The researchers over at Socket have shed some light on a network of 77 deceptive Firefox extensions that are specifically built to steal crypto wallet seed phrases, private keyrings, and clipboard data.
According to the report, the operators managed to trick users by disguising malicious code inside what looked like legitimate web tools. This left victims blissfully unaware that their financial data was being sent to hacker-controlled servers.
Many of these extensions pretended to be trusted crypto wallets like Rabby Wallet or OKX. Others hid behind covers like sports score trackers, dark mode tools, or simple note apps. This is the same trick we’ve seen before, with fake VPN extensions pretending to be legitimate VPNs to reroute web traffic.
The interesting thing about this campaign is that instead of trying to crack encrypted files on a device, several extensions modified actual wallet code. So whenever the user created or restored a wallet, the extension grabbed recovery phrases or keyrings in plain text right before local encryption happened.
As Socket researchers noted, “a single successful installation can expose a recovery phrase, private key, or wallet state worth far more than the cost of repeatedly publishing disposable extensions.” That explains why threat actors keep churning out cloned add-ons under slightly tweaked names, knowing even a short lifespan on the Firefox marketplace can net them big payouts.
Other variants targeted user clipboards directly by continuously monitoring copied text and sending it back to a command server. Anything you copied, including passwords, two-factor backup codes, and wallet addresses, could end up exposed. We saw a similar threat recently when a pair of free VPN extensions stole clipboard contents, showing how popular this tactic has become.

To make matters worse, some extensions did not start out evil. Version histories revealed that several add-ons operated for months as simple sports apps before developers pushed updates containing wallet-stealing code.
Again, this is something we’ve seen happen previously too, when dozens of wallpaper extensions faking Google clicks quietly changed behavior after accumulating installs.
Mozilla removed the flagged add-ons after being notified, but catching bad extensions before damage occurs remains tough. That is likely a major reason why Mozilla is working on new security settings to block extensions on sensitive sites like online banking and crypto portals.
🔍 Full List: 77 Malicious Firefox Extension Identities (via Socket.dev)
Confirmed Malicious Firefox Extensions
40
SHA-256: 08b7b064fa9a41b06774315d944ffddff705ab727222a0c3bcac64a77553bf2f
SHA-256: 4d0912d575087dab5f468214a2fd259bc386472a8b2b93b6e2441cde4bd941cb
SHA-256: 26427220b9965e22deca0e617657c2c65b78f750183355d1265c147818367bd7
SHA-256: 252119fc48ad93b0c930d7a62fb49420cf8986716539e4e9d4d5c1bad700d435
SHA-256: 3c0f0413ca6326bd0107d532aec4daad7feec663d072f7c992682fb702b64cce
SHA-256: 31dc33e75aa2a9e64eac98467c5a516201e208d68ffe10d07800350ce1a44197
SHA-256: 9c6f173418245a953d5fc3e9ec69f09b7aee8563127042a995ad172de9cdb88d
SHA-256: eeb1969d0c8b250976ec220f40236ddd7eb6863556379d17e1dd4078b5531751
SHA-256: 6408b6a2c4000e74cde94d3ce31ada5e024d80782199e8010d6ef482686e687b
SHA-256: 8590d1a22fdf42a363fe41fe6dc2cb03e616cc6d413f63d2ade9fd3ab54f1c83
SHA-256: edcdbcdbea729fb11cbb0a353c3a9025e5a29de48fcd86e3948df738bf82b2aa
SHA-256: 6a3c00936b7f62652eb4970b2bd3bb895fdd9ec1ebae1dab19f0c50cfbdc6b4c
SHA-256: 88d5b16c767e2527c14d2ae25dca6f4fe19f69517d0e00a2f26be055c575e3fe
