, nhưng thực tế chạy chương trình tỷ số thể thao.
Socket cảnh báo, nếu người dùng từng nhập cụm từ ghi nhớ hoặc khóa riêng tư trong các tiện ích mở rộng liên quan, nên xem như thông tin ví đã bị rò rỉ vĩnh viễn, chỉ gỡ cài đặt tiện ích mở rộng không thể thu hồi cụm từ ghi nhớ hoặc khóa riêng tư đã bị phát tán ra ngoài, cần ngay lập tức chuyển tài sản sang ví hoàn toàn mới.
