Socket hat heute eine Reihe bösartiger Firefox-Erweiterungen offengelegt: 40 sind bereits bestätigt, Wallets oder Zugangsdaten zu stehlen, und weitere 37 stehen in Verbindung mit demselben Veröffentlichungssystem.

Noch bemerkenswerter als „gefälschte Wallets“ im Shop ist, dass einige Erweiterungen anfangs nur Sportergebnisse oder gewöhnliche Tools waren – und später, unter Verwendung derselben Firefox-ID, durch Versionsupdates zu Wallet-Diebstahlprogrammen wurden. Was Nutzer beim ersten Installieren sehen, könnte daher tatsächlich zunächst wie normale Funktionalität wirken.

Das ist das Supply-Chain-Risiko von Browser-Wallets: Du vertraust nicht nur dem Installationspaket, sondern auch dem Veröffentlicherkonto, den nachfolgenden automatischen Updates und den entfernten Inhalten, die nachgeladen werden. Eine einmalige Prüfung von Name und Bewertungen kann zwar zeigen, dass es bei der Installation unauffällig aussieht, aber nicht garantieren, dass es auch nach sechs Monaten noch harmlos ist.

Von den 13 umgebauten Rabby-Erweiterungen werden Keyrings so verändert, dass ihre Inhalte nach außen abfließen, bevor sie lokal verschlüsselt werden. Dieses Detail ist ausgesprochen untypisch: Selbst wenn die Wallet behauptet, „Daten werden lokal verschlüsselt“, kann bösartiger Code, sobald er vor der Verschlüsselung eingeschleust wird, weiterhin Klartext abgreifen.

Mein Vorgehen: Vermögenswerte und Browser trennen. Wallets für häufige Interaktionen bleiben nur mit kleinen Beträgen bestückt; langfristige Bestände werden nicht in alltäglichen Browser-Erweiterungen gespeichert. Außerdem regelmäßig die Erweiterungsliste, den Veröffentlichenden und Änderungen bei den jüngsten Versionen prüfen. Wenn sich Symbol, Berechtigungen oder die Oberfläche plötzlich ändern, zuerst deaktivieren – und nicht sofort wiederherstellende Wiederaufforderungen (Recovery Phrase) eingeben bzw. keine Eile bei der Wiederverifikation.

Der offizielle Shop kann den Aufwand beim Filtern reduzieren, aber er kann dir nicht dauerhaft helfen, die Update-Kette fortlaufend zu verifizieren.

Wie oft prüfst du die Wallet-Erweiterungen in deinem Browser?