- 最近针对OpenClaw开发者的钓鱼攻击引发了对加密资产潜在损失的担忧。
- 攻击者利用GitHub创建虚假账户和仓库,诱骗开发者以获取价值$5000的CLAW代币。
- 用户被重定向到一个伪造的网站,模仿OpenClaw的官方网站,以窃取加密货币。
- 关键策略包括使用欺骗性域名、通过第三方服务进行重定向,以及支持MetaMask和Trust Wallet等流行钱包。
- 截至目前,尚无确认的财务损失报告,但风险水平依然很高。
加密货币中的钓鱼威胁上升
最近针对OpenClaw开发者的钓鱼攻击突显了加密货币领域令人担忧的趋势。随着数字货币的普及,恶意行为者利用漏洞的努力也在增加。在这次最新事件中,攻击者在GitHub上冒充OpenClaw项目,使用复杂的技术欺骗开发者放弃对其加密钱包的访问。
钓鱼攻击的解剖
攻击者伪造了GitHub账户,并在受控仓库内发起讨论。他们大量标记开发者,发出诱人的消息,承诺为他们的贡献提供价值$5000的CLAW代币。这种方法旨在建立可信度,诱骗毫无防备的目标点击恶意链接。
一旦用户点击这些链接,他们会被重定向到一个与openclaw.ai极为相似的欺诈网站。该网站包含一个钱包连接按钮,一旦使用,用户资产便面临被盗的风险。
策略和技术
此攻击的几个关键特征包括:
- 欺骗性域名:攻击者使用类似于token-claw[.]xyz的域名,这些域名与合法网站极为相似。
- 重定向策略:他们使用第三方服务如linkshare进行无缝重定向。
- 用户数据收集:收集钱包地址和交易金额等信息。
- C2服务器通信:隐藏在eleven.js中的恶意代码可以发起未经授权的交易,并将数据发送到位于watery-compost[.]today的C2服务器。
用户保护建议
为了降低风险,专家建议遵循基本的网络安全实践:
- 避免将加密钱包连接到不熟悉或新的网站。
- 对来自未知GitHub账户的代币赠送持怀疑态度。
- 主动阻止像token-claw[.]xyz这样的可疑域名。
- 定期检查和撤销可疑的钱包权限。
此外,建议用户警惕是否最近与任何OpenClaw仓库有交互,因为攻击者可能使用GitHub的“star”功能专门针对他们。
背景:OpenClaw的安全挑战
这次钓鱼活动并不是孤立事件,而是OpenClaw面临的一系列更广泛安全挑战的一部分:
- 2026年1月:研究人员发现暴露的Clawdbot服务器缺乏身份验证保护措施——带来泄漏聊天和API密钥暴露的风险。
- 被入侵的账户:黑客操纵账户控制,推出了一个名为CLAWD的骗局代币,该代币市值一度达到$1600万,但在一天内崩盘。
尽管项目创始人Peter Steinberger在今年早些时候重塑品牌阶段强调安全优先的努力——漏洞仍然存在——这表明对于涉及OpenClaw等项目的开发者以及一般持有加密货币的人来说,保持警惕仍然至关重要,因为这些类型的威胁通过削弱信任来危害市场稳定,这些计划主要围绕欺骗而非创新本身!
