7月5日,网络安全公司OX Security发布报告称,开源AI代理框架OpenClaw的开发者正在GitHub平台上遭遇一场精心策划的钓鱼攻击。攻击者通过伪造代币空投信息,诱导目标连接加密货币钱包,进而窃取资产。这一事件再次凸显了社交工程与钱包授权请求结合的常见攻击手段,对加密货币社区的安全构成严峻挑战。
攻击手法:虚假CLAW代币空投
据OX Security介绍,攻击者创建了虚假的GitHub账户,在OpenClaw相关代码仓库的Issue线程中标记开发者,声称他们被选中获得约5000美元的CLAW代币奖励。这些帖子附有一个链接,指向一个高度仿冒的OpenClaw官方网站克隆页面。与真实网站不同,该克隆页面新增了一个“连接钱包”的提示。一旦开发者连接钱包(支持MetaMask、WalletConnect、Trust Wallet等主流钱包),恶意代码便会触发交易或授权操作,允许攻击者从中转移资金。
OX Security指出,该钓鱼页面设计得极为逼真,几乎完全复制了OpenClaw的界面,唯一区别在于钱包连接功能。攻击者通过定位曾与OpenClaw仓库有过交互的GitHub用户,使得钓鱼信息显得更具可信度。这种针对特定社区的社会工程攻击,极大地提高了成功率。
OpenClaw与加密货币的纠葛
OpenClaw本身是一个开源的AI代理框架和开发者工具,近期因名称被用于加密货币诈骗而备受争议。今年1月,诈骗者劫持了OpenClaw的旧账户,推广了一个名为CLAWD的虚假代币,该代币市值一度短暂达到1600万美元,但在创始人Peter Steinberger公开否认参与后迅速崩盘。Steinberger随后在项目的Discord服务器中实施了全面禁令,禁止任何提及加密货币(包括比特币)的言论。
Steinberger曾在社交媒体上表示,他几乎因此决定删除整个代码库。“我没想到他们不仅擅长骚扰,还非常擅长使用脚本和工具。”他的言论反映出开源项目维护者面对加密货币诈骗的无奈与愤怒。此次针对开发者的钓鱼攻击,正是同一波套利者对OpenClaw品牌的再次利用。
市场影响与安全警示
尽管本次钓鱼攻击尚未造成大规模资产损失,但针对开发者的定向攻击严重威胁了加密货币生态系统的信任基础。开发者作为技术前沿群体,一旦钱包被入侵,可能波及他们参与的其他项目或管理的智能合约,带来更广泛的风险。此次事件也提醒所有加密货币用户,对于任何未经证实的空投或奖励信息,尤其是涉及连接钱包的请求,必须保持高度警惕。验证来源、使用硬件钱包、定期撤销不必要的授权是基本防护措施。
此外,GitHub作为全球最大的代码托管平台,其Issue功能被滥用于钓鱼攻击也暴露出平台侧的安全漏洞。开源项目维护者应考虑加强反钓鱼提示,社区成员也需提高对陌生链接的辨别能力。加密货币社区的安全,不能仅依赖项目方,更需要每个参与者的主动防护意识。

