
Firefox-Erweiterungen nach Entdeckung des Diebstahls geheimer Wallet-Daten entfernt
Sechzehn schädliche Firefox-Erweiterungen ahmten Rabby und OKX Wallet nach, um Wiederherstellungsphrasen und private Schlüssel abzugreifen; betroffene Nutzer sollten ihre Wallets ersetzen.
Schädliche Firefox-Erweiterungen ahmten Kryptowährungs-Wallets nach, um geheime Daten abzugreifen, die Nutzer beim Importieren ihrer Konten eingaben. Das geht aus Untersuchungen des auf Anwendungssicherheit spezialisierten Unternehmens Socket hervor. Das Unternehmen identifizierte 16 Add-ons, die sich als Werkzeuge für den Wallet-Zugriff, Desktop-Hilfsprogramme oder Browser-Werkzeuge ausgaben. Bis zum 5. Oktober 2026 waren alle entfernt worden. Wer darüber jedoch echte geheime Wallet-Daten eingegeben hat, sollte diese als kompromittiert betrachten.
Der Socket-Forscher Joseph Edwards berichtete, dass die Erweiterungen beim Wallet-Import Wiederherstellungsphrasen und private Schlüssel abfingen und versuchten, diese an von Angreifern kontrollierte Cloudflare Workers zu übermitteln. Eine Wiederherstellungsphrase ist eine Wortfolge, mit der sich der Zugang zu einer Wallet wiederherstellen lässt; ein privater Schlüssel besteht aus geheimen Daten, mit denen Transaktionen autorisiert werden. Cloudflare Workers ist ein Dienst zur Online-Ausführung von Code. In diesem Fall nutzten Angreifer ihn zum Empfang gestohlener Informationen. Dies ist kein Hinweis auf eine Schwachstelle in Cloudflare selbst.
Vier Erweiterungen imitierten Rabby Wallet, die übrigen kopierten OKX Wallet. Bei allen bis auf eine wurde festgestellt, dass sie Kontakt zu "*.icy-star-f45c.workers[.]dev" aufnahmen, dem Adressmuster der Infrastruktur zum Sammeln der Daten. Die Quelle beschreibt Versuche, geheime Wallet-Daten dorthin zu senden, nennt jedoch weder eine Opferzahl noch einen bestätigten Betrag an verlorenen Kryptowährungen.
Socket bewertete die Aktivitäten als Fortsetzung einer Welle, die das Unternehmen im August 2026 dokumentiert hatte. Die Betreiber scheinen Paketnamen, Versionen, Erweiterungs-IDs, Beschreibungen und das Erscheinungsbild geändert zu haben, während sie die Wallet-Oberflächen, den Code zur Verarbeitung von Zugangsdaten und die Netzwerkinfrastruktur beibehielten. Erweiterungs-IDs sind Kennungen, mit denen Browser Add-ons voneinander unterscheiden. Diese Änderungen sind bei der Überprüfung einer Installation wichtig: Ein anderer Name oder ein anderes Aussehen bedeutet nicht zwangsläufig, dass auch das zugrunde liegende Verhalten anders ist.
Die gemeldeten Erweiterungskennungen und Versionen lauten: view-focus-bright@webtools.co@6.12.2; quick-track-nest@tabtools.co@8.1.18; vibe-kit-tool@fasttools.co@9.21.9; edge-hub-snap@protools.net@4.12.24; core-hub-peak@neattools.example@8.24.21; sipoo-grozza@browserweb.com@2.1; mozart-seo@webtools.com@1.4; clean-file-bar@neattools.com@4.21.8; clean-net-timer@plugify.example@4.17.1; manager-square@webtools.com@1.4; manager-course@webtools.com@1.4; val-andrew@browserweb.com@1.4; manager-team@browserweb.com@1.4; valory-andrew@browserweb.com@1.4; franklin-uk@browserweb.com@1.4; und franklin-uro@browserweb.com@1.4.
