Вредоносное браузерное расширение, маскирующееся под инструмент для торговли Solana, было поймано на краже средств у пользователей путем незаметного изменения данных транзакций.
Исследователи безопасности выявили вредоносное расширение Chrome, которое тайно крадет небольшие суммы SOL у пользователей Solana во время обменов. Расширение под названием Crypto Copilot выглядит как обычный торговый инструмент, но незаметно добавляет дополнительный перевод к каждой сделке.
Команда Threat Research от Socket обнаружила, что Crypto Copilot доступен в Chrome Web Store с июня 2024 года. Он рекламирует себя как инструмент, который позволяет людям торговать токенами Solana напрямую из своей ленты X. Расширение отображает цены токенов, подключается к популярным кошелькам и выглядит совершенно безопасным на поверхности.
Однако, когда пользователь совершает обмен, расширение создает обычную инструкцию обмена Raydium, а затем тайно добавляет вторую инструкцию. Дополнительная инструкция отправляет SOL на кошелек, контролируемый злоумышленником, не уведомляя пользователя. Минимальная сумма, взимаемая при обмене, составляет 0,0013 SOL, или 0,05 процента от размера обмена, если сделка достаточно крупная.
Кошельки обычно отображают только краткое резюме транзакции. Большинство пользователей не раскрывают полный список инструкций, поэтому они не заметят, что подписываются сразу два отдельных действия.
Crypto Copilot старается выглядеть как реальный и полезный продукт. Он обнаруживает названия токенов в X, отображает данные DexScreener и поддерживает известные кошельки, такие как Phantom и Solflare. Он также запрашивает только общие разрешения кошелька.
Но бэкенд раскрывает правду. Расширение отправляет данные на домен, у которого нет реального веб-сайта и который отображает только пустую страницу. Его официальный веб-сайт занят и не размещает никакого работающего продукта. Даже в домене бэкенда есть орфографическая ошибка в названии. Эти детали показывают, что создатели не планировали создавать реальный торговый сервис.
Код также сильно скрыт и трудночитаем. Ключевые части, включая адрес кошелька злоумышленника, погребены в длинных и запутанных скриптах.
Расширение взимает плату с пользователей двумя способами. Для обменов менее 2,6 SOL оно взимает минимальные 0,0013 SOL. Для сделок выше этой суммы оно взимает 0,05 процента от суммы обмена. Например, сделка на 100 SOL тайно отправит 0,05 SOL злоумышленнику.
На данный момент злоумышленник собрал немного (6,86 долларов США), что свидетельствует о том, что расширение еще не получило широкого распространения. Но система разработана для масштабирования, а это означает, что более крупные или частые трейдеры могут потерять значительные суммы, даже не подозревая об этом.
Исследователи говорят, что это расширение никогда не предназначалось для работы в качестве реального продукта. Оно существует только для того, чтобы выглядеть надежным, взимая комиссии в фоновом режиме. Пользователям рекомендуется избегать неизвестных браузерных расширений, особенно тех, которые запрашивают доступ к кошельку или обещают торговлю в один клик.
«Устанавливайте расширения для кошельков только со страниц проверенных издателей, а не из результатов поиска в Chrome Web Store», — говорится в исследовании.