Хакеры крадут криптовалюты через расширения браузеров Chrome и Edge
По данным исследователей компании Socket, в экосистеме расширений Chrome и Edge выявлено 16 вредоносных модулей, нацеленных на кражу криптовалют и пользовательских данных.

Для пользователей Web3 это меняет требования к среде исполнения кошельковых операций.
Механика компрометации
Зафиксированы два вектора проникновения. Первый: пять из 16 расширений выкуплены у исходных разработчиков и переведены на вредоносную нагрузку через штатный механизм автоматических обновлений. Второй: расширения, изначально чистые, получали вредоносный код позднее тем же каналом. Ключевое свойство нагрузки — модули расширяемые, оператор добавляет функциональность по запросу, без повторной модерации в сторе.
После активации расширение открывает зашифрованный WebSocket к серверу управления (C2), загружает JavaScript-модули, удаляет заголовки Content Security Policy (CSP) на каждом посещаемом сайте и внедряет скрипты через скрытые HTML-элементы. Это снимает стандартные браузерные ограничения на исполнение стороннего кода в контексте доверенного домена. По оценке Socket, кампания активна с 2024 года.
Цели и масштаб
Параметры атаки:
- кошельки EVM, Solana, Tron — подмена кнопок «Подключить кошелёк» и «Обменять»;
- аппаратные кошельки Ledger и Trezor — подмена легитимных сайтов фишинговыми страницами для извлечения сид-фраз;
- учётные записи Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и кошелёк MetaMask;
- произвольные пароли и cookies, данные аккаунтов Facebook и LinkedIn, история браузера.
Дополнительный вектор — поддельные уведомления об обновлении браузера, вынуждающие пользователя выполнить команды оператора вручную.
Единственное расширение в выборке Socket с задокументированной базой установок — Enable Right Click & Copy — Smart Unlock + OCR: свыше 70 000 пользователей в Chrome Web Store и около 10 000 в Edge Add-ons на момент компрометации. Суммарно по этому расширению — более 80 000 установок. По остальным 15 расширениям численных данных не приведено.
Статус и действия
На момент публикации все 16 расширений удалены из Chrome Web Store. В каталоге Edge дополнения могут оставаться доступными.
Порядок проверки:
1. Открыть список расширений: edge://extensions/ и chrome://extensions/.
2. Удалить все дополнения, не использовавшиеся последние 30 дней.
3. По каждому оставшемуся проверить издателя, дату последнего обновления и разрешение host_permissions: <all_urls>. Для утилиты формата OCR такое разрешение — признак повышенного риска.
4. Вынести операции с кошельками в отдельный чистый браузер без расширений или ограничиться аппаратным кошельком с собственным экраном.
5. Сменить пароли на всех перечисленных биржах и в MetaMask, если хотя бы одно из 16 расширений было установлено.
Контекст. По данным Malwarebytes Labs, параллельно зафиксированы фишинговые сайты проверки криптоадресов на AML-соответствие, а также эксплуатация функции Screen Sharing в macOS для первичного доступа к машине.
Вердикт. Состояние считается безопасным при отсутствии в браузере всех 16 расширений и любых утилит с разрешением ко всем сайтам, установленных из непроверенных источников. До завершения ручной проверки — небезопасно.