SHA-256: acf6f82916e78b2e5326fd16d6c97206532305cf5d68ea21e1a30537bffd26c0
SHA-256: 547a878083e4e3c39c240f27e9caaa190ef04661f46468234987980d907d9834
SHA-256: 8cec7990d4bc5e45034796fc63c63ba16781ac4303925ed1e80036668a9fe48e
SHA-256: 46c40d3cefb10a9fd1dfeb03ff1dc550674d391bdf05c0294257809d51c254a8
SHA-256: aa9d8f30bd6e0633af5bb0fa16ed2e87fcd22e87725c48a5c96884465e262a28
SHA-256: 5a7227dbf8e5c5c73f11c7df221c080252b337cb96b21f462d5ef17525f00f16
{91ac3e4f-1874-409d-b01f-aeb2409a23b8}
exrb
v711.0.1
SHA-256: 39827e214c31dbbf0ce20a40ee019cca2d96d621bf90dac4edc8b85a86311d09
{b1f3c8a9-4a2e-4b7c-9e1f-8a3d6c5b4e2f}
ExtensionApp
v1.0
SHA-256: c7435c1659b6e0dc83487d03b3389ec22bb7e435c9b4c85a81f6c6504466060b
{d8a5f7c3-9e4b-2f2a-b1d7-8c7e9f4a2b3c}
SOL, ETH, BTC, and more
v1.1.2
SHA-256: 2b0d50aa0edf4f65e21b015fee169d68dc870a89d242836ccb3c7cef84db04c4
{d8a5f7c3-9e4b-4f2a-b1d6-8c7e9f3a2b2c}
Web3 Portal
v1.0
SHA-256: 71f74a903b12fdaa1cb7683599b7956602768f23934578171f6453fdee7b3eac
{d8a5f7c3-9e9b-2f8a-b1d6-8c1e9f4a2b7c}
ETH, BTC, SOL and more
v1.1.1
SHA-256: 3e4cd172c21c0c0d72c762fe84f07a9eb8f7c82f15add36bdf934ee42accf776
{d8a5f9c3-9e4b-4f2a-b1d7-8c7e9f4a2b3c}
0KX WEB3
v1.0.0
SHA-256: 918332da18e0f26378ee84408be13930da2d66cd80153cf18a5aa3d6d0cb2271
{d9a5f9c3-9e4b-2f3a-b2d7-8c8e9f4a2b3c}
BASE EVM&Web3
v1.0.0
SHA-256: fd67f4a3c8993b1ce6aecf0cc8902e6a8535a6ef56c0bad42d7e936d0a17e060
{f746f950-bd73-43de-bfe1-add342147853}
trl
v91.0.3
Observed aliases: TrooonLink, TrLink, owjdbfjfoof
SHA-256: 894398430972f91db2f1916f9fbe28b7319cb0e7d0e91a51e764fda5e7d1e8c9
SHA-256: bee995e253092c8c8edfa4104799adbe40967596dfdb28a5668390aea40d0883
SHA-256: 66150abf5072f0d02118648d072afecdc8bac1d224dbc569836a65398d48e98d
SHA-256: 46305296e0675147c7b4ceacc7d5e45dd44d5d2242c0c3e02b444931b3e1564b
SHA-256: e4c3a669362e8b456b1d6c8e6df7da2a9605a42d710d0cc951342b7ac0cb9d72
SHA-256: 7.10.30: aeb6240b2f40a177999f68ae6fc88e511669d501aa298a433b05bafa89210685 | 8.10.30: 172b7618498d1c9da6ff6aecc8f680d2b3956b7c86d80fbc060e0adae8f38ebf
SHA-256: e335066fb09d0d9d0e5fd55b946d430071fb6f157bdb9b38e7f50714178a51eb
SHA-256: 61a19cab5c7bbcf5ded1c8b6a05d586ecbe03afc055c132049226f86f5127b3d
Manifest name: RABB-WALLEТ (package); alias: RABB-WALLEТ Web3 Extension
SHA-256: 54d57acdd0557e22f9dd1350ac1bf1f536dd5859394b39cf9ba586b3d2339f05
SHA-256: 40f6611eacbcf10f6260f91caeb4a2223313f466340f3ea9d47d6e34ee8b889a
{64d210f4-9b7f-489f-8207-e042400041b7}
🐇abby-WALLEТ – Browser Extension
v711.0.1
Internal manifest name: exrb
SHA-256: 6db5ea393b1618259fee5a2ca7467be47ea025255d2ab45a78b76e23e4e0b59e
{842fa1ed-b948-4bf8-b796-21044d3419eb}
Rab🐇y
v711.0.1
Internal manifest name: exrb
SHA-256: 5c8121bd3394c4ea6d273a6936aeaa7d30aa748a978b440d7144819522813153
{b0043917-9d75-425b-977a-4bb553f2a8ee}
3abby – Browser Extension
v711.0.1
Internal manifest name: exrb
SHA-256: f0d262d1b1e446ee1a6db37b0301b9e2ab160269b193920212d55d7dfb231fe1
{d8a5f7c3-9e4b-2f2a-b1d7-8c7e9f4a2b7c}
Rabbit For Desktop
v1.1.2
SHA-256: 61659464d6ac002757b51c276f22cd3fff25089c1dc257c0b81309bf49aba7c0
Deceptive Sports-Score Shells Linked to Malicious Intent
37
SHA-256: 5dd33e0737e82b2e324dc4c04ce862da185153d54705697cfd0181e848bf35d4
SHA-256: 0e163cde2337fbc11232b548e301dea746b764b898e0decbfcc7940248d4f092
SHA-256: 56a6dbde57aab6ab2f4f1d5af1d6fbc3e775a600026382e56df7ef5363c50d4d
SHA-256: e4f351a6d6a8249691eec07223c74ca9c8708522919e1626baef705acb1ad87d
SHA-256: 1b3634aec03d85d9e7463e363b6664e9105f17badfa5f1cf737b1623267ae631
SHA-256: d671be66381149dc7efb9c77f081fc1e3410cbf2447fe7652b77b08f895503d8
SHA-256: 1857acb44d3e577645f7ca64e76a14609d960c6a6efa56ea00c28ac43df4463f
