Как спортивные трекеры превращались в программы для кражи криптовалют
Команда исследователей Socket обнаружила целую сеть связанных между собой расширений, которую назвали «фабрикой по краже кошельков». Из 77 найденных программ 40 оказались откровенно вредоносными, а еще 37 работали как обманные оболочки. В прошлом вредоносное расширение для Google Chrome украло средства у множества невнимательных пользователей, но теперь злоумышленники придумали более сложную схему обхода модерации для магазина аддонов Mozilla.
Хакеры публиковали безобидные расширения для отслеживания результатов матчей по футболу, баскетболу и хоккею. Они предлагали пользователям темную тему, конвертер валют или инструмент для скриншотов. Завоевав доверие аудитории и пройдя проверки безопасности, девять из этих спортивных трекеров получили обновление, которое полностью изменило их функциональность и превратило в программы для перехвата паролей.
Пик активности злоумышленников пришелся на апрель и конец июля 2026 года. Представители Mozilla уже начали удалять опасные плагины, однако некоторые из них оставались доступны для скачивания даже в августе. Точная сумма украденных средств и количество пострадавших пока остаются неизвестными.
Подделка известных кошельков и механизм обмана
Целью хакеров стали пользователи популярных Web3-продуктов, включая OKX, Rabby Wallet и TronLink. Чтобы запутать жертв, мошенники использовали визуально похожие названия. Например, одно из расширений получило имя 0KX WEB3, где вместо буквы «O» использовался ноль.

Мошенники подделывали названия известных кошельков, заменяя буквы похожими символами
Вместо реального кода кошелька внутри скрывалась вредоносная начинка. Программа выглядела как обычный локальный блокнот, но на деле содержала инструменты для фишинга. Злоумышленники использовали облачные сервисы для удаленного управления контентом и скрипты Cloudflare Workers для вывода украденных данных.
� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.
Программы перехватывали информацию разными путями:
- копировали сид-фразы и приватные ключи прямо во время ввода
- извлекали данные из буфера обмена
- перехватывали файлы ключей до того, как они будут зашифрованы на компьютере пользователя
Фишинговые атаки затрагивают не только десктопные браузеры. Ранее Google обнаружила эксплойт-кит для iOS, используемый для кражи данных владельцев iPhone, что подтверждает масштаб проблемы на всех устройствах.
Что делать жертвам фишинга и как спасти активы
Главная опасность этой кампании заключается в том, что удаление расширения не спасет ваши активы. Если вредоносная программа успела перехватить сид-фразу или приватный ключ, данные уже находятся на серверах хакеров.
� Следите за новостями в нашем Telegram-канале 2Bitcoins.
Если вы устанавливали подозрительные спортивные трекеры или сторонние версии кошельков в Firefox в период с марта по август 2026 года, необходимо срочно принять меры:
Читайте также: Биткоин выше $80,000 на закрытии шортов, а не на плечах
- Удалите все сомнительные расширения из браузера.
- Создайте абсолютно новый криптовалютный кошелек на чистом устройстве.
- Сгенерируйте новую сид-фразу и надежно сохраните ее в офлайне.
- Немедленно переведите все средства со скомпрометированного адреса на новый.
Любой кошелек, данные которого попали в уязвимый плагин, навсегда считается скомпрометированным. Только полный перевод монет на новый адрес с другой сид-фразой может гарантировать сохранность капитала.

Подделка известных кошельков и механизм обмана
ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.