GitHub钓鱼盯上Openclaw开发者,假空投可清空加密钱包

GitHub钓鱼盯上Openclaw开发者,假空投可清空加密钱包

N
News Editor 01
2026-07-09 15:13:13
安全机构发现,攻击者冒充Openclaw生态在GitHub接触开发者,以5000美元CLAW空投为诱饵,引导用户连接伪造网站钱包,进而窃取地址、交易信息并可能清空资金。
OpenclawGitHub钓鱼空投诈骗加密钱包网络安全

一场针对Openclaw社区开发者的钓鱼攻击正在GitHub蔓延。网络安全公司 OX Security 报告称,攻击者通过伪装成 Openclaw 相关账号,在代码仓库中发布 issue 并主动 @ 用户,以“被选中领取价值5000美元的CLAW代币”为诱饵,诱导目标访问仿冒网站并连接加密钱包。

假空投如何实施攻击

研究人员指出,这些钓鱼页面高度模仿 openclaw.ai 的视觉风格,最关键的差异在于页面会弹出钱包连接请求。一旦用户授权,恶意流程便可能启动,导致钱包中的资金被转移。OX Security 的研究员 Moshe Siman Tov Bustan 和 Nir Zadok 表示,这类攻击依赖精心设计的社会工程学,尤其可能锁定那些曾与 Openclaw 相关 GitHub 仓库互动过的开发者,以提高受骗概率。

恶意基础设施已被识别

从技术分析来看,该钓鱼活动包含一条重定向链,最终指向域名 token-claw[.]xyz,并连接到托管在 watery-compost[.]today 的命令与控制服务器。嵌入式 JavaScript 会收集用户钱包数据,包括地址和交易细节,并将相关信息发送给攻击者。OX Security 还发现了一个疑似与该威胁行为者有关的钱包地址,可能用于接收被盗资金。

报告还提到,恶意代码具备追踪用户行为和清除本地存储痕迹的功能,这会增加检测与事后取证的难度。虽然目前尚无明确受害者公开报告,但研究人员警告,该活动仍在持续并不断演变。

Openclaw热度上升,安全风险同步放大

除 OX Security 的发现外,网络安全公司 Certik 同日也发布报告,聚焦所谓“技能扫描”漏洞利用问题。Certik 评估了一个存在缺陷的概念验证技能,并指出被利用的组件能够绕过 Openclaw 系统沙箱。这意味着,随着 Openclaw 在开发者和加密社区中快速升温,围绕其生态的仿冒、漏洞利用和供应链攻击风险也在同步增加。

对于普通用户和开发者而言,最直接的防护建议仍然是:不要将加密钱包连接到来历不明的网站,对 GitHub 上未经请求的代币赠送、空投通知和私信链接保持高度警惕,并优先通过官方渠道核验活动真实性。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。