Sechzehn Firefox-Add-ons waren Kopien echter Wallets, bis hin zum absichtlichen Tippfehler
Eine davon nannte sich Raabby WaIIet. Zwei große i statt der l, ein a zu viel im ersten Wort, ansonsten eine perfekte Kopie einer Wallet, die fast eine Million Menschen benutzen.
Joseph Edwards von Socket fand sechzehn davon auf Mozillas Add-on-Seite: vier Kopien von Rabby, zwölf von OKX. Das waren keine groben Fälschungen. Die Angreifer übernahmen den kompletten Code der echten Erweiterung und ergänzten die Importfunktion um ein paar Zeilen. Wenn Sie also eine Wiederherstellungsphrase aus zwölf oder vierundzwanzig Wörtern einfügten oder einen privaten Schlüssel aus 64 Zeichen, wurde das Ganze an eine von den Angreifern kontrollierte Cloudflare-Workers-Adresse kopiert, bevor die Wallet ihre Einrichtung genau wie erwartet fortsetzte. Nichts ging kaputt. Nichts warnte. Alle sechzehn gaben in ihrem Manifest an, keinerlei Nutzerdaten zu sammeln. Mozilla hatte sie am 5. Oktober allesamt entfernt.
Die meisten Leser haben keine Krypto-Wallet, und dieser konkrete Trick zahlt sich nur aus, wenn man eine hat. Mitnehmen sollte man den Zustellweg. Eine Browser-Erweiterung sieht alles, was Sie auf einer Seite tippen, und kaum jemand geht noch einmal die durch, die er vor zwei Jahren für einen Gutschein-Finder oder einen Dunkelmodus-Schalter installiert hat. Öffnen Sie diese Woche die Erweiterungsseite Ihres Browsers und entfernen Sie alles, was Sie nicht erklären können. Wer tatsächlich eine echte Wiederherstellungsphrase in eine dieser Erweiterungen getippt hat, sollte die Wallet als verloren betrachten: neue Wallet auf einem sauberen Rechner anlegen und den Rest umziehen.
Die Sicherheitsprüfung von Tendvane durchsucht den PC nach Software, die ohne klare Einladung angekommen ist, und der Reparaturassistent für entführte Browser übernimmt das Aufräumen, wenn sich etwas in Firefox oder Chrome eingenistet hat und nicht freiwillig geht.