
Araştırmanın Temel Bulguları ve Kapsamı
Socket Threat Research ekibi tarafından Mart 2026’dan bu yana aktif olduğu tespit edilen “Offside Wallet Theft Factory” kampanyası, tarayıcı güvenliği açısından dikkat çekici bir tehdit oluşturuyor. Kampanya kapsamında OKX, Rabby Wallet ve TronLink gibi popüler Web3 ürünlerini taklit eden 77 Firefox eklentisi tespit edildi. Yapılan analizlerde bu eklentilerden 40’ının doğrudan kötü amaçlı olduğu belirlendi. Kalan 37 eklenti ise koordineli bir spor skoru uygulaması operasyonunun parçası olarak değerlendirildi.
Kötü Amaçlı Eklentilerin Çalışma Mekanizmaları
Tespit edilen 40 kötü amaçlı eklenti, kullanıcıların kurtarma ifadelerini, özel anahtarlarını, kimlik bilgilerini ve pano verilerini ele geçirmek için farklı teknikler kullanıyor. Socket’in analizine göre bu eklentiler dört temel yöntemle sınıflandırılıyor:
- Dinamik Oltalama: 7 eklenti, saldırganların kontrolündeki Supabase projelerini uzaktan anahtar olarak kullanarak sahte cüzdan ve oltalama sayfaları sunuyor.
- Doğrudan Veri Sızıntısı: 15 eklenti, kurtarma ifadeleri, özel anahtarlar ve diğer cüzdan sırlarını ele geçirerek bunları saldırganların kontrolündeki Cloudflare Workers altyapısına gönderiyor.
- Şifreleme Öncesi Veri Hırsızlığı: 13 eklenti, değiştirilmiş Rabby Wallet sürümleri kullanıyor. Bu eklentiler, cüzdan verileri yerel olarak şifrelenmeden önce seri hâle getirilmiş anahtarlık verilerini ele geçiriyor.
- Kimlik Bilgileri ve Pano Verileri: Kalan 5 eklenti ise kayıtlı kimlik bilgilerini ve pano içeriğini toplayarak bunları sabit kodlanmış komuta ve kontrol altyapısına aktarıyor.
Taktik Değişikliği ve “Bait-and-Switch” (Yemleme) Yöntemi
Saldırganlar tespit edilmemek ve kullanıcıların güvenini kazanmak için “bait-and-switch” (yemleme) yöntemini kullanıyor. Bazı eklentiler ilk aşamada Firefox Eklenti Mağazası’nda futbol, basketbol, NBA ve Amerikan futbolu gibi spor dallarına ilişkin skorları gösteren araçlar olarak yayınlanıyor. Daha sonraki sürümlerde ise aynı eklenti kimlikleri korunarak cüzdan hırsızlığı işlevleri ekleniyor.
Socket, incelenen 40 kötü amaçlı eklentiden en az 9’unun daha önce spor skoru uygulaması olarak kullanıldığını tespit etti. Bu yöntem, saldırganların mevcut eklenti kimliklerini ve yayın geçmişini kullanarak kötü amaçlı işlevleri daha sonra devreye almasına olanak sağlıyor.
Bunun yanında kampanyayla ilişkilendirilen diğer 37 eklenti de spor skorları veya çeşitli basit tarayıcı araçları gibi görünen bir yapı sergiliyor. Ancak Socket’in analizine göre bu 37 eklentinin incelenen sürümlerinde doğrulanmış cüzdan veya kimlik bilgisi hırsızlığı yükü bulunmuyor. Araştırmacılar, bunları paylaşılan kod, altyapı ve yayınlama izleri nedeniyle aynı koordineli operasyonla ilişkilendiriyor.
Sonuç ve Ekonomik Boyut
Saldırganların bu stratejiyi sürdürmesinin temel nedenlerinden biri, cüzdan bilgilerinin ele geçirilmesinin doğrudan finansal kayba yol açabilmesi. Özellikle kurtarma ifadeleri veya özel anahtarların saldırganların eline geçmesi, ilgili cüzdanların kontrolünün kaybedilmesine neden olabilir.
Eklentiler kısa sürede mağazadan kaldırılsa bile, saldırganlar yeni eklenti kimlikleri oluşturarak, mevcut kodları klonlayarak ve bulut altyapısından yararlanarak operasyonu yeniden başlatabiliyor. Socket de kampanyayı, ortak kod, altyapı, yayınlama kalıpları ve sürüm geçmişleri üzerinden bağlantılı bir üretim zinciri olarak tanımlıyor. Bununla birlikte araştırmacılar, tüm eklentilerin tek bir tehdit aktörü tarafından kontrol edildiğini kesin olarak ortaya koyan yeterli kanıt bulunmadığını belirtiyor.




