Docenas de extensiones falsas de billetera Firefox vinculadas a malware que roba criptomonedas

La reciente investigación de seguridad informática ha revelado que cuarenta extensiones de Firefox, diseñadas para gestionar billeteras de criptomonedas, han sido confirmadas como maliciosas. Estas extensiones se hacen pasar por reconocidas plataformas como OKX, Rabby y TronLink, con el objetivo de capturar las frases de recuperación que los usuarios introducen al intentar acceder a sus fondos. Al ingresar la frase, el malware la envía a un servidor remoto controlado por atacantes, lo que permite el acceso completo a las cuentas de los afectados.
El riesgo que plantea este tipo de malware radica en la naturaleza de las frases de recuperación, también conocidas como seed phrases. Estas secuencias de palabras son la llave maestra de cualquier wallet compatible con la especificación BIP‑39, y su divulgación permite a cualquier atacante reconstruir la billetera y transferir los activos sin necesidad de ninguna credencial adicional. Los atacantes aprovechan la confianza que los usuarios depositan en las extensiones oficiales, replicando sus iconos, nombres y descripciones para pasar desapercibidos.
OKX, Rabby y TronLink son tres de los wallets más utilizados en la comunidad cripto. OKX, originario de China, ofrece servicios de intercambio y staking; Rabby se ha destacado por su enfoque en la interoperabilidad entre cadenas y la gestión de activos digitales; y TronLink, asociado con la red Tron, facilita la interacción con dApps y la administración de tokens TRC‑20. La popularidad de estos wallets los convierte en blancos atractivos, ya que una gran base de usuarios confía en sus interfaces y en la seguridad que prometen.
Este incidente se inserta en una tendencia creciente de ataques de phishing y malware dirigido a la infraestructura de criptomonedas. Mozilla, el mantenedor de Firefox, ha intensificado sus esfuerzos de revisión de extensiones, pero la magnitud del ecosistema y la rapidez con la que se crean nuevas variantes dificultan la detección inmediata. En los últimos meses, el número de extensiones maliciosas que imitan billeteras ha aumentado, lo que subraya la necesidad de una vigilancia constante tanto por parte de los usuarios como de las plataformas de distribución.
Para protegerse, los usuarios deben adoptar una serie de buenas prácticas. Primero, verificar la identidad del desarrollador: las extensiones legítimas suelen publicar su código en repositorios públicos y contar con firmas digitales verificables. Segundo, comparar la descripción y los permisos solicitados con los de la versión oficial; cualquier solicitud de acceso a la clipboard o a la gestión de cuentas sin una justificación clara debe ser motivo de sospecha. Tercero, mantener el navegador y las extensiones actualizadas, ya que las actualizaciones suelen incluir parches de seguridad. Cuarto, evitar introducir frases de recuperación en entornos no seguros; la recomendación de la industria es almacenar dichas frases en papel o en dispositivos de almacenamiento en frío, como hardware wallets, que no están conectados a Internet. Finalmente, cualquier extensión sospechosa debe ser reportada a Mozilla a través de su portal de denuncias, lo que ayuda a acelerar la eliminación de amenazas.
En conclusión, la aparición de cuarenta extensiones maliciosas que imitan a OKX, Rabby y TronLink destaca la vulnerabilidad persistente de la infraestructura cripto ante ataques de ingeniería social. Los usuarios deben permanecer alerta, validar la autenticidad de las herramientas que utilizan y adoptar medidas de seguridad robustas, como el uso de hardware wallets y la gestión cuidadosa de las frases de recuperación. La colaboración entre desarrolladores, distribuidores de extensiones y la comunidad será esencial para mitigar futuros riesgos y preservar la confianza en el ecosistema de criptomonedas.


