Tendvane

← Усі статті

Security8 жовтня 2026 р.

Шістнадцять доповнень для Firefox були копіями справжніх гаманців, аж до навмисної одруківки

Одне з них називалося Raabby WaIIet. Дві великі літери i замість l, зайва a в першому слові, а в усьому іншому - бездоганна копія гаманця, яким користується майже мільйон людей.

Джозеф Едвардс із компанії Socket знайшов шістнадцять таких на сайті доповнень Mozilla: чотири клонували Rabby, дванадцять - OKX. Це були не грубі підробки. Зловмисники взяли увесь код справжнього розширення й дописали кілька рядків до функції імпорту, тож коли ви вставляли фразу відновлення з дванадцяти чи двадцяти чотирьох слів або приватний ключ із 64 символів, її копіювали на підконтрольну їм адресу Cloudflare Workers, перш ніж гаманець спокійно завершував налаштування рівно так, як ви й очікували. Нічого не ламалося. Нічого не попереджало. Усі шістнадцять заявляли у своїх маніфестах, що не збирають жодних даних. Mozilla прибрала весь комплект 5 жовтня.

У більшості читачів немає криптогаманця, і саме цей трюк спрацьовує лише тоді, коли він є. Запам'ятати варто сам канал. Розширення браузера бачить усе, що ви друкуєте на сторінці, і майже ніхто не переглядає ті, які встановив два роки тому заради пошуку купонів чи перемикача темної теми. Відкрийте цього тижня сторінку розширень свого браузера й видаліть усе, чого не можете пояснити. Якщо ви справді вписали справжню фразу відновлення в одне з цих розширень, вважайте той гаманець втраченим: створіть новий на чистій машині й перенесіть те, що лишилося.

Перевірка безпеки Tendvane прочісує комп'ютер у пошуках програм, які з'явилися без чіткого запрошення, а майстер відновлення для викраденого браузера бере на себе прибирання, коли щось оселилося у Firefox чи Chrome і не хоче йти по-доброму.

Джерела

Завантажити Tendvane