Socket phát hiện chiến dịch tiện ích mở rộng độc hại trên Firefox, liên quan đến 77 danh tính tiện ích và đã xác nhận 40 tiện ích độc hại. Phần lớn giả mạo sản phẩm Web3 như OKX, Rabby Wallet và TronLink để đánh cắp thông tin ví.
Các tiện ích này có thể thu thập cụm từ khôi phục, khóa riêng, dữ liệu tài khoản, thông tin đăng nhập đã lưu hoặc nội dung bộ nhớ tạm thông qua giao diện ví giả và mã ví thật bị chỉnh sửa.
Socket cho biết 37 tiện ích khác giả dạng công cụ tạo mật khẩu, VPN hoặc chế độ tối nhưng thực tế chạy ứng dụng xem tỷ số thể thao. Trong số đó, 9 tiện ích ban đầu được phát hành dưới dạng công cụ thể thao rồi bị thay thế bằng mã đánh cắp ví qua các bản cập nhật.
Hoạt động liên quan được truy vết từ ngày 9 tháng 3 đến ngày 3 tháng 8, và một số tiện ích vẫn còn trực tuyến khi Socket công bố phát hiện. Người dùng đã nhập cụm từ khôi phục hoặc khóa riêng vào các tiện ích này nên coi ví là đã bị lộ vĩnh viễn và chuyển tài sản sang ví mới.