近期,一场针对Openclaw开发者的钱包耗尽攻击正在Github上蔓延。网络安全公司OX Security于本周发布报告,揭露了该钓鱼活动:攻击者冒充Openclaw生态,利用虚假Github账户直接与开发者建立联系,通过承诺发放价值5000美元的CLAW代币,诱骗他们访问恶意网站并连接加密钱包,最终导致资产被盗。
攻击手法:伪造Issue和伪装网站
据OX Security研究员Moshe Siman Tov Bustan和Nir Zadok分析,攻击者会在Github仓库中发布Issue帖文,并标记(@)相关用户,声称其已被选中获得CLAW空投。这些消息指向一个伪造网站,该网站几乎完全复制了官方的openclaw.ai,唯一区别是弹出了一个钱包连接提示。一旦用户批准连接,恶意代码便会开始窃取资金。
研究人员认为,攻击者可能事先通过扫描与Openclaw相关仓库有过交互的用户来筛选目标,以提高钓鱼的成功率。
技术细节:重定向链与窃密脚本
技术分析显示,该钓鱼基础设施包含一条重定向链,最终指向域名token-claw[.]xyz,以及一个托管在watery-compost[.]today的命令与控制(C2)服务器。嵌入在JavaScript文件中的恶意代码会收集钱包地址、交易详情等数据,并传输给攻击者。OX Security还发现了一个与威胁行为者关联的钱包地址,可能用于接收被盗资金。代码中还包含追踪用户行为、从本地存储中擦除痕迹的功能,增加了检测和取证分析的难度。
影响范围与安全建议
截至目前,尚未有确认的受害者报告,但研究人员警告该攻击仍在活跃并持续演变。Openclaw作为一个迅速崛起的AI代理框架,正吸引大量开发者和加密用户,这也使其成为黑客的重点目标。此外,Certik同一天发布报告,指出了Openclaw“技能扫描”功能中的另一个漏洞,演示了如何绕过其沙箱。
安全专家建议用户:切勿在陌生网站连接加密钱包;对Github上未经请求的代币赠送信息保持高度警惕;始终通过官方渠道验证空投活动的真实性。
总结
这起针对Openclaw社区的钓鱼攻击再次凸显了加密开发者面临的安全威胁。随着平台日益普及,攻击手法也在不断进化。开发者和普通用户都需提高安全意识,避免因贪图小利而遭受重大损失。

