OpenClaw Developers Targeted in GitHub Phishing Scam With Fake Token Airdrops

OpenClaw Developers Targeted in GitHub Phishing Scam With Fake Token Airdrops

N
News Editor 01
2026-07-05 17:12:11
OpenClaw-related developers on GitHub were targeted by attackers using fake CLAW token airdrops to lure victims into connecting wallets. The incident underscores growing phishing risks tied to social engineering and wallet approval scams.

近日,围绕开源AI代理框架OpenClaw的开发者社区,出现了一起针对GitHub用户的加密钓鱼攻击。根据以色列特拉维夫网络安全公司OX Security披露,攻击者通过伪造GitHub账号,在与OpenClaw相关的代码仓库议题中主动@开发者,声称其已被选中领取约5,000美元的CLAW代币空投,以此诱导受害者访问钓鱼页面并连接加密钱包。

伪装成官方空投,实则诱导钱包授权

此次攻击的关键在于高度拟真的社交工程设计。攻击者在GitHub上创建虚假账号,并在OpenClaw相关issue讨论串中发布消息,使受害者误以为这是与项目直接相关的奖励通知。链接所指向的网站几乎完整复制了OpenClaw官网界面,但额外加入了“连接钱包”步骤,这也是整个攻击链条中最危险的一环。

一旦用户在该页面连接钱包,恶意代码就可能进一步触发交易请求或授权签名,从而让攻击者获得转移资产的权限。OX Security指出,该钓鱼页面支持包括MetaMask、WalletConnect和Trust Wallet在内的多种主流钱包,这意味着其覆盖面较广,潜在受害者并不局限于某一类钱包用户。

GitHub正成为加密诈骗的新入口

这起事件再次显示,加密行业的攻击手法正从传统的假网站、假客服,进一步扩展到开发者协作平台。GitHub本身是开发者进行代码托管、协作与版本管理的核心基础设施,因此用户对仓库讨论、issue提醒和项目关联通知通常具备较高信任度。攻击者正是利用了这一点,通过“与项目有关”“面向贡献者发奖”等说辞提升消息可信度。

与广泛撒网式诈骗相比,这类攻击更具有定向性。攻击者专门锁定曾与OpenClaw仓库互动过的用户,使得邀请看起来更像是真实的社区激励,而非普通垃圾信息。这种“精准社交工程+钱包连接请求”的组合,已经成为当前加密钓鱼中越来越常见的模式。

OpenClaw项目此前已多次卷入相关争议

OpenClaw近期因其开源AI代理框架和开发者工具属性而受到关注,但与此同时,其名称也频繁被不法分子借用。报道称,OpenClaw创始人Peter Steinberger上个月曾表示,他一度因为加密骗局问题而考虑删除整个代码库,并直言相关诈骗者不仅擅长骚扰,还非常善于利用脚本和自动化工具。

在此之前,Steinberger已在项目Discord社区内全面禁止任何与加密货币相关的讨论,包括比特币。这一措施的背景,是今年1月诈骗者曾劫持OpenClaw旧账号,推广虚假的CLAWD代币。该代币市值一度短暂升至1,600万美元,但在Steinberger公开否认与其存在任何关联后迅速崩盘。这一经历也使OpenClaw在“官方项目”与“蹭热点发币”之间的边界问题上变得格外敏感。

对市场与行业的影响

从市场层面看,此类事件未必会直接冲击主流加密资产价格,但会持续削弱用户对空投、社区奖励和链上授权流程的信任。尤其是在新项目频繁通过代币激励吸引开发者和早期用户的背景下,诈骗者往往借助“白名单”“贡献者奖励”“测试网空投”等概念实施欺诈。这种行为会提高普通用户的参与门槛,也会增加真实项目开展社区运营的合规与安全成本。

对于开发者生态而言,影响同样不可忽视。GitHub过去更多被视为代码安全、供应链安全和权限管理的防线,而如今它也被纳入加密诈骗的流量入口。未来,项目方可能需要在GitHub、Discord、X等多个渠道同步强化身份认证、公告机制与反诈骗提示,避免攻击者利用平台之间的信息差实施冒充。

从监管和安全治理角度看,这类案件也凸显出加密行业一个长期难题:即便项目方与诈骗无关,只要名称被滥用,普通用户仍可能将损失归因于项目本身,最终伤害整个生态的公信力。因此,围绕品牌冒用、虚假空投和钱包授权欺诈的预警机制,正变得越来越重要。

用户如何降低风险

对于开发者和普通投资者而言,最直接的防护措施是对任何“先连接钱包再领取奖励”的操作保持高度警惕,尤其是来自GitHub评论、私信、非官方社群消息中的链接。用户应优先通过项目官网、经过验证的社交账号和正式公告确认活动真实性,而不是仅凭页面外观判断真伪。

此外,在连接钱包前,应仔细核查域名、授权请求内容和签名类型,避免在不明页面中签署批准资产转移的交易。对于长期参与空投和测试活动的用户,使用独立的低余额钱包进行交互,也有助于降低主钱包被盗后的损失范围。

总体来看,OpenClaw开发者遭遇的这场GitHub钓鱼行动,并非孤立个案,而是加密诈骗向开发者社区深度渗透的又一例证。随着攻击者不断优化伪装手法,用户对“连接钱包”这一动作的风险认知,正成为数字资产安全中最关键的一道防线。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.