D’après le système de surveillance de sécurité MistEye de SlowMist, une extension malveillante Chrome MV3 cible les utilisateurs de portefeuilles TRON avec des attaques de phishing conçues pour voler des phrases de seed, des clés privées, des fichiers de keystore et des mots de passe. L’extension utilise une obfuscation Unicode et l’usurpation de marque pour se déguiser en plugin officiel, puis charge, à l’installation, une page distante d’ouverture dans un iframe afin de tromper les utilisateurs en leur faisant saisir des informations sensibles, qui sont transmises via un bot Telegram.
L’infrastructure malveillante inclut les domaines tronfind-api.tronfindexplorer.com et trx-scan-explorer.org. L’identifiant de l’extension est ekjidonhjmneoompmjbjofpjmhklpjdd. SlowMist recommande aux utilisateurs de désinstaller l’extension immédiatement et de migrer les actifs si des informations sensibles ont été transmises.