RecodeX 重构消息,安全公司Socket发现一批针对Firefox用户的恶意加密钱包扩展,关联至名为「Offside Wallet Theft Factory」的攻击活动。目前已关联77个扩展身份,其中40个被确认具有恶意行为,活动时间至少从2026年3月持续至8月。这些扩展伪装成OKX、Rabby Wallet、TronLink等知名Web3钱包,通过高度仿真的界面诱导用户导入钱包,窃取助记词或私钥。约一半直接要求输入助记词,13个为被篡改的Rabby版本,会在保存账户信息时发送数据至外部服务器,另有5个扩展收集已保存凭证及剪贴板内容。Socket提醒,若用户曾输入助记词或私钥,应视为凭证已永久泄露,应立即转移资产至全新钱包。