#资产安全与重要行业变化 #钱包功能与 Conflux 支持
恶意 Chrome 与 Firefox 扩展窃取 Axiom Trade 和 Padre 会话及钱包数据
这意味着什么
Socket Threat Research 发现六个相关浏览器扩展,其中 J7Tracker、VREO 与 Orbit Tracker 会从已登录的 Axiom Trade 或 Padre 页面收集认证信息、Firebase token、钱包 bundle、应用状态和 cookie,并外传至攻击者基础设施。四个 Chrome 条目已在 2026 年 7 月下架;报告发布时 Orbit Tracker 仍在 Firefox 生态中。
为什么与你的团队相关
Conflux 前端、浏览器钱包连接和交易签名均运行在扩展可注入的浏览器环境,受影响模式可直接威胁用户会话与资产。
是否涉及 Conflux
可能涉及 Conflux
团队相关度 5/5
来源事实
发生了什么
Socket Threat Research 发现六个相关浏览器扩展,其中 J7Tracker、VREO 与 Orbit Tracker 会从已登录的 Axiom Trade 或 Padre 页面收集认证信息、Firebase token、钱包 bundle、应用状态和 cookie,并外传至攻击者基础设施。四个 Chrome 条目已在 2026 年 7 月下架;报告发布时 Orbit Tracker 仍在 Firefox 生态中。
AI 判断
为什么重要
攻击无需破解钱包协议,而是借助扩展权限进入已认证交易会话,窃取可用于账户接管或资产盗取的数据;这与 dApp 前端和浏览器钱包共享同一高权限运行环境。
AI 判断
对研发的影响
所有依赖浏览器钱包或保存交易会话的 Conflux dApp 应检查扩展威胁模型:缩短 session token 生命周期、支持一键撤销全部会话、避免在 localStorage 暴露可复用钱包材料,并向用户提供扩展清单与异常交易复核指引。团队设备应核查并移除 J7Tracker、VREO、Orbit Tracker、GhostApe 与 GhostApe Color,轮换相关凭证。
边界说明
仍不确定的部分
公开研究确认数据窃取能力,但尚未量化实际受害者数量或链上损失;未发现这些扩展专门针对 Conflux。
建议动作和影响判断由 AI 根据原始来源推断,不代表事实已经验证;请以原始来源和你的项目实际情况为准。
SOURCES
原始来源
官方博客
Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data
9月9日 08:00
Socket identified six linked Chrome and Firefox extensions. J7Tracker, VREO and Orbit Tracker collected authenticated Axiom Trade and Padre session data, wallet-related bundle data, Firebase access tokens, application state and cookies, then exfiltrated the information to attacker-controlled infrastructure.
Twitter / X
Malicious Chrome and Firefox extensions stole Axiom Trade and Padre session data
9月10日 16:15
Malicious Chrome and Firefox extensions stole Axiom Trade and Padre session data, wallet state, tokens, and cookies from crypto traders; six linked add-ons shared code and exfiltration infrastructure.