LONDON (IT BOLTWISE) – Sicherheitsforscher haben 40 bösartige Firefox-Extensions identifiziert, die sich als Web3-Produkte wie OKX oder Rabby Wallet ausgeben. Dahinter steckt eine Kampagne, die Wallet-Geheimnisse über gefälschte Seiten, eingebettete Funktionen und dynamische Inhalte abgreift. Die Analysen nennen als Zeitpunkt einen aktiven Start seit März 2026 und berichten über Exfiltration über Cloudflare Workers. Besonders auffällig: Ein Teil der Malware nutzen Bedienelemente aus threat-actor-kontrollierten Supabase-Projekten.

Im Umfeld von Krypto-Wallets ist nicht nur die eigentliche Blockchain angreifbar, sondern auch der Weg dorthin: Browser-Extensions. Eine von Sicherheitsteams dokumentierte Kampagne, die unter dem Namen „Offside Wallet Theft Factory“ läuft, richtet sich gezielt an das Firefox-Ökosystem. Laut Analyse wurden 40 Mozilla-Add-ons als bösartig eingestuft, während insgesamt 77 Erweiterungen untersucht wurden, die sich Code- und Infrastruktur-Überschneidungen teilen. Der Verdacht auf Aktivität seit März 2026 ist dabei nicht bloß ein Indiz aus dem Zeitstempelverlauf, sondern Teil der übergreifenden Muster, die in Versionen und Veröffentlichungs-Identitäten sichtbar werden.
Technisch setzen die Angreifer nicht auf eine einzelne Schadensfunktion, sondern kombinieren mehrere Angriffsmethoden, die sich je nach Extension-Typ unterschiedlich „tunen“. Die gestohlenen Daten umfassen Recovery Phrases, private keys sowie weiteren Wallet-Status, und die Exfiltration erfolgt über mehrere Wege. In den dokumentierten Fällen werden Wallet-Geheimnisse entweder durch das Fernladen einer gefälschten Wallet-Seite abgegriffen oder die Diebstahlslogik direkt in die Erweiterung „eingebaut“. Bei einzelnen Varianten wird zusätzlich ein remote gesteuerter Ablauf sichtbar: sieben der 40 bösartigen Add-ons verwenden threat-actor-kontrollierte Supabase-Projekte als Remote Switches, um Server-Phishing oder Decoy-Inhalte dynamisch nachzuladen. Damit lässt sich derselbe Extension-Code je nach Ziel und Zeitpunkt unterschiedlich verhalten, ohne dass jedes Mal eine komplett neue Version veröffentlicht werden muss.
Auch die Datenabfluss-Kette wirkt durchdacht, weil sie sich an einer modernen Web-Infrastruktur orientiert. Laut den Analysen exfiltrieren 15 der 40 Erweiterungen Recovery Phrases, private keys und weitere Wallet-Geheimnisse und schicken sie über Cloudflare Workers weiter. In weiteren 13 Fällen werden modifizierte Rabby-Wallet-Builds so verändert, dass serialisierte keyrings bereits vor einer lokalen Verschlüsselung abgegriffen werden. Genau diese Reihenfolge ist entscheidend: Wenn Geheimnisse noch im Klarzustand oder in einem ohnehin für den späteren Prozess benötigten Zwischenformat vorliegen, sinkt die Hürde für Angreifer. Die restlichen fünf Add-ons kombinieren das Sammeln von Credentials und Clipboard-Daten mit einem fest kodierten Command-and-Control-Setup (C2), also mit einer Kommunikation, die nicht primär auf Browser-UI oder DOM-Kopien angewiesen ist.
