OpenClaw爆红后成钓鱼目标:假官网借GitHub通知洗劫钱包

OpenClaw爆红后成钓鱼目标:假官网借GitHub通知洗劫钱包

N
News Editor 01
2026-07-22 14:00:13
OpenClaw支持者遭遇大规模钓鱼攻击。攻击者借GitHub标记通知散布虚假空投信息,并用高度仿冒的官网诱导用户连接钱包,随后转走资产。
OpenClaw钓鱼攻击GitHub钱包安全Web3

开源 AI 代理项目 OpenClaw 走红后,针对其支持者的钓鱼攻击正在扩大。安全公司 OX Security 于 3 月 18 日发出警示称,攻击者正借助 GitHub 的标记功能,大规模向曾给 OpenClaw 点星的开发者发送虚假消息,声称可领取价值 5,000 美元 的“CLAW”代币,诱导用户进入钓鱼网站并连接 Web3 钱包。

GitHub 官���通知成了诱饵

这轮攻击瞄准的是曾与 OpenClaw 项目互动过的高价值目标。OX Security 表示,黑客通过 GitHub API 筛选出给项目点过星的用户名单,再在恶意代码库中发起讨论并一次标记数十名开发者。由于提醒邮件来自 GitHub 官方信箱,迷惑性很强,不少有经验的开发者也可能放松警惕。

消息内容通常围绕所谓的代币奖励展开,核心话术是受邀者已被选中领取“CLAW”代币空投。用户一旦点击链接,就会被带往仿冒站点。

仿冒站点几乎复刻官方页面

根据 OX Security 的分析,攻击者搭建了 token-claw[.]xyz 等恶意域名,页面界面几乎完整照搬 OpenClaw 官方网站 openclaw.ai。真正危险的差别只在一个按钮:钓鱼页面加入了“Connect your wallet”入口,诱导用户授权钱包。

一旦授权,隐藏在后台的钱包洗劫器就会启动。报告提到,该套件支持 MetaMask、WalletConnect 等常见连接方式,混淆脚本 eleven.js 会与 C2 服务器 watery-compost[.]today 通信,在用户完成��名或授权后迅速转移账户中的资产。

项目方否认任何代币促销

OpenClaw 创始人 Peter Steinberger 已在 X 平台公开澄清,凡是宣称与 OpenClaw 有关的代币邮件或网站,“绝对是诈骗”。他同时表示,OpenClaw 是非营利项目,不会进行这类促销活动。

风险不只是假官网和钱包洗劫器

OpenClaw 近期遭遇的安全问题并不止于此。报道显示,本月稍早,研究人员还发现假冒安装程序借助 Bing AI 搜索结果传播,相关安装包中带有 Vidar 窃密木马;还有名为 @openclaw-ai/openclawai 的恶意 npm 包,被指会部署 GhostLoader 远程访问木马。

另一个风险点来自 ClawHub 的“技能”商店。研究人员称,其中多达 12% 的插件被发现含有 AMOS 窃密软件。当前 OpenClaw 在 GitHub 上已升至全球第九大代码库,安全人员提醒开发者,不要在存有企业凭证或大量数字资产的设备上测试来源不明的 AI 插件,也不要接受任何“盲签”授权请求。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。