Een grote groep nepprogramma's voor de browser Firefox blijkt speciaal gemaakt om crypto te stelen. Onderzoekers vonden tientallen extensies die zich voordoen als bekende cryptowallets, maar in werkelijkheid gevoelige gegevens buitmaken.
Tip: Ontvang het belangrijkste cryptonieuws als eerste via de gratis Crypto Insiders app.
In het kort:
-
Cybersecuritybedrijf Socket ontdekt een groep van 77 met elkaar verbonden Firefox-extensies, waarvan er 40 bevestigd schadelijk zijn en bekende cryptowallets nabootsen.
-
Sommige extensies verleiden gebruikers om hun herstelcode zelf in te voeren op een nepwebsite, terwijl andere stiekem gevoelige gegevens doorsturen zonder dat de gebruiker iets merkt.
-
Dit is niet de eerste keer dat cybercriminelen nepextensies gebruiken om cryptobezitters te bestelen.
Onderzoekers ontdekken netwerk nepwallets
Cybersecuritybedrijf Socket heeft een groep van 77 Firefox-extensies ontdekt die met elkaar verbonden blijken, via gedeelde programmeercode en dezelfde makers.
Van deze extensies zijn er 40 bevestigd schadelijk. Ze doen zich voor als bekende cryptowallets zoals OKX, Rabby Wallet en TronLink, maar zijn in werkelijkheid gemaakt om wachtwoorden, herstelcodes of andere gevoelige walletgegevens te stelen.
Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware. socket.dev/blog/firefox-c…
Gegevens stelen
Sommige van deze extensies laten gebruikers zelf hun geheime herstelcode of privésleutel invoeren op een nepwebsite die eruitziet als een echte wallet. Andere extensies werken slimmer: ze lijken heel gewoon te functioneren, maar sturen ondertussen stiekem gevoelige gegevens door naar de makers, zonder dat de gebruiker iets doorheeft.
Opvallend is dat 37 andere extensies zich voordeden als onschuldige apps voor sportuitslagen, bijvoorbeeld voor voetbal of basketbal. Bij negen van deze 'sport-apps' bleek later dat ze via een update alsnog werden omgebouwd tot echte cryptostelers, terwijl de naam en functie in eerste instantie volledig onschuldig leken.
Deze hele operatie, waarbij dezelfde makers steeds nieuwe neppe extensies en vermomde sport-apps blijven publiceren, loopt al sinds maart 2026 en is nog steeds actief. Al zijn inmiddels meerdere extensies verwijderd door Mozilla, de maker van Firefox.
Niet de eerste keer
Dit is niet de eerste keer dat cybercriminelen browser-extensies inzetten om cryptobezitters te bestelen.
Eerder waarschuwde cryptobeurs OKX al voor vergelijkbare nepextensies in Firefox die zich voordeden als officiële OKX-tools. Zulke extensies blijken een terugkerende tactiek te zijn: gebruikers denken een handig hulpmiddel te installeren, maar geven daarmee juist toegang tot hun crypto.







