socket-dev · Crawled Oct 11, 2026

16 Malicious Firefox Extensions Steal Cryptocurrency Wallet Credentials

13 IoCs
Read original article ↗

AI Summary

Socket Threat Research identified a coordinated campaign involving 16 malicious Firefox extensions designed to steal cryptocurrency wallet recovery phrases and private keys. The extensions impersonate legitimate wallets such as Rabby and OKX, using cloned interfaces to trick users into revealing sensitive information. Stolen credentials are exfiltrated to attacker-controlled Cloudflare Workers. Fifteen of the extensions communicate with the domain icy-star-f45c[.]workers[.]dev, while one uses a different endpoint. Mozilla has since unpublished the malicious extensions, but users who entered wallet recovery data should consider their wallets compromised and take immediate remediation steps.

AI-extracted · verify before operational use

Indicators of Compromise 13 extracted

Type Value Detail
Domain icy-star-f45c[.]workers[.]dev Details →
Domain fondationanimalaidrelief[.]workers[.]dev Details →
Domain silent-wind-get[.]icy-star-f45c[.]workers[.]dev Details →
Domain green-firefly-ab28[.]icy-star-f45c[.]workers[.]dev Details →
Domain small-boat-969c[.]icy-star-f45c[.]workers[.]dev Details →
Domain flat-wildflower-f954[.]fondationanimalaidrelief[.]workers[.]dev Details →
SHA-256 7d9d7e80ed52350616be0215a7ded10aaeb9aaa64e34ff8af7f9177c8c855799 Details →
SHA-256 da447fe02e4577da97144a4d92b395078954fde1ff196746413837e1e4a20bcd Details →
SHA-256 be246ca5cb1372394e0443df45454f88ca39eb4a8dcfc4a99cb8865100fb4897 Details →
SHA-256 c550f0860012e0dfab14ed65a9425961e22025e0ab23fd9d69d294a8aa34db2f Details →
SHA-256 eb134bbf73046800c8177383754cf754b8776ec30cf5cc8a13655d259e49a4bf Details →
Filename background.js Details →
Filename desktop.html Details →