Каким образом блокчейн-транзакции стали новым инструментом для кражи криптовалюты?

В магазине расширений Chrome Web Store было обнаружено вредоносное расширение под названием "Safery: Ethereum Wallet". Оно позиционировалось как «безопасный кошелек для управления криптовалютой Ethereum с гибкими настройками», однако его истинной целью является кража мнемонических фраз (seed phrases) пользователей. Расширение было загружено в магазин 29 сентября 2025 года, последний раз обновлялось 12 ноября и на момент анализа оставалось доступным для скачивания.
Каким образом блокчейн-транзакции стали новым инструментом для кражи криптовалюты?
Изображение носит иллюстративный характер

Механизм атаки начинается, когда пользователь устанавливает расширение и приступает к созданию нового кошелька или импорту существующего. В этот момент вредоносный код, встроенный в "Safery", перехватывает и сохраняет секретную фразу из 12 или 24 слов, которая является главным ключом к доступу ко всем активам.

Ключевая особенность этой атаки заключается в использовании бессерверного метода для вывода украденных данных. Вместо того чтобы отправлять сид-фразу на традиционный командно-контрольный сервер (C2), который легко отследить и заблокировать, злоумышленники применяют саму технологию блокчейн для передачи информации.

Украденная мнемоническая фраза кодируется в серию поддельных адресов кошельков в сети блокчейна Sui. Это совершенно другая сеть, не связанная с Ethereum, для которого предназначено расширение. Преобразование секретных слов в адреса позволяет замаскировать конфиденциальные данные под видом обычной блокчейн-активности.

Далее злоумышленники используют заранее запрограммированный в расширении кошелек Sui, который принадлежит им. С этого кошелька инициируется серия микротранзакций, каждая на сумму 0.000001 SUI. Получателями этих транзакций выступают те самые сгенерированные поддельные адреса, которые содержат в себе закодированную сид-фразу жертвы.

Атакующим не требуется получать эти средства. Им достаточно отслеживать публичный реестр транзакций в сети Sui. Они видят исходящие транзакции со своего контрольного кошелька и просто считывают адреса получателей. Декодировав эти адреса, они восстанавливают исходную мнемоническую фразу пользователя и получают полный контроль над его Ethereum-кошельком для вывода всех средств.

Такой подход позволяет злоумышленникам «менять сети и RPC-эндпоинты с минимальными усилиями», что делает стандартные методы обнаружения, основанные на блокировке конкретных доменов, URL-адресов или идентификаторов расширений, практически бесполезными. Исследователь безопасности Кирилл Бойченко из компании Socket и эксперты из Koi Security, которые провели независимый анализ, подтвердили эту схему.

Для систем безопасности ключевым индикатором подобной угрозы является аномальное поведение расширения. Когда плагин, заявленный как инструмент для одной сети (например, Ethereum), начинает выполнять неожиданные вызовы удаленных процедур (RPC) к другой сети (например, Sui), это следует рассматривать как сигнал высокой степени риска.

Для защиты пользователям рекомендуется использовать только хорошо известные, проверенные кошельки от официальных разработчиков и с осторожностью относиться к новым или малоизвестным расширениям, даже если они доступны в официальных магазинах.

Специалистам по кибербезопасности следует сканировать браузерные расширения на наличие специфических компонентов: встроенных кодировщиков мнемонических фраз, генераторов синтетических адресов и жестко закодированных сид-фраз, которые могут принадлежать кошельку злоумышленников.

Наиболее эффективной мерой является поведенческая блокировка. Необходимо внедрять системы, которые автоматически блокируют любое расширение, пытающееся выполнить операции записи в любом блокчейне в процессе создания или импорта кошелька. Такая активность является нетипичной для легитимного программного обеспечения и с высокой вероятностью указывает на попытку кражи данных.


Новое на сайте

19521Банковский троян VENON на Rust атакует Бразилию с помощью девяти техник обхода защиты 19520Бонобо агрессивны не меньше шимпанзе, но всё решают самки 19519Почему 600-килограммовый зонд NASA падает на Землю из-за солнечной активности? 19518«Липовый календарь»: как расписание превращает работников в расходный материал 19517Вредоносные Rust-пакеты и ИИ-бот крадут секреты разработчиков через CI/CD-пайплайны 19516Как хакеры за 72 часа превратили npm-пакет в ключ от целого облака AWS 19515Как WebDAV-диск и поддельная капча помогают обойти антивирус? 19514Могут ли простые числа скрываться внутри чёрных дыр? 19513Метеорит пробил крышу дома в Германии — откуда взялся огненный шар над Европой? 19512Уязвимости LeakyLooker в Google Looker Studio открывали доступ к чужим базам данных 19511Почему тысячи серверов оказываются открытой дверью для хакеров, хотя могли бы ею не быть? 19510Как исследователи за четыре минуты заставили ИИ-браузер Perplexity Comet попасться на... 19509Может ли женщина без влагалища и шейки матки зачать ребёнка естественным путём? 19508Зачем учёные из Вены создали QR-код, который невозможно увидеть без электронного... 19507Девять уязвимостей CrackArmor позволяют получить root-доступ через модуль безопасности...
Ссылка