fredag den 21. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

40 falske Firefox-udvidelser tømmer din kryptopung — tjek nu

Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.

20. august 2026·6 min læsning·af Winterberg Media

Mindst 40 ondsindede Firefox-udvidelser har i månedsvis ligget frit tilgængelige og stjålet seed phrases, private nøgler og loginoplysninger fra kryptoejere. Sikkerhedsfirmaet Socket offentliggjorde fundet den 20. august 2026 og har døbt kampagnen "Offside Wallet Theft Factory". Udvidelserne udgiver sig for at være kendte kryptopunge som Rabby Wallet, OKX og TronLink — og flere af dem virker faktisk, mens de sender dine nøgler videre.

Det er den detalje, der gør sagen alvorlig. En falsk udvidelse, der bare crasher, opdager man med det samme. Disse her opfører sig som en helt normal wallet, viser din saldo og lader dig sende transaktioner. Tyveriet sker i baggrunden, og de fleste ofre opdager først noget, når pengene er væk — ofte uger efter installationen.

Fire forskellige metoder — men samme resultat

Socket koblede i alt 77 Firefox-udvidelser sammen via genbrugt kode og fælles infrastruktur. 40 af dem er bekræftet ondsindede, mens de resterende 37 er tomme skaller, der udgiver sig for at være nyttige værktøjer, men blot viser sportsresultater. De sidste fungerer som afledning og som testkonti hos Mozilla.

De 40 aktive tyvekoster fordeler sig på fire teknikker:

  • 7 udvidelser bruger fjernstyret phishing. De henter en fjernside ind i selve udvidelsesvinduet via angribernes egne Supabase-projekter, som fungerer som en fjernbetjening: siden kan tændes og slukkes, når det passer bagmændene. Den mest udbredte hedder "0KX WEB3" — bemærk, at O'et i OKX er skiftet ud med et nul. Brugeren bliver bedt om at oprette eller importere en wallet, og dermed afleverer man frivilligt sin recovery phrase.
  • 15 udvidelser er ombygget Rabby Wallet-kode. Angriberne har taget den ægte, offentligt tilgængelige kildekode og indsat få linjer, der opsnapper både 12- og 24-ords recovery phrases og sender dem til endpoints hos Cloudflare Workers.
  • 13 udvidelser stjæler selve keyring-filen. Det er den teknisk mest interessante gruppe. Angriberne har ændret funktionen persistAllKeyrings(), så det serialiserede keyring-array sendes af sted inden krypteringen kører. Data lægges i et JSON-felt kaldet "ping" og sendes ukrypteret over HTTP på port 9000 til webhooks hos domænerne gemachriverdale[.]org og e-wl[.]com. Fordi tyveriet sker før krypteringen, er dit wallet-kodeord fuldstændig ligegyldigt.
  • 5 udvidelser høster loginoplysninger og udklipsholder. De opsamler adgangskoder og alt, hvad du kopierer — herunder kryptoadresser — og sender det til en kommando-server på IP-adressen 77.91.100.175.

Otte af varianterne var næsten byte-identiske med en tidligere kendt ondsindet reference. Det peger på ét produktionsapparat frem for flere uafhængige aktører.

Navnene, du skal kigge efter

Kampagnen har kørt siden mindst marts 2026. Mozillas signeringsdata for de analyserede filer strækker sig fra 9. marts til 3. august 2026, med tydelige spidser i april og sidst i juli.

Blandt de identificerede udvidelser er:

  • RABB-Wallet Web3 & EVM
  • Rabb-Wallet CryptoPortfolio
  • Rabbit For Desktop
  • 3ABBY- Browser Extension
  • 0KX WEB3
  • Safe-Themes – Browser Extension
  • Portal

Mønsteret er let at genkende, når man først kender det: bogstaver byttes ud med tal, bindestreger flyttes, og navnet ligner det ægte på afstand. I en søgeliste med små ikoner ser "0KX WEB3" ud præcis som "OKX Web3". Det er hele forretningsmodellen.

