De acordo com o sistema de monitorização de segurança MistEye da SlowMist, uma extensão maliciosa do Chrome MV3 está a visar utilizadores de carteiras TRON com ataques de phishing concebidos para roubar frases-semente, chaves privadas, ficheiros de keystore e palavras-passe. A extensão recorre a ofuscação Unicode e a personificação de marcas para se disfarçar como um plugin oficial e, em seguida, carrega uma página remota em iframe como popup após a instalação para enganar os utilizadores a introduzirem informação sensível, que é transmitida via Telegram Bot.
A infraestrutura maliciosa inclui os domínios tronfind-api.tronfindexplorer.com e trx-scan-explorer.org. O ID da extensão é ekjidonhjmneoompmjbjofpjmhklpjdd. A SlowMist aconselha os utilizadores a desinstalarem a extensão imediatamente e a migrarem os ativos caso a informação sensível tenha sido submetida.