Wer eine dieser Firefox-Erweiterungen installiert und eine echte Wiederherstellungsphrase oder einen privaten Schlüssel eingegeben hat, kann die bestehende Wallet nicht allein durch das Entfernen der Erweiterung wieder absichern. Die im Bericht genannte Empfehlung lautet, auf einem sauberen System eine neue Wallet anzulegen und die Vermögenswerte dorthin zu übertragen. Für Website-Betreiber und Unternehmen, die Kryptowährungen nutzen, liegt die unmittelbare Gefährdung in den über den Browser übermittelten geheimen Wallet-Daten und nicht in einer gemeldeten Schwachstelle ihrer Website- oder Hosting-Software.
The Hacker News stellt die Erkenntnisse von Socket neben mehrere weitere Entdeckungen zu Browser-Erweiterungen. Ein Firefox-Add-on namens "ID- Pay" (pdf-para-texto@extensao.local) stellte eine Identitätsprüfung als Voraussetzung für das Öffnen geschützter PDF-Dokumente dar. Es konnte zusätzlichen Schadcode von Systemen unter Kontrolle der Angreifer herunterladen und JavaScript, also von Browsern ausgeführten Code, in die legitime Website "accounts.google[.]com" einschleusen, um Sitzungscookies zu stehlen. Diese Cookies sind kleine Datenbestände im Browser, die dafür sorgen können, dass ein Nutzer angemeldet bleibt.
Eine weitere Gruppe umfasste 32 Erweiterungen, die über den Chrome Web Store und den Microsoft Edge Add-ons Store verbreitet wurden. Als Produktivitätswerkzeuge getarnt sammelten sie Daten, verfolgten das Surfverhalten und leiteten den aktiven Tab unbemerkt auf eine Adresse um, die durch aus der Ferne heruntergeladene Einstellungen vorgegeben wurde. Die Kampagne läuft seit März 2025 und wurde einem koreanischsprachigen Angreifer zugeschrieben. Unabhängig davon nutzten etwa 30 Erweiterungen, die sich als Produktivitäts-, Datenschutz- und Kryptowährungswerkzeuge ausgaben, die Namen echter, prominenter Persönlichkeiten aus der Finanzwelt. Sie leiteten Nutzer auf gefälschte Wallet-Seiten um, die Wiederherstellungsphrasen abfragten. Dabei mieden sie englischsprachige Nutzer und Umgebungen, die zur Analyse verdächtiger Software dienen.
Eine weitere Gruppe bestand aus 31 russischsprachigen Chrome-Erweiterungen, die als VPNs, also virtuelle private Netzwerke, für bestimmte im Land gesperrte Dienste beworben wurden. Zu den beworbenen Diensten gehörten Anthropic Claude, Facebook, Google Gemini, LinkedIn, Netflix, Notion, OpenAI ChatGPT, Spotify, Telegram, Threads, Wikipedia, X und YouTube. Nach der Installation leiteten die Erweiterungen den Browser-Datenverkehr über einen Proxy, einen zwischengeschalteten Server. Die Serverliste riefen sie von einer GitHub Pages-Adresse ab; Blogger, Google Docs und Telegram dienten als Ersatzquellen.
Der Bericht beschreibt außerdem Stylish, eine Erweiterung aus dem Chrome Web Store, die Gespräche mit ChatGPT, Gemini, Claude, Perplexity, Character.AI und GitHub Copilot abfängt und den vollständigen Antworttext an ihren Betreiber sendet. Eine weitere Erweiterung, Urban VPN, übermittelte dem Bericht zufolge besuchte Adressen an Server von BIScience. Dies geschah über eine Anti-Phishing-Funktion, die nie eine Phishing-Warnung ausgab. Phishing ist der Versuch, Menschen durch Täuschung zur Herausgabe sensibler Informationen zu bewegen. Urban VPN war zuvor bereits vorgeworfen worden, Gespräche mit KI-Chatbots zu sammeln. Die Entwickler erklärten jedoch, dass eine KI-bezogene Verarbeitung erst stattfinde, nachdem Nutzer "AI Protection" ausdrücklich aktiviert hätten. Außerdem behoben sie bereits im Mai eine schwerwiegende Sicherheitslücke, durch die jede Website beliebige Befehle an die Erweiterung senden konnte, ohne dass die Identität der sendenden Website geprüft wurde.