Sådan tjekker du Firefox — trin for trin

Gør det nu, ikke senere. Det tager to minutter.

  1. Åbn Firefox og skriv about:addons i adressefeltet. Tryk Enter.
  2. Vælg Udvidelser i venstre side. Du får nu en komplet liste over alt, der er installeret.
  3. Gennemgå listen. Er der noget, du ikke husker at have installeret, eller noget der ligner en kryptopung med et navn, der er en anelse forkert, skal det væk.
  4. Klik på de tre prikker ud for udvidelsen og vælg Fjern.
  5. Klik på selve udvidelsens navn for at se dens tilladelser. En udvidelse, der har adgang til "dine data på alle websteder", kan læse alt, hvad du skriver — inklusive netbank og webmail.

Har du installeret en af de nævnte udvidelser eller indtastet din recovery phrase i noget, du er i tvivl om, gælder der én hård regel, som Socket formulerer utvetydigt: at fjerne udvidelsen redder ikke din wallet. Angriberen har allerede nøglerne og kan gendanne din wallet på sin egen maskine, når som helst. Der er kun én rigtig reaktion:

  • Opret en helt ny wallet med en ny seed phrase på en ren enhed.
  • Flyt alle midler over til den nye adresse med det samme.
  • Betragt den gamle seed phrase som permanent kompromitteret. Den bliver aldrig sikker igen.
  • Installér kun wallets via linket på producentens egen hjemmeside — for eksempel rabby.io eller okx.com — aldrig ved at søge i Mozillas udvidelsesgalleri.

Hvad betyder det for danskerne?

Danmark har ingen særskilt opgørelse over antallet af kryptoejere, men Skattestyrelsen har de senere år indhentet oplysninger fra flere hundrede tusinde danske handler på kryptobørser, så gruppen er ikke lille. Og kampagnen er ikke geografisk afgrænset: en Firefox-udvidelse ligger tilgængelig for alle, uanset land.

Angrebet føjer sig til et mønster, vi har set gentagne gange i 2026. Kriminelle går ikke længere efter selve blockchain-teknologien, som er ualmindeligt svær at bryde — de går efter mennesket og de værktøjer, mennesket bruger. Vi har tidligere beskrevet, hvordan Mac-malware tømmer kryptopunge via Keychain, og hvordan databruddet hos Trezors fragtpartner lækkede hjemmeadresser på 14.000 kryptoejere. Browseren er blot den nyeste indgang.

Browserudvidelser er i det hele taget en overset risiko. De har som udgangspunkt vidtgående adgang til alt, hvad der sker i browseren, og de opdaterer sig selv automatisk. En udvidelse, der var harmløs, da du installerede den, kan skifte ejer og blive ondsindet i en senere version, uden at du gør noget. Vi har set samme princip udnyttet i angreb, hvor hackere kaprer aktive login-sessioner direkte i browseren.

Konklusion

Mozilla fjerner løbende de udvidelser, Socket har anmeldt, men kampagnen har vist sig i stand til at genoprette sig selv: nye varianter er dukket op med få dages mellemrum siden marts. Så længe det er gratis at oprette en ny udviklerkonto og uploade en kopi af en offentligt tilgængelig wallet-kildekode, forsvinder problemet ikke af sig selv.

Det praktiske råd er derfor ikke at holde øje med nyheder om nye navne, men at ændre vane: hent aldrig en kryptopung fra et browsergalleri, brug hardware-wallet til beløb, du ikke har råd til at miste, og gennemgå dine udvidelser hver anden måned. Det, du skal holde øje med de kommende uger, er, om Socket udvider listen — firmaet har allerede signaleret, at de 77 identiteter kun dækker den infrastruktur, de foreløbig har kunnet kortlægge.

Cyberpress og GBHackers omtalte fundet den 20. august 2026.

FirefoxkryptopungbrowserudvidelserRabby WalletOKXSocketcybersikkerhed

Flere fra Teknologi