小龍蝦 OpenClaw 爆紅成「駭客提款機」!官網遭像素級複製洗劫 Web3 錢包

動區BlockTempo

隨著開源 AI 代理專案 OpenClaw 在 GitHub 斬獲超過 32 萬顆星、晉升全球前十大存儲庫,駭客正盯上這塊肥肉。安全公司 OX Security 指出,近期出現大規模針對開發者的釣魚活動,駭客透過 GitHub 標記功能散布虛假的「$5,000 美元 CLAW 代幣領取」訊息,誘導用戶連結並洗劫加密錢包。
(前情提要:黃仁勳GTC2026 演講全文:AI需求達數兆美元、算力躍350倍,OpenClaw讓每家公司都變成AaaS)
(背景補充:中國國家安全部警告「龍蝦養殖」:OpenClaw 埋四大安全地雷,你的裝置可能被接管)

本文目錄

Toggle

  • GitHub「標記功能」遭惡意劫持
  • 「像素級」複製官網,暗藏錢包洗劫器
  • 創辦人急闢謠:OpenClaw 絕無代幣促銷
  • 多重攻擊向量:偽造安裝包與惡意插件

在 AI 代理(AI Agents)浪潮下,熱門開源專案正淪為駭客實施精準打擊的新戰場。根據網路安全公司 OX Security 於 3 月 18 日發布的警示,目前一場針對 OpenClaw 專案支持者的「錢包洗劫」行動正在上演。

GitHub「標記功能」遭惡意劫持

這場攻擊之所以讓眾多資深開發者中招,關鍵在於其採用了「寄生式(Living-off-the-land)」的社交工程手段。駭客利用 GitHub API 篩選出曾經對 OpenClaw 專案點過星(Star)的高價值目標名單,隨後在惡意存儲庫中開啟討論串,並同時標記數十名開發者。

由於這些通知來自 GitHub 官方信箱([email protected]),極具迷惑性。攻擊者在訊息中聲稱,受邀者已被選中獲取價值 5,000 美元 的「CLAW」代幣獎勵,藉此誘導受害者前往釣魚網站。

「像素級」複製官網,暗藏錢包洗劫器

根據 OX Security 的技術分析,駭客架設了 token-claw[.]xyz 等惡意域名,其介面幾乎完美複製了 OpenClaw 的官方網站(openclaw.ai)。然而,釣魚站點多了一個關鍵的「連結錢包(Connect your wallet)」按鈕。

一旦用戶點擊該按鈕,後台隱藏的「錢包洗劫器(Wallet Drainer)」套件就會啟動,支援 MetaMask、WalletConnect 等主流入口。背後的混淆腳本 eleven.js 會與 C2 伺服器 watery-compost[.]today 連動,在用戶授權後瞬間轉移帳戶內的所有資產。

創辦人急闢謠:OpenClaw 絕無代幣促銷

針對這波來勢洶洶的攻擊,OpenClaw 創辦人 Peter Steinberger 昨日於 X(前推特)平台發出嚴正警告:

「各位,如果你收到宣稱與 OpenClaw 相關的代幣郵件或網站,那絕對是詐騙。OpenClaw 是非營利專案,我們永遠不會進行這類促銷。」

Folks, if you get crypto emails from websites claiming to be associated with openclaw, it’s ALWAYS a scam.

We would never do that. The project is open source and non-commercial. Use the official website. Be sceptical of folks trying to build commercial wrappers on top of it.

— Peter Steinberger 🦞 (@steipete) March 18, 2026

多重攻擊向量:偽造安裝包與惡意插件

事實上,OpenClaw 面臨的安全危機遠不止於此。本月稍早,資安研究人員還發現了以下威脅:

  • 假冒安裝程式: 惡意存儲庫利用 Bing AI 搜索結果的權重,散布帶有 Vidar 竊資木馬的假 OpenClaw 安裝包。
  • npm 供應鏈中毒: 駭客發布名為 @openclaw-ai/openclawai 的惡意包,安裝後會佈署 GhostLoader 遠端訪問木馬。
  • ClawHub 惡意插件: 專為 OpenClaw 設計的「技能(Skills)」商店中,有多達 12% 的外掛程式被發現內含 AMOS 竊資軟體。

目前 OpenClaw 在 GitHub 上的受歡迎程度已排在全球第九位。安全專家呼籲所有開發者,務必不要在存有企業憑證或大量數位資產的機器上直接測試不明來源的 AI 插件,並絕對拒絕任何形式的「盲簽(Blind signatures)」授權請求。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

TRADOOR 代幣疑似價格操縱與洗盤交易:30 分鐘內暴跌 90%

Gate 新聞訊息,4月25日——據鏈上分析師 Specter 表示,TRADOOR 代幣在今日凌晨 2:00 於 30 分鐘內出現急劇下跌,價格跌幅達 90%。該代幣在 2026 年 3 月以來曾一度飆升高達 900% 之後,才在突然崩塌前出現大幅回落,這引發了對價格操縱與協同交易活動的懷疑

GateNews59分鐘前

借貸協議 Purrlend 遭受攻擊,橫跨 MegaETH 與 HyperEVM 損失 152 萬美元

Gate 新聞訊息,4月25日——借貸協議 Purrlend 今日遭遇同時針對 MegaETH 與 HyperEVM 網路的攻擊,導致約 152 萬美元的損失。 攻擊者從 HyperEVM 網路中提取了約 120 萬美元的資產,包括 449,683 USDC、214,125

GateNews1小時前

Ben Pasternak 因在紐約市飯店遭控襲擊而被捕,背景涉及 $54M 加密詐欺訴訟,關聯 Believe 代幣

Gate News 訊息,4 月 25 日——Ben Pasternak,這位 26 歲的澳洲企業家、Solana 上的 SocialFi 平台 Believe 的幕後推手,於 4 月 22 日遭到逮捕,並被控犯二級勒頸罪以及兩項三級人身攻擊罪;原因是在他與前女友 YouTube 人物 Evelyn Ha 之間的疑似肢體衝突後,發生於 3 月 31 日曼哈頓的百樂宮飯店(Baccarat Hotel)。

GateNews2小時前

獨立研究員破解 15-Bit ECC 金鑰,並從 Project Eleven 贏得比特幣獎勵

Gate News 訊息,4 月 25 日 — 獨立研究員 Giancarlo Lelli 成功破解了一個保護比特幣的 15-bit ECC 加密金鑰,並從量子安全創業公司 Project Eleven 獲得 Q-Day Award 以及 1 BTC。 Lelli 使用公開可用的量子硬體以及 Shor 的一種變體

GateNews4小時前

22 歲加州加密貨幣洗錢犯因 $263M 詐欺計畫被判處 70 個月

Gate News 消息,4 月 25 日——加州紐波特比奇的 22 歲 Evan Tangeman,因在一項龐大的加密貨幣詐欺計畫中扮演洗錢角色,於 4 月 24 日被判處 70 個月監禁,洗錢的金額為透過該詐欺計畫取得的 $263 百萬美元。位於美國華盛頓特區的聯邦地方法院對該案作出判決

GateNews5小時前

哥倫比亞與美國當局瓦解一個與 CJNG 有關、價值 1.9 億美元的加密洗錢網絡

Gate 新聞訊息,4 月 25 日—哥倫比亞與美國執法機關已聯手瓦解一個與墨西哥哈利斯科新世代毒梟(Jalisco New Generation Cartel)(CJNG) 有關的跨國加密貨幣洗錢網絡。該網絡已透過加密貨幣管道轉移超過 $190 百萬美元的不法資金

GateNews7小時前
留言
0/400
暫無留言