درجة ثقة المجتمعموثّق
تتعرض محافظ العملات الرقمية للاستنزاف بطريقة هادئة ومنهجية وعلى نطاق واسع من خلال شيء لا يفكر فيه معظم المستخدمين مرتين: إضافات المتصفح.
كشفت شركة الأمن السيبراني “Socket” عن حملة مبنية حول 19 إضافة خبيثة للمتصفح، 18 منها تستهدف “Google Chrome” وواحدة تستهدف “Microsoft Edge”. كانت العملية نشطة لمدة تقارب الستة أشهر، مع إشارات على أنها ربما بدأت في حوالي فبراير 2024. وجد باحثو “Socket” أن 14 من الإضافات الـ19 تم بناؤها من الصفر بواسطة الجهات المهددة. أما الخمس الأخرى؟ فهي إضافات شرعية نشرها المطورون بالفعل — تم الاستحواذ عليها ثم تسليحها. هذه الفئة الثانية هي الأصعب في الاكتشاف. المستخدمون الذين قاموا بتثبيت تلك الإضافات قبل أن تتحول إلى خبيثة لم يكن لديهم سبب واضح للشك في أي شيء.
أكبر إضافة فردية في المجموعة كان لديها حوالي 70,000 مستخدم.
تلك الإضافة هي “Enable Right Click & Copy — Smart Unlock + OCR”، والتي وصفتها “Socket” بأنها أخطر إضافة في الحملة. قامت “Chrome” بإزالتها من متجر الويب. لكن نسخة “Microsoft Edge” من نفس الإضافة — حوالي 10,000 مستخدم — لا تزال نشطة حتى وقت نشر “Socket” لنتائجها. لا توجد تفاصيل حتى الآن حول موعد أو ما إذا كانت “Edge” تخطط لإزالتها.
كيف يعمل مستنزف المحافظ بالفعل
الإعداد التقني معقد إلى حد ما. وجد باحثو “Socket” مستنزف محفظة عملات رقمية متعدد السلاسل مدمج في الإضافات. يستهدف محافظ متوافقة مع EVM، ومحافظ سولانا، ومحافظ ترون — لذا فهو ليس محدودًا بسلسلة واحدة أو نوع واحد من المستخدمين. يمكن للبرمجية الخبيثة التلاعب بأزرار “Connect Wallet” و”Swap” الشرعية التي ينقر عليها المستخدمون على منصات التمويل اللامركزي (DeFi) كل يوم، مع إعادة توجيه تدفق المعاملات بهدوء نحو عمليات يتحكم بها المهاجمون. تعتقد أنك تقوم بتبادل الرموز. لكنك لا تفعل.
حتى مستخدمو المحافظ المادية ليسوا في مأمن. تتضمن الحملة صفحات استرداد وتحديث وهمية مصممة لتبدو مثل واجهات “Ledger” و”Trezor” الرسمية. الهدف واضح: جعل المستخدم يدخل عبارة البذور الخاصة به. بمجرد أن يحصل المهاجمون على ذلك، تختفي المحفظة.
والنطاق يتجاوز مجرد أزرار التمويل اللامركزي وحيل المحافظ المادية. تتضمن الإضافات وحدات مصممة لجمع بيانات الجلسات المصادقة وبيانات حسابات من قائمة طويلة من المنصات الرئيسية: Binance، Coinbase، Kraken، OKX، MEXC، KuCoin، Bybit، وMetaMask. هذا في الأساس هو قائمة بأهم البنى التحتية للعملات الرقمية. إذا كان المستخدم مسجل الدخول إلى أي من هذه المنصات أثناء تشغيل إضافة مخترقة، فمن المحتمل أن تكون بيانات الجلسة الخاصة به في خطر.
واحدة من أكثر الأمور المثيرة للقلق تقنيًا هي ما قالته “Socket” عن حماية سياسة أمان المحتوى. يمكن لهذه الإضافات إزالة رؤوس CSP من المواقع، مما يؤدي في الأساس إلى هدم واحدة من الدفاعات الأساسية على مستوى المتصفح ضد السكربتات الخبيثة. السكربتات التي كانت عادةً تُحظر يمكنها الآن العمل. هذه تصعيد كبير — ليس فقط سرقة البيانات، بل خلق باب مفتوح لاستغلالات إضافية.
