一个瞄准OpenClaw生态开发者的钓鱼活动正在GitHub上扩散。据OX Security发布的研究报告,攻击者注册了多个虚假GitHub账号,在受控仓库中创建issue线程,声称标记的开发者被选中获得价值5000美元的“CLAW”代币空投。消息内容高度定制化,直接引用了用户在GitHub上的贡献记录,看起来像是基于过往活动筛选——研究人员推测,攻击者利用GitHub的星标功能识别曾与OpenClaw相关仓库互动的用户,从而提升诱饵可信度。
钓鱼网站复制官方界面,连接钱包即触发盗币
受害者被引导至一个仿冒OpenClaw官网的页面,区别仅在于多了一个“连接钱包”按钮。一旦用户连接钱包,攻击者就能获取执行交易所需的许可,直接清空资产。钓鱼基础设施还包含重定向链��(如通过Google共享服务跳转),最终指向恶意域名。攻击者账号在发布前刚创建,几小时后即删除,属于高度协调的时间有限型规避操作。
技术分析显示,钓鱼网站依赖高度混淆的JavaScript代码(文件命名为“eleven.js”),隐藏其钱包盗取功能。执行后,恶意代码捕获钱包地址、交易金额及用户标识等敏感信息,并将其发送至命令控制(C2)服务器,允许攻击者实时监控并执行未授权交易。代码内建了“PromtTx”“Approved”“Declined”等指令,追踪用户连接过程的状态。值得留意的是,恶意脚本包含一个“nuke”函数,用于从浏览器本地存储中清除活动痕迹,让事后分析难度大增。
多钱包支持扩大攻击面,暂无已确认受害者
钓鱼界面兼容MetaMask、Trust Wallet、OKX Wallet、Bybit Wallet以及WalletConnect等主流钱包,覆盖面广。OX Security还标记了一个疑似攻击者控制的收款地址,用于接收盗取资金。截至报告发布,尚未发现实际受害用户,但研究人员警告该设置属于高风险操作。
安全建议:不轻信GitHub issue代币赠送,定期检查钱包权限
OX Security建议开发者谨慎对待GitHub上未经请求的issue—���尤其是涉及代币空投或赠送的消息,来自陌生账号时更需警惕。避免将钱包连接至不可信或新出现的网站;封禁已知的恶意域名;定期审查钱包授权记录,撤销可疑的权限审批。此次事件再次表明,攻击者正在利用开源协作平台和热门项目发动针对性钓鱼,随着OpenClaw热度上升,类似攻击恐将频繁出现。

