OpenClaw开发者遭GitHub钓鱼攻击:假冒CLAW代币空投诱骗连接钱包窃取资产

OpenClaw开发者遭GitHub钓鱼攻击:假冒CLAW代币空投诱骗连接钱包窃取资产

N
News Editor 01
2026-07-05 17:14:11
网络安全公司OX Security披露针对OpenClaw开发者的GitHub钓鱼攻击,攻击者创建假账号和克隆网站,以价值5000美元的CLAW代币空投为诱饵,诱导连接钱包并窃取资金。该项目创始人因加密货币诈骗泛滥曾考虑删除整个代码库。

2026年7月5日,以色列网络安全公司OX Security发布博客报告称,开源AI代理框架OpenClaw的开发者正成为一场精心策划的GitHub钓鱼攻击的目标。攻击者利用虚假代币空投作为诱饵,诱导受害者连接加密钱包,随后通过恶意代码窃取资产。这一事件再次凸显了加密货币领域社交工程与钱包连接请求相结合的常见攻击手法。

攻击手法:克隆网站与虚假账号

据OX Security分析,攻击者首先创建了伪造的GitHub账号,并在OpenClaw相关仓库的issue线程中标记开发者,声称他们被选中获得价值约5,000美元的CLAW代币空投。这些帖子附带一个链接,指向一个几乎与合法OpenClaw网站完全一致的克隆页面。唯一的区别在于,该克隆网站增加了一个“连接钱包”的提示。一旦用户连接钱包(支持MetaMask、WalletConnect、Trust Wallet等主流钱包),恶意代码便会触发交易或授权操作,使攻击者能够耗尽钱包中的资金。OX Security指出,该钓鱼页面支持多种钱包,扩大了潜在受害者的范围。

OpenClaw背景:从开发者工具到诈骗温床

OpenClaw是一个开源AI代理框架和开发者工具,近期因其名称被用于加密货币诈骗而引发争议。今年1月,诈骗者劫持了OpenClaw的旧账号,并推广了一个名为CLAWD的假代币。该代币在短时间内市值飙升至1600万美元,随后在创始人公开否认参与后崩盘。OpenClaw创始人Peter Steinberger上个月曾表示,由于加密货币诈骗带来的骚扰,他计划删除整个代码库,并已在项目的Discord中全面禁止任何提及加密货币(包括比特币)的言论。

Steinberger感叹道:“我之前不知道他们不仅擅长骚扰,还非常善于使用脚本和工具。”这一表态反映了加密货币诈骗对开源社区造成的严重干扰。

市场影响与风险警示

此次钓鱼攻击虽然直接针对开发者群体,但其影响可能扩散到整个加密生态系统。假冒CLAW代币的诈骗策略与近期流行的“虚假空投”攻击模式高度相似,即利用社交媒体和代码协作平台建立可信度,再通过连接钱包的请求实施资产盗取。OX安全评论称,这类攻击已成为加密货币领域最常见的攻击向量之一。

对于投资者而言,识别此类诈骗的关键在于:任何要求连接钱包的“空投”都应被视为高风险,尤其是当项目方没有官方公告时。值得注意的是,OpenClaw项目已明确否认发行任何代币,所有声称的CLAW或CLAWD代币均为骗局。若用户不慎连接钱包导致资产损失,应尽快撤销相关授权。

从宏观角度看,此类攻击事件可能进一步削弱用户对空投和代币奖励机制的信任,尤其是当它与知名开源项目挂钩时。开发者和普通用户都需提高警惕,避免因贪图“免费代币”而遭受不可挽回的损失。正如Steinberger所警告的:加密货币诈骗者正在利用所有可用的工具,社群必须加强安全意识教育。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。