OpenClaw开发者遭GitHub钓鱼攻击:假空投诱骗连接钱包盗取资金

OpenClaw开发者遭GitHub钓鱼攻击:假空投诱骗连接钱包盗取资金

N
News Editor 01
2026-07-05 17:14:11
OpenClaw开发者成为GitHub钓鱼攻击目标,攻击者通过虚假空投诱骗连接加密货币钱包,支持MetaMask等主流钱包。创始人曾因诈骗威胁删除代码库。

OpenClaw,一个备受关注的AI代理框架开源项目,其开发者近日成为一场精心策划的GitHub钓鱼攻击的目标。据以色列网络安全公司OX Security周三发布的研究报告,攻击者通过创建虚假GitHub账户,在项目的issue线程中标记开发者,声称他们被选中获得价值约5000美元的CLAW代币空投。这种手法利用了开发者对项目代币奖励的期待,极具欺骗性。

攻击手法:克隆网站与钱包连接陷阱

攻击者发布的链接指向一个几乎完美的OpenClaw网站克隆,唯一的关键区别在于首页上有一个“连接钱包”的提示。一旦受害者通过MetaMask、WalletConnect或Trust Wallet等主流钱包连接,恶意代码便会触发转账或授权交易,悄悄将钱包中的资产转移到攻击者控制的地址。OX Security指出,由于支持钱包种类广泛,该攻击的潜在波及范围相当大。

伪造的GitHub账号伪装成项目贡献者,利用issue和pull request中的对话记录,让开发者误以为是官方奖励。这种社会工程学与钱包连接请求相结合的套路,已成为加密货币领域日益常见的攻击向量。通过瞄准曾与OpenClaw仓库交互过的目标,攻击者显著提高了钓鱼邮件的可信度。

背景:OpenClaw与加密货币的“爱恨纠葛”

OpenClaw本身是一个开源AI代理框架和开发者工具,最近因名称被用于加密货币诈骗而引发关注甚至争议。创始人Peter Steinberger上个月曾公开表示,考虑删除整个代码库,原因是加密货币诈骗者给他带来了巨大困扰。“我之前不知道他们不仅擅长骚扰,还非常擅长使用脚本和工具。”他在社区中抱怨道。

此前,Steinberger在项目Discord服务器中实施全面禁令,禁止任何提及加密货币(包括比特币)的内容,因为今年1月有黑客劫持了OpenClaw的旧账号,并推广了一个名为CLAWD的虚假代币。该代币短暂冲上1600万美元市值,随后在Steinberger公开否认与之有关后迅速崩盘。如今,新的GitHub钓鱼攻击再次利用CLAW代币名义,无疑是故技重施。

市场影响与安全警示

此次攻击不仅对OpenClaw项目开发者构成直接威胁,也向整个开源加密社区敲响警钟。加密货币领域的钓鱼攻击正日益专业化,利用开源平台的信任机制进行精准打击。受害者一旦连接钱包,资金几乎无法追回。对于MetaMask、WalletConnect等钱包用户而言,任何未经核实的“空投”或“开发者奖励”链接都应视为高危行为。

从市场角度看,此类事件会进一步削弱投资者对新兴代币项目的信心。虚假空投和钓鱼事件频发,可能导致项目代币价格波动加剧,声誉受损。OpenClaw创始人甚至一度想删除代码,说明诈骗已严重干扰正常项目开发。社区需要更严格的安全审核机制,例如GitHub账号的多重验证、官方公告渠道的认证等。

安全专家建议,开发者收到任何涉及加密货币奖励的消息时,应先独立验证发送者身份,避免直接点击陌生链接。连接钱包前务必检查网站URL是否与官方域名完全一致,并警惕任何要求签名或授权交易的操作。对于疑似钓鱼页面,可向GitHub安全团队和网络安全公司报告。

总体而言,OpenClaw钓鱼事件再次证明:在加密货币世界,天上不会掉馅饼,任何看似诱人的空投都可能隐藏着被盗风险。保持警惕、不轻信、不盲从,是保护数字资产的第一道防线。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。