Adgangsnøgler er ikke uovervindelige: 39 nye angrebsmetoder
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
Foto: Samsung Memory / Unsplash
Mindst 40 ondsindede Firefox-udvidelser har i månedsvis ligget frit tilgængelige og stjålet seed phrases, private nøgler og loginoplysninger fra kryptoejere. Sikkerhedsfirmaet Socket offentliggjorde fundet den 20. august 2026 og har døbt kampagnen "Offside Wallet Theft Factory". Udvidelserne udgiver sig for at være kendte kryptopunge som Rabby Wallet, OKX og TronLink — og flere af dem virker faktisk, mens de sender dine nøgler videre.
Det er den detalje, der gør sagen alvorlig. En falsk udvidelse, der bare crasher, opdager man med det samme. Disse her opfører sig som en helt normal wallet, viser din saldo og lader dig sende transaktioner. Tyveriet sker i baggrunden, og de fleste ofre opdager først noget, når pengene er væk — ofte uger efter installationen.
Socket koblede i alt 77 Firefox-udvidelser sammen via genbrugt kode og fælles infrastruktur. 40 af dem er bekræftet ondsindede, mens de resterende 37 er tomme skaller, der udgiver sig for at være nyttige værktøjer, men blot viser sportsresultater. De sidste fungerer som afledning og som testkonti hos Mozilla.
De 40 aktive tyvekoster fordeler sig på fire teknikker:
persistAllKeyrings(), så det serialiserede keyring-array sendes af sted inden krypteringen kører. Data lægges i et JSON-felt kaldet "ping" og sendes ukrypteret over HTTP på port 9000 til webhooks hos domænerne gemachriverdale[.]org og e-wl[.]com. Fordi tyveriet sker før krypteringen, er dit wallet-kodeord fuldstændig ligegyldigt.Otte af varianterne var næsten byte-identiske med en tidligere kendt ondsindet reference. Det peger på ét produktionsapparat frem for flere uafhængige aktører.
Kampagnen har kørt siden mindst marts 2026. Mozillas signeringsdata for de analyserede filer strækker sig fra 9. marts til 3. august 2026, med tydelige spidser i april og sidst i juli.
Blandt de identificerede udvidelser er:
Mønsteret er let at genkende, når man først kender det: bogstaver byttes ud med tal, bindestreger flyttes, og navnet ligner det ægte på afstand. I en søgeliste med små ikoner ser "0KX WEB3" ud præcis som "OKX Web3". Det er hele forretningsmodellen.
Gør det nu, ikke senere. Det tager to minutter.
about:addons i adressefeltet. Tryk Enter.Har du installeret en af de nævnte udvidelser eller indtastet din recovery phrase i noget, du er i tvivl om, gælder der én hård regel, som Socket formulerer utvetydigt: at fjerne udvidelsen redder ikke din wallet. Angriberen har allerede nøglerne og kan gendanne din wallet på sin egen maskine, når som helst. Der er kun én rigtig reaktion:
Danmark har ingen særskilt opgørelse over antallet af kryptoejere, men Skattestyrelsen har de senere år indhentet oplysninger fra flere hundrede tusinde danske handler på kryptobørser, så gruppen er ikke lille. Og kampagnen er ikke geografisk afgrænset: en Firefox-udvidelse ligger tilgængelig for alle, uanset land.
Angrebet føjer sig til et mønster, vi har set gentagne gange i 2026. Kriminelle går ikke længere efter selve blockchain-teknologien, som er ualmindeligt svær at bryde — de går efter mennesket og de værktøjer, mennesket bruger. Vi har tidligere beskrevet, hvordan Mac-malware tømmer kryptopunge via Keychain, og hvordan databruddet hos Trezors fragtpartner lækkede hjemmeadresser på 14.000 kryptoejere. Browseren er blot den nyeste indgang.
Browserudvidelser er i det hele taget en overset risiko. De har som udgangspunkt vidtgående adgang til alt, hvad der sker i browseren, og de opdaterer sig selv automatisk. En udvidelse, der var harmløs, da du installerede den, kan skifte ejer og blive ondsindet i en senere version, uden at du gør noget. Vi har set samme princip udnyttet i angreb, hvor hackere kaprer aktive login-sessioner direkte i browseren.
Mozilla fjerner løbende de udvidelser, Socket har anmeldt, men kampagnen har vist sig i stand til at genoprette sig selv: nye varianter er dukket op med få dages mellemrum siden marts. Så længe det er gratis at oprette en ny udviklerkonto og uploade en kopi af en offentligt tilgængelig wallet-kildekode, forsvinder problemet ikke af sig selv.
Det praktiske råd er derfor ikke at holde øje med nyheder om nye navne, men at ændre vane: hent aldrig en kryptopung fra et browsergalleri, brug hardware-wallet til beløb, du ikke har råd til at miste, og gennemgå dine udvidelser hver anden måned. Det, du skal holde øje med de kommende uger, er, om Socket udvider listen — firmaet har allerede signaleret, at de 77 identiteter kun dækker den infrastruktur, de foreløbig har kunnet kortlægge.
Cyberpress og GBHackers omtalte fundet den 20. august 2026.
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Tre vandrere blev reddet fra Mount Shasta efter en tur planlagt med Gemini. Sheriffen advarer mod at stole alene på AI, når du planlægger en vandretur.
7. september 2026·6 min læsning
Et Chrome-hul i V8 udnyttes lige nu i angreb. Edge, Brave, Opera og Vivaldi bygger på samme kode og får rettelsen senere. Sådan opdaterer du i dag.
7. september 2026·5 min læsning