Besonders bemerkenswert ist, wie die Kampagne die Wahrnehmung im Marketplace beeinflusst. In einzelnen Fällen sollen Erweiterungen zunächst unter demselben Firefox-Add-on-Identifier als Sports-Score- oder Utility-Shell gelistet gewesen sein, bevor sie unter der gleichen Identität in Richtung Wallet-Stealing umgebaut wurden. Das senkt die Reibung für Nutzer, weil Browser-Updates zwar Sicherheitslücken schließen, aber eine „harmlose“ Version im Verlauf der Zeit den Vertrauenseindruck prägt. Die 37 Erweiterungen, die zu der Sports-Score-Operation gezählt werden, verteilen ihre Täuschungslogik über mehrere Sportarten wie Fußball, Basketball, NBA und Hockey. Gleichzeitig nutzen sie laut Analyse eine hardcodierte Credential für einen legitimen API-Datenanbieter („API-Sports“) und verkaufen unabhängig davon Funktionen wie Passwortgenerierung, Dark Mode, VPN-Zugriff, Währungsumrechnung, Screenshot-Capture und Notizaufnahme. Historische Versionen von neun bestätigten bösartigen Identitäten sollen demnach ebenfalls solche Sports-Score-Shells verwendet haben, bevor spätere Versionen unter denselben Firefox IDs zweckentfremdet wurden.
Für die Einordnung in den Markt ist entscheidend, dass die Kampagne nicht an Einmaligkeit „glaubt“, sondern an Skalierung über günstige Veröffentlichung. Sicherheitsforscher weisen darauf hin, dass bereits eine einzige erfolgreiche Installation ausreichen kann, um eine Recovery Phrase, einen privaten Key oder konkreten Wallet-Zustand zu offenbaren – Werte, die deutlich über den Aufwand für wiederholtes Publizieren kurzlebiger Erweiterungen liegen. Diese Wirtschaftlichkeit erklärt auch, warum eine Zielgruppe im Browser-Kontext wiederholt attackiert wird, auch wenn einzelne Add-ons später aus dem Marketplace entfernt werden. Technisch unterstützt wird das durch Rotationen von Namen und IDs, das Wiederverwenden bestehender Extension-Identitäten, das Klonen von Code sowie das Aufteilen bösartiger Funktionalität über mehrere Bausteine: einzelne Extensions, zusätzliche remote Seiten und Cloud-Infrastruktur. Genau dieses „Zerlegen“ erschwert die Zuordnung, weil jede Komponente für sich weniger auffällig wirkt.
In der Praxis sollten Security-Teams und Wallet-Anbieter deshalb besonders auf Muster achten, die jenseits der klassischen Signaturprüfung liegen. Die dokumentierte Kombination aus identitätsbasiertem Repurposing, Remote Switching über Supabase und Exfiltration über Cloudflare Workers zeigt, dass der eigentliche Schaden nicht zwingend schon bei der ersten Installation sichtbar sein muss. Gleichzeitig machen die Sports-Score-Familien deutlich, dass Social Engineering in technischen Interfaces weiter funktioniert, wenn der Content in der UI harmlos wirkt und nur die Hintergrundleistung kompromittiert. Wer Firefox-Extensions im Unternehmensumfeld verwaltet, kann als konkrete Gegenmaßnahme vor allem die installierte „Supply Chain“ härten: Nutzungsrichtlinien, Least-Privilege-Playbooks und ein Monitoring der verwendeten Erweiterungen sind hier häufig wirksamer als reine Reaktionsmechanismen nach einem Vorfall. Denn bei solchen Kampagnen ist die Zeit bis zur ersten Installation ein Teil des Angriffsdesigns – und genau da entscheidet sich oft, ob ein Wallet-Schlüssel jemals im Klartext in einer Extension-Funktion auftaucht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Offside Wallet Theft Factory: 40 bösartige Firefox-Extensions klauen Wallet-Geheimnisse" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Offside Wallet Theft Factory: 40 bösartige Firefox-Extensions klauen Wallet-Geheimnisse" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Offside Wallet Theft Factory: 40 bösartige Firefox-Extensions klauen Wallet-Geheimnisse« bei Google Deutschland suchen, bei Bing oder Google News!