Die Chrome Web Store-Erweiterung "Pop up blocker for Chrome? - Poper Blocker" wurde als Werbeblocker beschrieben, der einen Interpreter enthielt, also Software, die Anweisungen liest und ausführt. Sie lud Anweisungen von einem Command-and-Control-Server herunter, einem System, über das ein Betreiber Software steuert. Damit umging sie Googles Manifest V3-Regeln, die dieses Verhalten untersagen. Diese Anweisungen konnten den Browserverlauf, Profilinformationen aus sozialen Medien, Interaktionen mit KI-Chatbots und Browser-Fingerabdrücke erfassen. Letztere sind Kombinationen von Browsermerkmalen, anhand derer sich Nutzer oder Geräte unterscheiden lassen.
Diese voneinander unabhängigen Erkenntnisse betreffen unterschiedliche Verhaltensweisen und sollten nicht sämtlich den Betreibern hinter den Wallet-Kopien zugeschrieben werden. Für IT-Teams sind sie praktisch relevant, weil Browser-Add-ons als installierte Software mit Zugriff auf sensible Aktivitäten überprüft werden müssen. Die Quelle empfiehlt, nicht benötigte Erweiterungen zu entfernen, Erweiterungen in zentral verwalteten Umgebungen zu prüfen und ihr Verhalten während der Ausführung zu überwachen. Die auf Sicherheit ausgerichteten IT-, Infrastruktur- und Beratungsdienstleistungen von AEU-I sind für Unternehmen relevant, die Unterstützung bei umfassenderen IT-Sicherheitsmaßnahmen rund um die Browser-Nutzung suchen.
Im Wallet-Fall bleibt die Priorität klar umrissen: nach den identifizierten Firefox-Erweiterungen suchen, sie entfernen und jede Wallet ersetzen, deren echte Wiederherstellungsphrase oder privater Schlüssel in eine gefälschte Oberfläche eingegeben wurde. Dass die Erweiterungen nicht mehr angeboten werden, macht die Offenlegung eines bereits an einen Angreifer übermittelten Geheimnisses nicht rückgängig.
So schützen Sie sich
- Öffnen Sie das Firefox-Menü, wählen Sie „Add-ons und Themes“ und anschließend „Erweiterungen“ und entfernen Sie alle in diesem Bericht genannten Add-ons.
- Wenn Sie die Wiederherstellungswörter oder den privaten Schlüssel Ihrer Wallet in eines dieser Add-ons eingegeben haben, erstellen Sie auf einem sauberen Gerät eine neue Wallet und übertragen Sie Ihre Vermögenswerte dorthin.
- Nutzen Sie die offizielle Website des Wallet-Anbieters, um dessen Browser-Erweiterung zu finden, statt ein Add-on allein nach seinem Namen oder Aussehen auszuwählen.
- Entfernen Sie auf der Erweiterungsseite Ihres Browsers Werkzeuge, die Sie nicht mehr nutzen.
- Wenn sich eine betroffene Erweiterung auf einem Arbeitscomputer befindet, teilen Sie Ihrem IT-Team mit, welches Add-on Sie installiert haben und ob Sie geheime Wallet-Daten eingegeben haben.
Begriffe Erklärt
- recovery phrase Eine Folge geheimer Wörter, mit der sich der Zugang zu einer Kryptowährungs-Wallet wiederherstellen lässt.
- private key Geheime Daten, mit denen jemand Transaktionen aus einer Kryptowährungs-Wallet freigeben kann.
- Cloudflare Workers Ein Dienst, mit dem sich Code online ausführen lässt, ohne eigene Server zu betreiben.
- session cookies Kleine Datenbestände im Browser, die dafür sorgen können, dass Sie auf einer Website angemeldet bleiben.
- proxy Ein Server, der den Internetverkehr zwischen Ihrem Browser und den von Ihnen besuchten Websites weiterleitet.
- phishing Der Versuch, jemanden durch eine täuschende Nachricht oder Seite zur Preisgabe sensibler Informationen zu verleiten.
- browser fingerprints Kombinationen von Browser- und Gerätedetails, die helfen können, Nutzer voneinander zu unterscheiden.