针对Openclaw开发者的钓鱼攻击活动正在通过Github传播,试图诱导用户连接加密钱包并暴露资金以被盗。
加密开发者被警告注意基于Github的钓鱼攻击
网络安全公司OX Security本周报告称,他们发现了该活动,该活动假冒Openclaw生态系统,并使用虚假Github账户直接联系开发者。
攻击者在仓库中发布问题线程并标记用户,声称他们已被选中获得价值5000美元的所谓CLAW代币。消息引导收件人访问一个精心模仿openclaw.ai的虚假网站。主要区别在于钱包连接提示,一旦用户批准,就会启动恶意活动。
根据OX Security的研究员Moshe Siman Tov Bustan和Nir Zadok的说法,连接钱包到该网站可能导致资金被盗。该活动依赖于社会工程学策略,使提议看起来量身定制。研究人员认为,攻击者可能针对之前与Openclaw相关仓库互动的用户,从而增加他们参与的可能性。
技术分析显示,钓鱼基础设施包括一个重定向链,指向域名token-claw[.]xyz,以及一个由watery-compost[.]today托管的指挥控制服务器。嵌入JavaScript文件的恶意代码收集钱包数据,包括地址和交易细节,并将其传输给攻击者。
OX Security还识别出一个与威胁行为者相关的钱包地址,可能用于接收被盗资金。代码中包含用于追踪用户行为和从本地存储中抹除痕迹的功能,增加了检测和取证的难度。
虽然尚未报告确认的受害者,但研究人员警告该活动仍在进行中并不断演变。用户被建议避免将钱包连接到陌生网站,并对Github上的未经请求的代币赠送保持警惕。
此外,网络安全公司Certik当天还发布了一份专门讨论“技能扫描”相关漏洞的报告。该公司评估了一个存在缺陷的概念验证技能,利用的漏洞能够绕过Openclaw系统的沙箱。
这些安全动态发生之际,Openclaw在大众和加密开发者中获得了巨大关注,平台上也在积极构建。
常见问题 🔎
一种针对开发者的骗局,提供虚假代币诱导用户连接加密钱包。
用户被引导到一个克隆网站,连接钱包后会激活盗窃机制。
主要是与Openclaw相关Github仓库互动的开发者。
避免将钱包连接到未知网站,忽略未经请求的代币赠送。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
印度 I4C 发布警示:Trust Wallet 假验证链接诈骗案件激增
根据印度网络犯罪协调中心(I4C)于 4 月 28 日发布官方警示,针对 Trust Wallet 用户的“钱包窃取”诈骗案件持续增加,攻击者通过伪造“加密资产验证”步骤诱骗用户向恶意智能合约授予钱包权限,资金随即被自动化脚本转出。I4C 表示,上述诈骗案件的增长趋势,源于国家网络犯罪举报入口网站收到的投诉数量激增。
Market Whisper12 分钟前
香港金管局警告:HKDAP 及 HSBC 代币非持牌稳定币发行人
香港金融管理局(HKMA)于4月28日发布官方公告,指出市场上出现使用“HKDAP”或“HSBC”为代号的代币,上述代币并非由持牌稳定币发行人发行,亦与相关持牌发行人无任何关联。根据HKMA同日公告,两名持牌稳定币发行人——碇点金融科技有限公司及香港上海汇丰银行有限公司——均已声明未发行任何受监管稳定币。
Market Whisper35 分钟前
Polymarket 数据泄露曝光超过 300K 条记录,威胁行为者发布利用工具
Gate 新闻消息,4 月 29 日——去中心化预测市场平台 Polymarket 似乎遭遇了数据泄露,威胁行为者 xorcat 在已知的网络犯罪论坛上发布了超过 300,000 条数据记录以及配套的利用工具。根据报道,攻击者利用了 Polymarket 的 Gamma 和 CLOB API 中未披露的 API 端点、分页绕过以及 CORS 配置错误来提取数据。
泄露的数据包括 10,000 名用户的完整个人信息 姓名、代理钱包以及基础地址、4,111 条评论、1,000 条举报记录 其中包含 58 个 ETH 地址以及管理员身份验证标识、48,536 条 Gamma 市场元数据条目、超过 250,000 个活跃 CLOB 市场自动做市商地址,以及 9,000 个关注者社交图谱数据点。
利用工具包包含多个漏洞的概念验证代码:CVE-2025-62718 Axios NO_PROXY 绕过,CVSS 9.9,可实现服务器端请求伪造,CVE-2024-51479 Next.js 中间件身份验证绕过,CVSS 7.5,以及 CORS 配置错误。该软件包还包含自动化的数据提取脚本以及完整的红队评估报告。
GateNews1小时前
Believe 创始人 Ben Pasternak 被指控通过 Launchcoin 迁移套取 $54M 百万美元费用
Gate 新闻消息,4月29日——据 ChainCatcher 报道,一起集体诉讼指控,Believe 的创始人 Ben Pasternak 通过 Launchcoin 的迁移流程提取了 $54 百万美元的费用。诉讼称,此次迁移包含为期两周的窗口期,导致代币持有人被稀释,同时未在截止日期前迁移的代币将被永久销毁。
GateNews1小时前
香港金融管理局警告:欺诈性稳定币冒充获牌发行人
Gate 新闻消息,4月29日——香港金融管理局发布公开警示,提醒居民警惕冒充声称与获牌稳定币发行人相关的欺诈代币。市场上已出现使用代码“HKDAP”和“HSBC”的假代币,但这些代币并非由任何获牌稳定币发行人发行,也与其不存在任何关联。
该警示特别提到了 Anchore FinTech Limited 和 汇丰香港的相关通知,指出两家获牌稳定币发行人均已确认:截至目前尚未发行任何受监管的稳定币。公众应保持警惕,防范任何声称与获牌发行人或其稳定币有关的欺诈计划或骗局。
香港金管局建议公众如有疑问,应查阅获牌发行人的官方公告,并且仅通过受监管渠道购买或使用稳定币。
GateNews1小时前
福布斯指控埃里克·特朗普的“美国比特币”是利用 MAGA 投资者情绪的套利工具
Gate News 消息,4月29日——福布斯发布了一份关于“美国比特币(American Bitcoin)”的批判性报告。该公司由埃里克·特朗普(Eric Trump)领导,指控其运作方式是套利工具,利用 MAGA 投资者情绪,而非其所宣传的那种合法的“印钞机”。据福布斯称,该公司使用
GateNews2小时前