网络钓鱼攻击OpenClaw开发者加剧加密资产风险

阅读约 10 分钟 Tags:

  • 最近针对OpenClaw开发者的钓鱼攻击引发了对加密资产潜在损失的担忧。
  • 攻击者利用GitHub创建虚假账户和仓库,诱骗开发者以获取价值$5000的CLAW代币。
  • 用户被重定向到一个伪造的网站,模仿OpenClaw的官方网站,以窃取加密货币。
  • 关键策略包括使用欺骗性域名、通过第三方服务进行重定向,以及支持MetaMask和Trust Wallet等流行钱包。
  • 截至目前,尚无确认的财务损失报告,但风险水平依然很高。

加密货币中的钓鱼威胁上升

最近针对OpenClaw开发者的钓鱼攻击突显了加密货币领域令人担忧的趋势。随着数字货币的普及,恶意行为者利用漏洞的努力也在增加。在这次最新事件中,攻击者在GitHub上冒充OpenClaw项目,使用复杂的技术欺骗开发者放弃对其加密钱包的访问。

钓鱼攻击的解剖

攻击者伪造了GitHub账户,并在受控仓库内发起讨论。他们大量标记开发者,发出诱人的消息,承诺为他们的贡献提供价值$5000的CLAW代币。这种方法旨在建立可信度,诱骗毫无防备的目标点击恶意链接。
一旦用户点击这些链接,他们会被重定向到一个与openclaw.ai极为相似的欺诈网站。该网站包含一个钱包连接按钮,一旦使用,用户资产便面临被盗的风险。

策略和技术

此攻击的几个关键特征包括:

  • 欺骗性域名:攻击者使用类似于token-claw[.]xyz的域名,这些域名与合法网站极为相似。
  • 重定向策略:他们使用第三方服务如linkshare进行无缝重定向。
  • 用户数据收集:收集钱包地址和交易金额等信息。
  • C2服务器通信:隐藏在eleven.js中的恶意代码可以发起未经授权的交易,并将数据发送到位于watery-compost[.]today的C2服务器。

用户保护建议

为了降低风险,专家建议遵循基本的网络安全实践:

  • 避免将加密钱包连接到不熟悉或新的网站。
  • 对来自未知GitHub账户的代币赠送持怀疑态度。
  • 主动阻止像token-claw[.]xyz这样的可疑域名。
  • 定期检查和撤销可疑的钱包权限。

此外,建议用户警惕是否最近与任何OpenClaw仓库有交互,因为攻击者可能使用GitHub的“star”功能专门针对他们。

背景:OpenClaw的安全挑战

这次钓鱼活动并不是孤立事件,而是OpenClaw面临的一系列更广泛安全挑战的一部分:

  • 2026年1月:研究人员发现暴露的Clawdbot服务器缺乏身份验证保护措施——带来泄漏聊天和API密钥暴露的风险。
  • 被入侵的账户:黑客操纵账户控制,推出了一个名为CLAWD的骗局代币,该代币市值一度达到$1600万,但在一天内崩盘。

尽管项目创始人Peter Steinberger在今年早些时候重塑品牌阶段强调安全优先的努力——漏洞仍然存在——这表明对于涉及OpenClaw等项目的开发者以及一般持有加密货币的人来说,保持警惕仍然至关重要,因为这些类型的威胁通过削弱信任来危害市场稳定,这些计划主要围绕欺骗而非创新本身!

美国财政部逾50亿美元回购未能遏制10年期国债抛售

美国财政部9月10日首次扩大长期国债回购,接受52亿美元报价…

阅读约 12 分钟
墨西哥当局发现300块GPU加密矿场,疑涉窃电

墨西哥联邦总检察院、海军及普埃布拉州公共安全厅在特拉奥拉查获…

阅读约 8 分钟
OpenAI遭男子起诉,称ChatGPT使其相信自己是耶稣

34岁加州居民莱恩斯起诉OpenAI及奥尔特曼,称ChatG…

阅读约 11 分钟
Canary Capital推出美国首只支持质押的现货TRX ETF

Canary Capital于2026年9月9日推出TRXS…

阅读约 12 分钟
Anthropic建模美国经济至2030年的3种情景

Anthropic称其模型显示,极端情景下美国年GDP增速或…

阅读约 15 分钟