پژوهشگران امنیت سایبری یک افزونه مخربِ Chrome را شناسایی کردهاند که با ظاهر یک کیفپول معتبر اتریوم منتشر شده، اما در پسزمینه، Seed Phrase کاربران را سرقت میکند.
این افزونه با نام “Safery: Ethereum Wallet” در ۲۹ سپتامبر ۲۰۲۵ در Chrome Web Store منتشر شده و تا ۱۲ نوامبر ۲۰۲۵ نیز بهروزرسانی شده است. نکته نگرانکننده اینکه در زمان نگارش گزارش هنوز هم در دسترس است.
به گفته Kirill Boychenko، محقق امنیتی Socket، این افزونه که خود را یک کیفپول «ساده و امن» معرفی میکند، یک بکدور دارد که Seed Phrase را با روشی غیرمعمول و بسیار مخفیانه خارج میکند:
روش سرقت: رمزگذاری Seed Phrase داخل آدرسهای جعلی Sui
سازوکار افزونه بهصورت خلاصه:
Seed Phrase کاربر را دریافت میکند
آن را به مقادیر رمزگذاریشده شبیه آدرس کیفپول Sui تبدیل میکند
از یک کیفپول تحت کنترل مهاجم، تراکنشهای بسیار کوچک (۰.۰۰۰۰۰۱ SUI) به این آدرسهای جعلی ارسال میکند
مهاجم با بررسی بلاکچین و آدرسهای مقصد، Seed Phrase را از دل آدرسها استخراج (Decode) میکند
سپس دارایی قربانی را تخلیه میکند
این روش باعث میشود مهاجم نیازی به سرور فرماندهی(C2) نداشته باشد. تمام اطلاعات از طریق تراکنشهای معمولی روی بلاکچین جابهجا میشود؛ کاملاً طبیعی و بدون ایجاد ترافیک مشکوک.
طبق تحلیل Koi Security:
«این افزونه با رمزگذاری Seed Phrase داخل آدرسهای تقلبی Sui و ارسال تراکنشهای کوچک، امکان پایش بلاکچین و استخراج Seed Phrase را برای مهاجم فراهم میکند.»
چرا این روش خطرناکتر از بدافزارهای قبلی است؟
Boychenko توضیح میدهد که این تکنیک به مهاجم اجازه میدهد با کمترین تغییرات، بلاکچین یا RPC را عوض کند، بنابراین:
تکیه بر تشخیص دامنه، URL یا شناسه افزونه کاملاً ناکارآمد است
زنجیره تأمین افزونهها بسیار آسیبپذیرتر میشود
تحلیلگران نمیتوانند ارتباط C2 معمول را مشاهده کنند
«هر فراخوانی غیرمنتظرهی RPC از مرورگر که متعلق به یک کیفپول تکزنجیرهای است، باید سیگنال خطر جدی در نظر گرفته شود.»
توصیهها برای کاربران و مدافعان
برای کاربران:
فقط از کیفپولهای معتبر و شناختهشده استفاده کنید
قبل از نصب، بررسی کنید افزونه چند نصب دارد و توسط چه شرکتی منتشر شده
برای تیمهای امنیتی و SOC:
اسکن افزونهها برای:
Mnemonic Encoder
Synthetic Address Generator
Hard-coded Seed/Mnemonic
مسدود کردن افزونههایی که در زمان Import یا ایجاد کیفپول، تراکنش بلاکچینی مینویسند
مانیتورینگ RPCهای غیرمنتظره از مرورگرها
بررسی تراکنشهای کوچک غیرمعمول هنگام وارد کردن Seed Phrase