OpenClaw,一个备受关注的AI代理框架开源项目,其开发者近日成为一场精心策划的GitHub钓鱼攻击的目标。据以色列网络安全公司OX Security周三发布的研究报告,攻击者通过创建虚假GitHub账户,在项目的issue线程中标记开发者,声称他们被选中获得价值约5000美元的CLAW代币空投。这种手法利用了开发者对项目代币奖励的期待,极具欺骗性。
攻击手法:克隆网站与钱包连接陷阱
攻击者发布的链接指向一个几乎完美的OpenClaw网站克隆,唯一的关键区别在于首页上有一个“连接钱包”的提示。一旦受害者通过MetaMask、WalletConnect或Trust Wallet等主流钱包连接,恶意代码便会触发转账或授权交易,悄悄将钱包中的资产转移到攻击者控制的地址。OX Security指出,由于支持钱包种类广泛,该攻击的潜在波及范围相当大。
伪造的GitHub账号伪装成项目贡献者,利用issue和pull request中的对话记录,让开发者误以为是官方奖励。这种社会工程学与钱包连接请求相结合的套路,已成为加密货币领域日益常见的攻击向量。通过瞄准曾与OpenClaw仓库交互过的目标,攻击者显著提高了钓鱼邮件的可信度。
背景:OpenClaw与加密货币的“爱恨纠葛”
OpenClaw本身是一个开源AI代理框架和开发者工具,最近因名称被用于加密货币诈骗而引发关注甚至争议。创始人Peter Steinberger上个月曾公开表示,考虑删除整个代码库,原因是加密货币诈骗者给他带来了巨大困扰。“我之前不知道他们不仅擅长骚扰,还非常擅长使用脚本和工具。”他在社区中抱怨道。
此前,Steinberger在项目Discord服务器中实施全面禁令,禁止任何提及加密货币(包括比特币)的内容,因为今年1月有黑客劫持了OpenClaw的旧账号,并推广了一个名为CLAWD的虚假代币。该代币短暂冲上1600万美元市值,随后在Steinberger公开否认与之有关后迅速崩盘。如今,新的GitHub钓鱼攻击再次利用CLAW代币名义,无疑是故技重施。
市场影响与安全警示
此次攻击不仅对OpenClaw项目开发者构成直接威胁,也向整个开源加密社区敲响警钟。加密货币领域的钓鱼攻击正日益专业化,利用开源平台的信任机制进行精准打击。受害者一旦连接钱包,资金几乎无法追回。对于MetaMask、WalletConnect等钱包用户而言,任何未经核实的“空投”或“开发者奖励”链接都应视为高危行为。
从市场角度看,此类事件会进一步削弱投资者对新兴代币项目的信心。虚假空投和钓鱼事件频发,可能导致项目代币价格波动加剧,声誉受损。OpenClaw创始人甚至一度想删除代码,说明诈骗已严重干扰正常项目开发。社区需要更严格的安全审核机制,例如GitHub账号的多重验证、官方公告渠道的认证等。
安全专家建议,开发者收到任何涉及加密货币奖励的消息时,应先独立验证发送者身份,避免直接点击陌生链接。连接钱包前务必检查网站URL是否与官方域名完全一致,并警惕任何要求签名或授权交易的操作。对于疑似钓鱼页面,可向GitHub安全团队和网络安全公司报告。
总体而言,OpenClaw钓鱼事件再次证明:在加密货币世界,天上不会掉馅饼,任何看似诱人的空投都可能隐藏着被盗风险。保持警惕、不轻信、不盲从,是保护数字资产的第一道防线。

