socket-dev · Crawled Oct 11, 2026
16 Malicious Firefox Extensions Steal Cryptocurrency Wallet Credentials
13 IoCs
Read original article ↗
AI Summary
Socket Threat Research identified a coordinated campaign involving 16 malicious Firefox extensions designed to steal cryptocurrency wallet recovery phrases and private keys. The extensions impersonate legitimate wallets such as Rabby and OKX, using cloned interfaces to trick users into revealing sensitive information. Stolen credentials are exfiltrated to attacker-controlled Cloudflare Workers. Fifteen of the extensions communicate with the domain icy-star-f45c[.]workers[.]dev, while one uses a different endpoint. Mozilla has since unpublished the malicious extensions, but users who entered wallet recovery data should consider their wallets compromised and take immediate remediation steps.
AI-extracted · verify before operational use
Indicators of Compromise 13 extracted
| Type | Value | Detail |
|---|---|---|
| Domain | icy-star-f45c[.]workers[.]dev | Details → |
| Domain | fondationanimalaidrelief[.]workers[.]dev | Details → |
| Domain | silent-wind-get[.]icy-star-f45c[.]workers[.]dev | Details → |
| Domain | green-firefly-ab28[.]icy-star-f45c[.]workers[.]dev | Details → |
| Domain | small-boat-969c[.]icy-star-f45c[.]workers[.]dev | Details → |
| Domain | flat-wildflower-f954[.]fondationanimalaidrelief[.]workers[.]dev | Details → |
| SHA-256 | 7d9d7e80ed52350616be0215a7ded10aaeb9aaa64e34ff8af7f9177c8c855799 | Details → |
| SHA-256 | da447fe02e4577da97144a4d92b395078954fde1ff196746413837e1e4a20bcd | Details → |
| SHA-256 | be246ca5cb1372394e0443df45454f88ca39eb4a8dcfc4a99cb8865100fb4897 | Details → |
| SHA-256 | c550f0860012e0dfab14ed65a9425961e22025e0ab23fd9d69d294a8aa34db2f | Details → |
| SHA-256 | eb134bbf73046800c8177383754cf754b8776ec30cf5cc8a13655d259e49a4bf | Details → |
| Filename | background.js | Details → |
| Filename | desktop.html | Details → |