Dieciséis complementos de Firefox eran copias de monederos reales, incluida la errata deliberada
Una se llamaba Raabby WaIIet. Dos i mayúsculas donde deberían ir las l, una a de más en la primera palabra y, por lo demás, una copia perfecta de un monedero que usa casi un millón de personas.
Joseph Edwards, de Socket, encontró dieciséis de estas en el sitio de complementos de Mozilla: cuatro clonaban Rabby y doce, OKX. No eran falsificaciones burdas. Los atacantes tomaron el código completo de la extensión auténtica y añadieron unas líneas a la función de importación, de modo que cuando pegabas una frase de recuperación de doce o veinticuatro palabras, o una clave privada de 64 caracteres, se copiaba hacia una dirección de Cloudflare Workers controlada por ellos antes de que el monedero continuara su configuración exactamente como esperabas. Nada se rompía. Nada avisaba. Las dieciséis declaraban en su manifiesto que no recogían ningún dato. Mozilla las había retirado todas el 5 de octubre.
La mayoría de quienes leen esto no tiene un monedero de criptomonedas, y este truco concreto solo rinde si lo tienes. Lo que conviene quedarse es el canal. Una extensión del navegador ve todo lo que escribes en una página, y casi nadie repasa las que instaló hace dos años por un buscador de cupones o un interruptor de modo oscuro. Abre esta semana la página de extensiones de tu navegador y quita todo lo que no sepas explicar. Si de verdad escribiste una frase de recuperación real en alguna de estas, da ese monedero por perdido: crea uno nuevo en un equipo limpio y mueve lo que quede.
La comprobación de seguridad de Tendvane rastrea el PC en busca de software que llegó sin una invitación clara, y el asistente de reparación de navegador secuestrado se encarga de la limpieza cuando algo se ha instalado en Firefox o Chrome y no quiere marcharse por las buenas.