خانه » افشای افزونه جعلی Chrome: سرقت Seed Phrase با تراکنش‌های Sui و تکنیک رمزگذاری در بلاک‌چین!

افشای افزونه جعلی Chrome: سرقت Seed Phrase با تراکنش‌های Sui و تکنیک رمزگذاری در بلاک‌چین!

توسط Vulnerbyte_News
344 بازدید
Fake Chrome Extension "Safery" Steals Ethereum Wallet Seed Phrases Using Sui Blockchain گروه والنربایت vulnerbyte

پژوهشگران امنیت سایبری یک افزونه مخربِ Chrome را شناسایی کرده‌اند که با ظاهر یک کیف‌پول معتبر اتریوم منتشر شده، اما در پس‌زمینه، Seed Phrase کاربران را سرقت می‌کند.

این افزونه با نام “Safery: Ethereum Wallet” در ۲۹ سپتامبر ۲۰۲۵ در Chrome Web Store منتشر شده و تا ۱۲ نوامبر ۲۰۲۵ نیز به‌روزرسانی شده است. نکته نگران‌کننده اینکه در زمان نگارش گزارش هنوز هم در دسترس است.

به گفته Kirill Boychenko، محقق امنیتی Socket، این افزونه که خود را یک کیف‌پول «ساده و امن» معرفی می‌کند، یک بک‌دور دارد که Seed Phrase را با روشی غیرمعمول و بسیار مخفیانه خارج می‌کند:

روش سرقت: رمزگذاری Seed Phrase داخل آدرس‌های جعلی Sui

سازوکار افزونه به‌صورت خلاصه:

  1. Seed Phrase کاربر را دریافت می‌کند

  2. آن را به مقادیر رمزگذاری‌شده شبیه آدرس کیف‌پول Sui تبدیل می‌کند

  3. از یک کیف‌پول تحت کنترل مهاجم، تراکنش‌های بسیار کوچک (۰.۰۰۰۰۰۱ SUI) به این آدرس‌های جعلی ارسال می‌کند

  4. مهاجم با بررسی بلاک‌چین و آدرس‌های مقصد، Seed Phrase را از دل آدرس‌ها استخراج (Decode) می‌کند

  5. سپس دارایی قربانی را تخلیه می‌کند

این روش باعث می‌شود مهاجم نیازی به سرور فرماندهی‌(C2) نداشته باشد. تمام اطلاعات از طریق تراکنش‌های معمولی روی بلاک‌چین جابه‌جا می‌شود؛ کاملاً طبیعی و بدون ایجاد ترافیک مشکوک.

طبق تحلیل Koi Security:

«این افزونه با رمزگذاری Seed Phrase داخل آدرس‌های تقلبی Sui و ارسال تراکنش‌های کوچک، امکان پایش بلاک‌چین و استخراج Seed Phrase را برای مهاجم فراهم می‌کند.»

Fake Chrome Extension "Safery" Steals Ethereum Wallet Seed Phrases Using Sui Blockchain گروه والنربایت vulnerbyte

چرا این روش خطرناک‌تر از بدافزارهای قبلی است؟

Boychenko توضیح می‌دهد که این تکنیک به مهاجم اجازه می‌دهد با کمترین تغییرات، بلاک‌چین یا RPC را عوض کند، بنابراین:

  • تکیه بر تشخیص دامنه، URL یا شناسه افزونه کاملاً ناکارآمد است

  • زنجیره تأمین افزونه‌ها بسیار آسیب‌پذیرتر می‌شود

  • تحلیل‌گران نمی‌توانند ارتباط C2 معمول را مشاهده کنند

«هر فراخوانی غیرمنتظره‌ی RPC از مرورگر که متعلق به یک کیف‌پول تک‌زنجیره‌ای است، باید سیگنال خطر جدی در نظر گرفته شود.»

توصیه‌ها برای کاربران و مدافعان

برای کاربران:
  • فقط از کیف‌پول‌های معتبر و شناخته‌شده استفاده کنید

  • قبل از نصب، بررسی کنید افزونه چند نصب دارد و توسط چه شرکتی منتشر شده

برای تیم‌های امنیتی و SOC:
  • اسکن افزونه‌ها برای:

    • Mnemonic Encoder

    • Synthetic Address Generator

    • Hard-coded Seed/Mnemonic

  • مسدود کردن افزونه‌هایی که در زمان Import یا ایجاد کیف‌پول، تراکنش بلاک‌چینی می‌نویسند

  • مانیتورینگ RPCهای غیرمنتظره از مرورگرها

  • بررسی تراکنش‌های کوچک غیرمعمول هنگام وارد کردن Seed Phrase

منابع:

همچنین ممکن است دوست داشته باشید

پیام بگذارید