Szesnaście dodatków do Firefoksa było kopiami prawdziwych portfeli, łącznie z celową literówką
Jedno z nich nazywało się Raabby WaIIet. Dwie wielkie litery i zamiast l, jedno a za dużo w pierwszym słowie, a poza tym idealna kopia portfela, z którego korzysta prawie milion osób.
Joseph Edwards z firmy Socket znalazł szesnaście takich dodatków na stronie Mozilli: cztery klonowały Rabby, dwanaście OKX. To nie były prymitywne podróbki. Napastnicy wzięli cały kod prawdziwego rozszerzenia i dopisali kilka linijek do funkcji importu, więc kiedy wklejałeś frazę odzyskiwania złożoną z dwunastu albo dwudziestu czterech słów albo klucz prywatny o długości 64 znaków, trafiała ona na kontrolowany przez nich adres Cloudflare Workers, zanim portfel spokojnie dokończył konfigurację dokładnie tak, jak się tego spodziewałeś. Nic się nie psuło. Nic nie ostrzegało. Wszystkie szesnaście deklarowały w swoich manifestach, że nie zbierają żadnych danych. Mozilla usunęła komplet 5 października.
Większość czytelników nie ma portfela kryptowalutowego, a ta konkretna sztuczka opłaca się tylko wtedy, gdy się go ma. Warto zapamiętać drogę dostarczenia. Rozszerzenie przeglądarki widzi wszystko, co wpisujesz na stronie, a prawie nikt nie wraca do tych, które zainstalował dwa lata temu dla wyszukiwarki kuponów albo przełącznika trybu ciemnego. Otwórz w tym tygodniu stronę rozszerzeń swojej przeglądarki i usuń wszystko, czego nie potrafisz wyjaśnić. Jeśli naprawdę wpisałeś prawdziwą frazę odzyskiwania w jedno z tych rozszerzeń, uznaj ten portfel za stracony: załóż nowy na czystym komputerze i przenieś to, co zostało.
Kontrola bezpieczeństwa w Tendvane przeczesuje komputer w poszukiwaniu oprogramowania, które pojawiło się bez wyraźnego zaproszenia, a kreator naprawy porwanej przeglądarki zajmuje się sprzątaniem, kiedy coś zadomowiło się w Firefoksie albo Chrome i nie chce po dobroci wyjść.