La société de sécurité Socket a relié 40 identités de modules Firefox à une campagne qu'elle baptise « Offside Wallet Theft Factory », dans laquelle des charges utiles de vidage de portefeuille ciblaient des phrases de récupération, des clés privées et des trousseaux de clés sérialisés. La campagne s'est déroulée du 9 mars au moins jusqu'au 3 août, avec 77 identités qui y sont liées au total ; 40 présentaient un comportement malveillant confirmé, et 37 étaient des coquilles trompeuses de scores sportifs dont les versions analysées ne ne contenaient aucune charge utile de vol confirmée. Neuf des 40 avaient auparavant diffusé des outils de scores sportifs d'apparence inoffensive sous les mêmes identifiants Firefox avant de basculer vers des versions voleuses de portefeuilles.
Pourquoi c'est important
L'astuce de la chaîne d'approvisionnement compte plus que le chiffre. Parce que le modèle de signature de Mozilla fait confiance à l'identité d'une extension une fois approuvée, remplacer une version inoffensive par une version malveillante sous le même identifiant passe les vérifications superficielles sur lesquelles s'appuient les utilisateurs. Les historiques de version de Socket montrent une activité concentrée en avril et fin juillet, plusieurs modules étant toujours actifs au moment du signalement à Mozilla. 0KX WEB3 servait sept utilisateurs en plein milieu de l'analyse avant que Mozilla ne le retire. Toute personne dont la phrase de récupération, la clé privée ou le trousseau de portefeuille a atteint l'une des 40 versions doit considérer son portefeuille comme compromis de manière permanente, puisque la désinstallation du module ne peut pas révoquer un secret exposé.
Impact sur le marché
Les 40 se répartissaient en chemins d'attaque distincts : sept étaient des chargeurs de phishing télécommandés, 15 capturaient des phrases de récupération, des clés privées ou d'autres secrets de portefeuille, 13 étaient des clones modifiés du logiciel de portefeuille Rabby qui transmettaient des trousseaux sérialisés avant que le chiffrement local ne puisse les protéger, et cinq collectaient identifiants et données du presse-papiers. L'échelle d'exposition est concrète. Les utilisateurs qui ont saisi une phrase de récupération ou une clé privée dans une version concernée doivent transférer les actifs restants vers un nouveau portefeuille généré à partir d'une nouvelle phrase de récupération. Ceux touchés uniquement par les variantes d'identifiants ou de presse-papiers doivent réinitialiser leurs mots de passe, mettre fin aux sessions actives et vérifier toute destination de transfert copiée. Mozilla déclare s'appuyer sur des indicateurs de risque automatisés ainsi que sur une revue humaine pour détecter ces cas, et conseille de n'installer que des extensions liées depuis le site officiel du fournisseur de portefeuille.
Questions fréquemment posées
-
Comment les modules Firefox malveillants ont-ils réellement volé des portefeuilles crypto ?
Ils ont utilisé quatre chemins d'attaque distincts : chargeurs de phishing télécommandés, capture de phrases de récupération et de clés privées, clones modifiés de Rabby exfiltrant des trousseaux sérialisés avant le chiffrement local, et collecteurs d'identifiants et de presse-papiers.
-
Pourquoi neuf des modules malveillants sont-ils particulièrement préoccupants ?
Ces neuf identifiants ont d'abord diffusé des outils de scores sportifs inoffensifs, puis ont basculé vers des charges utiles de vidage de portefeuille sous les mêmes identifiants d'extension Firefox de confiance, exploitant le modèle de Mozilla fondé sur la confiance par identité.
-
Désinstaller le module rend-il à nouveau un portefeuille sûr ?
Non. Les phrases de récupération, clés privées et trousseaux sérialisés exposés à l'une des 40 versions restent compromis après le retrait du module et doivent être renouvelés via un nouveau portefeuille.
-
Que doit faire dès maintenant une personne ayant utilisé un module concerné ?
Transférer les actifs restants vers un nouveau portefeuille généré à partir d'une nouvelle phrase de récupération si une phrase de récupération, une clé privée ou un trousseau Rabby a été exposé ; changer les mots de passe, mettre fin aux sessions actives et vérifier les adresses de transfert copiées si seuls des…
-
Comment Mozilla a-t-elle répondu au rapport de Socket ?
Mozilla a retiré plusieurs modules avant la publication de Socket, dont 0KX WEB3, qui était actif avec sept utilisateurs au moment de l'analyse. L'organisation déclare s'appuyer sur des indicateurs de risque automatisés ainsi que sur une revue humaine pour détecter les modules de portefeuille malveillants.