セキュリティ企業のSocketは、「オフサイド・ウォレット窃取ファクトリー」と名付けた相互接続された77件の拡張機能の中から、仮想通貨ウォレットを窃取する挙動が確認されたFirefoxアドオン40件を特定した。悪意のあるアドオンのうち9件は、同じIDのまま、アップデートで悪質なコードが導入される以前はスポーツのスコア表示ツールとして提供されていた。一方、関連する37件の拡張機能は、パスワード生成ツールやダークモード切り替え、VPNツールなどのユーティリティを装いながら、1つのスポーツデータ認証情報を共用してリアルタイムのスポーツスコアを表示していた。40件の攻撃経路には、OKX、Rabby Wallet、TronLinkを装うSupabaseを基盤としたリモートフィッシングローダー7件(偽の「0KX WEB3」リスティングを含む)、リカバリーフレーズと秘密鍵を収集して攻撃者が管理するCloudflare Workersに送信する拡張機能15件、ローカルで暗号化される前の暗号化されていないキーチェーンデータを流出させる改変版Rabby 13件、ハードコードされたサーバーを通じて認証情報とクリップボードの内容を窃取する拡張機能5件が含まれていた。分析対象となったバージョンのMozillaの署名記録は3月9日から8月3日までに及び、報告時点でも複数のアドオンが公開状態にあり、「0KX WEB3」は公表前に削除された。Socketは8月20日、Firefox拡張機能の監視対象を9万7000件超のストア・リスティングに拡大し、侵害されたアドオンをアンインストールしても、すでに送信された秘密情報は無効化されないと警告した。そのため、情報が流出したユーザーは資金を新しいウォレットに移すべきだとしている。Socketはインフラと窃取能力を記録したが、確認済みの被害者や損失総額は特定していない。