一场精心设计的钓鱼诈骗正在针对OpenClaw开源AI项目的开发者群体。攻击者通过伪造名为$CLAW的代币空投活动,宣称提供5000美元奖励,诱骗开发者连接钱包。一旦钱包授权,恶意JavaScript代码会立即窃取加密资产并清除浏览器本地存储,以阻碍追踪。
伪造GitHub仓库和问题帖子
为增强可信度,攻击者搭建了伪造的GitHub仓库,并提交直接引用或提及OpenClaw开发者的问题帖子。通过模仿真实项目活动和个性化问候,这些手段进一步获取目标信任。开发者即便只是短暂接触这些欺诈平台,也可能面临资产被盗的风险。安全研究者警告,这类攻击的复杂度已显著提升。
OpenClaw关注度上升,风险同步攀升
OpenClaw是一个专注于持久化AI代理的开源基础设���平台,可执行自动化调度与通信任务。近期治理改革后,项目转入基金会架构,加速了主流采用并吸引了更广泛的技术受众。然而,这种高曝光度也使其成为网络威胁的猎物。攻击者通过分析GitHub上星标项目、讨论参与等公开活动,系统性地识别活跃开发者作为重点目标。
创始人祭出铁腕:Discord全面禁谈加密货币
OpenClaw创始人Peter Steinberger迅速回应:在项目Discord社群实施全面禁令,禁止任何代币或数字资产相关讨论。这是一项激进举措,旨在遏制诈骗并维护平台信任。此次钓鱼攻击恰逢OpenAI宣布Steinberger负责OpenClaw个人AI代理开发项目,项目可见度急剧攀升,新的安全风险随之而来。调查人员已标记token-claw[.]xyz和watery-compost[.]today等域名作为攻击分发点。已授权钱包连接的用户被敦促立即撤销权限以减小损失风险。目前至少有一个钱包地址被关联,但尚无确认的资金损失报告。OpenClaw的开源与AI驱动特性使其持续吸引开发者与恶意行为者。尽管面临协调性网络攻击的挑战,该平台仍在调整社区规则与技术防护措施以应对威胁。

