近日,围绕开源AI代理框架OpenClaw的开发者社区,出现了一起针对GitHub用户的加密钓鱼攻击。根据以色列特拉维夫网络安全公司OX Security披露,攻击者通过伪造GitHub账号,在与OpenClaw相关的代码仓库议题中主动@开发者,声称其已被选中领取约5,000美元的CLAW代币空投,以此诱导受害者访问钓鱼页面并连接加密钱包。
伪装成官方空投,实则诱导钱包授权
此次攻击的关键在于高度拟真的社交工程设计。攻击者在GitHub上创建虚假账号,并在OpenClaw相关issue讨论串中发布消息,使受害者误以为这是与项目直接相关的奖励通知。链接所指向的网站几乎完整复制了OpenClaw官网界面,但额外加入了“连接钱包”步骤,这也是整个攻击链条中最危险的一环。
一旦用户在该页面连接钱包,恶意代码就可能进一步触发交易请求或授权签名,从而让攻击者获得转移资产的权限。OX Security指出,该钓鱼页面支持包括MetaMask、WalletConnect和Trust Wallet在内的多种主流钱包,这意味着其覆盖面较广,潜在受害者并不局限于某一类钱包用户。
GitHub正成为加密诈骗的新入口
这起事件再次显示,加密行业的攻击手法正从传统的假网站、假客服,进一步扩展到开发者协作平台。GitHub本身是开发者进行代码托管、协作与版本管理的核心基础设施,因此用户对仓库讨论、issue提醒和项目关联通知通常具备较高信任度。攻击者正是利用了这一点,通过“与项目有关”“面向贡献者发奖”等说辞提升消息可信度。
与广泛撒网式诈骗相比,这类攻击更具有定向性。攻击者专门锁定曾与OpenClaw仓库互动过的用户,使得邀请看起来更像是真实的社区激励,而非普通垃圾信息。这种“精准社交工程+钱包连接请求”的组合,已经成为当前加密钓鱼中越来越常见的模式。
OpenClaw项目此前已多次卷入相关争议
OpenClaw近期因其开源AI代理框架和开发者工具属性而受到关注,但与此同时,其名称也频繁被不法分子借用。报道称,OpenClaw创始人Peter Steinberger上个月曾表示,他一度因为加密骗局问题而考虑删除整个代码库,并直言相关诈骗者不仅擅长骚扰,还非常善于利用脚本和自动化工具。
在此之前,Steinberger已在项目Discord社区内全面禁止任何与加密货币相关的讨论,包括比特币。这一措施的背景,是今年1月诈骗者曾劫持OpenClaw旧账号,推广虚假的CLAWD代币。该代币市值一度短暂升至1,600万美元,但在Steinberger公开否认与其存在任何关联后迅速崩盘。这一经历也使OpenClaw在“官方项目”与“蹭热点发币”之间的边界问题上变得格外敏感。
对市场与行业的影响
从市场层面看,此类事件未必会直接冲击主流加密资产价格,但会持续削弱用户对空投、社区奖励和链上授权流程的信任。尤其是在新项目频繁通过代币激励吸引开发者和早期用户的背景下,诈骗者往往借助“白名单”“贡献者奖励”“测试网空投”等概念实施欺诈。这种行为会提高普通用户的参与门槛,也会增加真实项目开展社区运营的合规与安全成本。
对于开发者生态而言,影响同样不可忽视。GitHub过去更多被视为代码安全、供应链安全和权限管理的防线,而如今它也被纳入加密诈骗的流量入口。未来,项目方可能需要在GitHub、Discord、X等多个渠道同步强化身份认证、公告机制与反诈骗提示,避免攻击者利用平台之间的信息差实施冒充。
从监管和安全治理角度看,这类案件也凸显出加密行业一个长期难题:即便项目方与诈骗无关,只要名称被滥用,普通用户仍可能将损失归因于项目本身,最终伤害整个生态的公信力。因此,围绕品牌冒用、虚假空投和钱包授权欺诈的预警机制,正变得越来越重要。
用户如何降低风险
对于开发者和普通投资者而言,最直接的防护措施是对任何“先连接钱包再领取奖励”的操作保持高度警惕,尤其是来自GitHub评论、私信、非官方社群消息中的链接。用户应优先通过项目官网、经过验证的社交账号和正式公告确认活动真实性,而不是仅凭页面外观判断真伪。
此外,在连接钱包前,应仔细核查域名、授权请求内容和签名类型,避免在不明页面中签署批准资产转移的交易。对于长期参与空投和测试活动的用户,使用独立的低余额钱包进行交互,也有助于降低主钱包被盗后的损失范围。
总体来看,OpenClaw开发者遭遇的这场GitHub钓鱼行动,并非孤立个案,而是加密诈骗向开发者社区深度渗透的又一例证。随着攻击者不断优化伪装手法,用户对“连接钱包”这一动作的风险认知,正成为数字资产安全中最关键的一道防线。