حسابات وسائل التواصل الاجتماعي أيضًا في مرمى الاستهداف
العملات الرقمية ليست الهدف الوحيد. تستهدف الحملة أيضًا حسابات “Facebook” و”LinkedIn”. الوحدات المصممة لاختراق تلك الحسابات مدمجة في نفس الإضافات. سواء كان الهدف هو جمع البيانات الشخصية، أو استخدام الحسابات لنشر المزيد من البرمجيات الخبيثة، أو كلاهما — غير واضح. لكن وجود استهداف وسائل التواصل الاجتماعي يجعل الحملة أوسع من مجرد استهداف العملات الرقمية.
هناك أيضًا مكون يشبه “ClickFix”. صفحات تحديث المتصفح الوهمية التي تحاكي مطالبات تحديث “Chrome” أو “Edge” الشرعية تدفع المستخدمين لتنزيل برمجيات خبيثة إضافية. إنها خدعة اجتماعية مستهلكة، لكنها تعمل، خاصة عندما يكون المستخدمون بالفعل يشغلون إضافة تقوم بهدوء بالتلاعب بما يرونه على الشاشة. تضيف صفحات التحديث الوهمية طبقة أخرى من الارتباك، مما يجعل من الصعب تحديد من أين بدأت عملية الاختراق بالفعل.
يتم أيضًا جمع سجل التصفح. يمكن استخدام تلك البيانات لبناء ملفات تعريف، وتحديد أي منصات العملات الرقمية يفضلها المستخدم، وتخصيص هجمات إضافية وفقًا لذلك.
ما تقوله “Socket” للمستخدمين للقيام به
نصيحة “Socket” مباشرة: قم بمراجعة إضافات المتصفح الخاصة بك بانتظام. قم بإزالة أي شيء يبدو مريبًا أو لا تستخدمه بنشاط. إنها ليست حلاً جذابًا، لكنها عملية. تتراكم الإضافات مع مرور الوقت — يقوم الناس بتثبيتها لمهمة معينة وينسونها. هذا بالضبط هو نوع السطح ذو الانتباه المنخفض الذي يستغله المهاجمون.
بجانب مراجعة الإضافات، تحذر “Socket” المستخدمين من أن يكونوا متشككين في أي مطالبات تحديث متصفح غير متوقعة. التحديثات الشرعية لا تأتي عادةً من خلال النوافذ المنبثقة التي تطلب منك تنزيل شيء ما. إذا كانت صفحة تدفع بتحديث متصفح، فهذا يستحق التوقف عنده.
بالنسبة لمستخدمي المحافظ المادية تحديدًا، فإن صفحات “Ledger” و”Trezor” الوهمية هي الخطر الأشد. لا ينبغي أبدًا إدخال عبارات البذور في أي واجهة مستندة إلى المتصفح، على الإطلاق. عمليات الاسترداد الرسمية لتلك الأجهزة لا تحدث في علامة تبويب “Chrome”.
نسخة “Chrome” من “Enable Right Click & Copy — Smart Unlock + OCR” تم إيقافها. نسخة “Edge”، مع 10,000 مستخدم، لا تزال نشطة.
الأسئلة الشائعة
أي إضافة متصفح تم تحديدها على أنها الأخطر في هذه الحملة؟
تم وصف “Enable Right Click & Copy — Smart Unlock + OCR” بأنها الإضافة الأخطر، مع حوالي 70,000 مستخدم على “Chrome” قبل الإزالة وحوالي 10,000 مستخدم على “Microsoft Edge”، حيث لا تزال نشطة.
أي منصات عملات رقمية تم استهدافها بواسطة الإضافات الخبيثة؟
تضمنت الإضافات وحدات تستهدف Binance، Coinbase، Kraken، OKX، MEXC، KuCoin، Bybit، وMetaMask، لجمع بيانات الجلسات المصادقة وبيانات الحسابات من المستخدمين على تلك المنصات.





