BlockBeats รายงานว่า เมื่อวันที่ 25 สิงหาคม บริษัทความปลอดภัย Socket ตรวจพบส่วนขยายกระเป๋าเงินคริปโตที่เป็นอันตรายจำนวนหนึ่งซึ่งกำหนดเป้าหมายผู้ใช้ Firefox และเชื่อมโยงกับกิจกรรมการโจมตีที่เรียกว่า "Offside Wallet Theft Factory" ปัจจุบันมีการระบุตัวตนของส่วนขยายแล้ว 77 รายการ โดย 40 รายการได้รับการยืนยันว่ามีพฤติกรรมที่เป็นอันตราย กิจกรรมดังกล่าวดำเนินมาอย่างน้อยตั้งแต่เดือนมีนาคมถึงสิงหาคมปี 2026
ส่วนขยายเหล่านี้ส่วนใหญ่ปลอมตัวเป็นกระเป๋าเงิน Web3 ที่มีชื่อเสียง เช่น OKX, Rabby Wallet, TronLink เป็นต้น โดยใช้อินเทอร์เฟซกระเป๋าเงินที่เลียนแบบได้สมจริงเพื่อหลอกให้ผู้ใช้นำเข้ากระเป๋าเงินที่มีอยู่แล้ว เพื่อขโมยวลีช่วยจำหรือคีย์ส่วนตัว ในจำนวนนี้ประมาณครึ่งหนึ่งขอให้ผู้ใช้ป้อนวลีช่วยจำโดยตรง อีก 13 รายการเป็นเวอร์ชัน Rabby ที่ถูกดัดแปลง ซึ่งจะส่งข้อมูลไปยังเซิร์ฟเวอร์ภายนอกเมื่อผู้ใช้บันทึกข้อมูลบัญชีกระเป๋าเงิน และอีก 5 รายการจะรวบรวมข้อมูลประจำตัวที่บันทึกไว้และเนื้อหาคลิปบอร์ด
Socket ยังพบว่าส่วนขยายที่เป็นอันตรายอย่างน้อย 9 รายการเคยดำเนินการในรูปแบบแอปพลิเคชันคะแนนกีฬา เช่น ฟุตบอล บาสเก็ตบอล NBA เป็นต้น เพื่อสะสมผู้ใช้และรีวิว จากนั้นจึงแทนที่ด้วยโค้ดขโมยกระเป๋าเงินผ่านการอัปเดต นอกจากนี้ ยังมีส่วนขยายอีก 37 รายการที่ปลอมตัวเป็นเครื่องมือ เช่น เครื่องสร้างรหัสผ่าน VPN ตัวแปลงสกุลเงิน เป็นต้น แต่จริงๆ แล้วรันโปรแกรมคะแนนกีฬา
Socket เตือนว่า หากผู้ใช้เคยป้อนวลีช่วยจำหรือคีย์ส่วนตัวในส่วนขยายที่เกี่ยวข้อง ควรถือว่าข้อมูลประจำตัวกระเป๋าเงินรั่วไหลถาวรแล้ว การถอนการติดตั้งส่วนขยายเพียงอย่างเดียวไม่สามารถเพิกถอนวลีช่วยจำหรือคีย์ส่วนตัวที่ถูกส่งออกไปแล้วได้ ควรโอนสินทรัพย์ไปยังกระเป๋าเงินใหม่ทันที
