OpenClaw 的官方技能市场 ClawHub 被揭出存在1,184 个恶意技能插件,可用于窃取用户的 SSH 密钥、加密钱包私钥、浏览器密码,甚至植入反向 Shell 后门。慢雾创始人余弦在 X 平台发出警告称,排名最高的恶意技能包含 9 个漏洞,下载量已达数千次。
ClawHub 是 OpenClaw(前身为 clawbot)的官方技能市场,用户可安装第三方扩展,让 AI 代理执行代码部署、钱包管理等任务。问题在于,这类市场的默认前提是“先信任再使用”。一旦审核失守,风险会直接落到终端环境和链上资产。
12 个发布账号投放恶意技能
这场被命名为“ClawHavoc”的攻击行动,最早由安全公司 Koi Security 于 1 月底披露,初步识别出 341 个恶意技能。随后,独立安全研究员与 Antiy CERT 将范围扩大到 1,184 个,涉及 12 个发布账号。其中,化名 hightower6eu 的攻击者单独上传了 677 个套件,超过总数一半。
这意味着,单一账号就足以污染整个市场的大量内容,而平台审核机制没有起到应有作用。风险并不抽象。它已经进入用户日常使用的插件列表。
恶意文档诱导用户在终端执行脚本
这些技能并非粗糙伪装。它们会包���成加密交易机器人、Solana 钱包追踪器、Polymarket 策略工具、YouTube 摘要器,并附带看似完整的文档说明。真正的攻击点藏在 SKILL.md 文件的“前置条件”部分,诱导用户从外部网站复制一段经过混淆处理的 Shell 脚本,并粘贴到终端执行。
脚本执行后,会从 C2 服务器下载 Atomic Stealer(AMOS)。文中称,这是一款月费 500 至 1,000 美元的 macOS 信息窃取工具。AMOS 可扫描浏览器密码、SSH 密钥、Telegram 对话记录、Phantom 钱包私钥、交易所 API 密钥,以及桌面和文档文件夹中的全部文件。
研究人员还发现,攻击者注册了多个 ClawHub 的拼写变体域名,例如 clawhub1、clawhubb、cllawhub,用于域名仿冒。另有两个以 Polymarket 为主题的技能被发现含有反向 Shell 后门。余弦指出,这类文档中还嵌入了针对 OpenClaw 代理本身的提示词,目的就是欺骗 AI 反过来建议用户执行恶意命令。“文字不再只是文字,而是指令。”
Moonwell 坏账事件被用作警示案例
余弦在同一则警告中还提到 Moonwell 在 2 月 15 日发生的预言机错误。��事件造成 178 万美元坏账。问题源于一段用于计算 cbETH 美元价格的代码,遗漏了将 cbETH/ETH 汇率乘以 ETH/USD 价格的步骤,结果把 cbETH 定价为约 1.12 美元,而非实际约 2,200 美元。
随后,清算机器人扫过所有以 cbETH 作为抵押品的仓位,导致 181 名借款人损失约 268 万美元。区块链安全审计师 Krum Pashov 追查发现,这段代码的 GitHub 提交记录中标注了“Co-Authored-By: Claude Opus 4.6”。NeuralTrust 对此的描述是:代码看起来正确,能够编译,也通过了基础单元测试,但在 DeFi 的对抗环境中彻底失效。
按原文披露,人工审查、GitHub Copilot 和 OpenZeppelin Code Inspector 三道防线都没有发现那个缺失的乘法步骤。社区把这起事件称为“Vibe Coding 时代的重大安全事故”。它反映出的不只是单个合约问题,而是 AI 工具已经进入安全链条本身。
AI 工具生态的默认信任正在暴露风险
OpenClaw 创始人 Peter Steinberger 已上线社区举报机制,单个技能达到 3 次举报后会被自动隐藏。Koi Security 也发布了扫描工具 Clawdex。但从已披露情况看,这些动作更多是事后补救。
原文指出,AI 工具生态系统的默认设置一直是“信任”:信任上架技能安全,信任 AI 建议可靠,信任生成代码可直接使用。当这些工具开始接触钱包、密钥和 DeFi 协议时,错误的默认值会直接转化为资产风险。文末还提到,VanEck 数据显示,到 2025 年底加密领域已有超过 1 万个 AI 代理,预计 2026 年将突破 100 万。