SHA-256: b44c7cd048bbe7f165fd28a755765c978373ee6761b6ae306ba57e9e1895536b
SHA-256: 36b8cbed79b91b92e84eb01d61c57c8972cacc68a3d6a3629e2a2b25a59ee11d
SHA-256: 716cc37e2019a92ab1970d74e3ee962cafb4eef97fbd55353f15a34c8e0c2a30
SHA-256: a3d9369e666aeb7230956bd6dd97b7337b829c5ae5139171e90593de17dc9b08
SHA-256: 790c869021cf7584271c73cb4eac8a094595e7225f69acc1a4b145903b2bc1c2
SHA-256: 894109c97ccb215f523e41bc968ffa7716959c62c7c3f625cf4c03d50e899072
SHA-256: a2eba930f94306f2f4f27b74351c1ce0a75210bac51d9efa09c71d69d3cb9990
SHA-256: a3a31d7338b047de63b5c92a8d697292a26b0fccb4797918462139b8767d97f8
SHA-256: f70febe6549d1439cf1f140cae18f13e7150ffe4ca31e3e00656b878a0153366
SHA-256: 96d03bb2b8a59db38200278dc17fbafc14c55795a126068f3e7a3fc7a749730f
SHA-256: 1429f5134b5acf5077a18cf805bc905393524debad75f70a942ec30608f49088
SHA-256: 708291399f6d98529e02a1d0100084abfe1e09d3fb7d8fefad744f1e7f439420
SHA-256: 2fb5b89c0889a8bde90845de2db13161f6d8845fa5dbc56bfa474f800c664d9e
SHA-256: ed63c3a14b51915863bbc443f169dccb73baebdc4e553cdfe18ef1a68b72ffb2
SHA-256: fc74265e10942ee96726c7cce9b642cc7492835cb4eb43d4451bd2aab13e1ec8
SHA-256: 57d78328f2cd02e91e511fbee80fc2dc43368adf0c84fac4cc0bbbce3fad5d8a
SHA-256: 3f52fcb79e2b8e255030b1270f22618417e622e65406cf6e3e715e2f0a80b9e3
SHA-256: e7ef1558ecba876e2786e5f281d5551e2ab161c52f3443e5c81f4ffd0ba17d5b
SHA-256: 793a2d26dc9781bbf3e61db85009626f7de9edc19bddc349f29b4cf74d1b184e
SHA-256: bdcb3789c063a06369ff73906d7776846a163d6c60ff8dbcc549bc2dfe5ea382
SHA-256: 96be1669cbc95c35a5448311fb808cf915ea89cdee983ae905f903f9fcb5bb6d
SHA-256: 7d950ad43d7e83f8f84a2033f88349d384972a9b69cde3cc2ca1ee28e1be94ed
SHA-256: af69e15e02d4c2850a6ed26e9d7d1152e16e2d7d01695bbf3b3840adf0b6bee5
SHA-256: 5bebc15d404c4f7314f4e4cd7e24aff1178de124374128bc845a034e3f6c9853
SHA-256: 14a2da218e41d3854e731d02f8a444a1b9712ba2788d57b5a76c18737bd559ae
SHA-256: 1753fa38657c6c0d23ff7ca12a768a1b23ac3d8f3896c746ae2bdc7538c03009
SHA-256: eec0638729b096e0d0f93173be9b105b15371b76c167dfa89e5a882ee290d9cb
SHA-256: b8b5ad5c18626e11bf4960a8245539334367be6655bd4c21140bb27c82efb679
SHA-256: 3f73e8af9eb2d664be44e07955253a59c5dab684c645ab648f36c2cbccddcdb3
SHA-256: eb4718f52161d2262e9aa83b4b561fa475486f5183600376d002be3333823787
Historical Sports-Shell Versions (Same Malicious Firefox IDs)
9
These don’t add to the 77-extension count above — they’re earlier versions of Firefox IDs already listed as confirmed malicious, showing how the same extensions were repurposed from sports-score shells into wallet-stealing tools.
SHA-256: 1381fc82afd785cb0dfc2cf511ed49d4487cb9cd4edee9f741b38710624a1bd0
SHA-256: 2a0856637d0e3850b153713ef34d1963b6d6b06acaa1e4fbdc6fa305483987ca
SHA-256: d5c5331b82771fe91213c246d076ad6d08157b5390fabb4a1d7209b1a5db15dd
SHA-256: 68b25a9761e04f3c68af6d94e2ad3ca259ebbaf06e90798d6c2613ddc3e434c4
SHA-256: 5dcbce26e54dd44d0b932e23f1a741298d4e35487d1868b469518f903e577a7a
SHA-256: e0373ebe9eec5ec6734bbbd012fc9874c78b35f7cd444e9df1461f8d03d3b0d0
SHA-256: 5328d5e600d1de7e4ffe8bd38dd1fdf22f1226b21c4d77db10aca7c9ce31c2a8
SHA-256: 1cbe34e76e4ebb1e8b185f67e8f5bc507427af7692512b9e6a93ec6051685d95
SHA-256: b65143df86edd60625fcbc0fcb396ef02baae6e731c1993e70873563e5a1524c
Anyone who installed one of these suspicious add-ons should remove it immediately and transfer their funds to a new wallet.
We stand out from the tech-media crowd because we break news stories; we mainly bring you stuff that you won’t find anywhere in the mainstream tech media. Our stories have been picked up by some of the world’s most popular websites and media outlets—more info is
available here.