小心!ClawHub 藏了 1184 個惡意技能:竊取加密錢包私鑰、SSH 金鑰、瀏覽器密碼…

動區BlockTempo
WELL2.83%
SOL0.74%
ETH2%

OpenClaw技能市集被揭露藏有逾千個惡意插件,專門竊取SSH金鑰與加密錢包私鑰。AI工具生態的「信任預設」,正在成為Web3最被低估的攻擊面。
(前情提要:彭博:a16z何以成為美國AI政策背後的關鍵力量?)
(背景補充:Arthur Hayes最新文章:AI將引爆信用崩潰,聯準會終將「無限印鈔」點燃比特幣)

本文目錄

  • 文字不再只是文字,而是指令
  • Moonwell的178萬美元教訓
  • 信任的預設值錯了

慢霧創辦人余弦稍早在X平台發出警告:OpenClaw的ClawHub技能市集中,約有1,184個惡意技能插件,能夠竊取使用者的SSH金鑰、加密貨幣錢包私鑰、瀏覽器密碼,甚至建立反向Shell後門。排名最高的惡意技能包含9個漏洞,下載次數更已達數千。

再次提醒:文本不再是文本,而是指令。玩AI這些工具要用獨立環境…

Skills很危險⚠️
Skills很危險⚠️
Skills很危險⚠️ https://t.co/GZ3hhathkE

— Cos(余弦)😶‍🌫️ (@evilcos) 2026年2月20日

ClawHub是近期爆紅的OpenClaw(前身clawbot)的官方技能市集。使用者在上面安裝第三方擴充套件,讓AI代理執行從程式碼部署到錢包管理的各種任務。

安全公司Koi Security在1月底率先揭露了這場被命名為「ClawHavoc」的攻擊行動,初步識別出341個惡意技能。隨後,獨立安全研究員與Antiy CERT將範圍擴大至1,184個,涉及12個發布帳號。其中一個化名hightower6eu的攻擊者,獨自上傳了677個套件,超過總數的一半。

換句話說,一個人就污染了整個市集過半的惡意內容,而平台的審核機制完全沒有攔住。

文字不再只是文字,而是指令

這些惡意技能的手法並不粗糙。它們偽裝成加密貨幣交易機器人、Solana錢包追蹤器、Polymarket策略工具、YouTube摘要器,配有專業文件說明。而真正的殺招藏在SKILL.md檔案的「前置條件」區段:指引使用者從外部網站複製一段混淆處理的Shell腳本,貼到終端機執行。

這段腳本會從C2伺服器下載Atomic Stealer(AMOS)一款月費500至1,000美元的macOS資訊竊取工具。

AMOS的掃描範圍涵蓋瀏覽器密碼、SSH金鑰、Telegram對話紀錄、Phantom錢包私鑰、交易所API金鑰,以及桌面和文件資料夾中的所有檔案。攻擊者甚至註冊了多個ClawHub的拼寫變體(clawhub1、clawhubb、cllawhub)進行域名仿冒,而兩個Polymarket主題的技能更包含反向Shell後門。

惡意技能的文件中還嵌入了AI提示詞指令,設計用來欺騙OpenClaw代理本身,讓AI反過來「建議」使用者執行惡意命令。余弦的總結一針見血:「文字不再只是文字,而是指令。」使用AI工具時,應該使用獨立環境。

這正是問題的核心。當使用者信任AI的建議,而AI的建議來源被汙染時,整條信任鏈就斷了。

Moonwell的178萬美元教訓

余弦在同一則警告中特別提到了另一個事件:DeFi借貸協議Moonwell在2月15日因預言機錯誤產生了178萬美元的壞帳。

問題出在一段計算cbETH美元價格的程式碼,它忘了將cbETH/ETH的匯率乘以ETH/USD的價格,導致cbETH被定價為約1.12美元而非實際的2200美元。清算機器人隨即掃過所有以cbETH作為抵押品的倉位,181名借款人損失約268萬美元。

區塊鏈安全審計師Krum Pashov追查發現,這段程式碼的GitHub提交紀錄標註了「Co-Authored-By: Claude Opus 4.6」。NeuralTrust的分析精準描述了這個陷阱:「程式碼看起來是對的,能編譯,也通過了基本單元測試,但在DeFi的對抗性環境中徹底失敗。」

更值得警惕的是,人工審查、GitHub Copilot和OpenZeppelin Code Inspector三道防線全數未能發現那個缺失的乘法步驟。

社群將這起事件稱為「Vibe Coding時代的重大安全事故」。余弦引用這個案例的用意很明確:Web3的安全威脅已經不再侷限於智能合約本身,AI工具正在成為新的攻擊面。

信任的預設值錯了

OpenClaw的創辦人Peter Steinberger已經實施社群檢舉機制,達3次舉報即自動隱藏可疑技能。Koi Security也發布了掃描工具Clawdex,但這些都是亡羊補牢。

根本問題在於,AI工具生態系統的預設是「信任」,信任上架的技能是安全的、信任AI的建議是正確的、信任生成的程式碼是可靠的。當這個生態系統管理的是加密錢包和DeFi協議時,預設值錯了,代價就是真金白銀。

備註:VanEck的數據顯示,2025年底加密領域已有超過1萬個AI代理,預計2026年將突破100萬。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

加密黑客推动华尔街代币化辩论

高调的加密货币漏洞利用测试了 DeFi 的风险,但不太可能扰乱代币化;机构更偏好许可链,而更广泛的代币化必须与 DeFi 互操作;稳定币面临审查,并可能引发监管反弹。

Crypto Frontier5小时前

Volo Protocol 在 Sui 黑客事件中损失 350 万美元,承诺吸收损失并冻结黑客资金

Gate News 消息,4月22日——Volo Protocol 是 Sui 上的收益金库运营方,昨日 (4月21日) 宣布,在一次 350 万美元的漏洞利用之后,它已经开始冻结被盗资产。黑客从 Volo Vaults 窃取了 WBTC、XAUm 和 USDG,标志着该领域在一个历史上异常严峻的月份里发生的最新一次重大的 DeFi 安全事故。

GateNews9小时前

法国家庭遭持械入侵后被迫在加密货币转账 $820K

Gate News 消息,4 月 22 日——根据 The Block 的报道,法国布列塔尼地区一个小镇普洛达尔梅泽奥(Ploudalmézeau)的一个家庭在周一 (4 月 20 日)遭到两名持械蒙面男子入侵。三名成年人被捆绑超过三个小时,并被迫将约 700,000 欧元 (约 820,000 美元) i

GateNews10小时前

DOJ 启动 OneCoin 诈骗受害者赔偿流程,已追回资产达 4000 万美元以上可供分配

Gate 新闻消息,4月22日——美国司法部已宣布启动针对 OneCoin 加密货币诈骗案受害者的赔偿流程,现已有超过 $40 百万美元的已追回资产可供分配。 该案由 Ruja 在 2014 年至 2019 年期间运营,

GateNews11小时前

因涉及 26 亿美元欺诈指控而遭起诉:AI16Z、ELIZAOS 创作者;从峰值暴跌 99.9% 的代币崩盘

联邦集体诉讼指控 AI16Z/ELIZAOS 通过虚假的 AI 说法和误导性营销实施价值 26 亿美元的加密诈骗;指称存在内线偏袒,并指控该自主系统系精心布置的;并寻求依据消费者保护法获得损害赔偿。 摘要:本报告介绍一份在 4 月 21 日提起的 SDNY(纽约南区联邦地区法院)联邦集体诉讼。原告指控 AI16Z 及其改名后的 ELIZAOS 发生 26 亿美元的加密诈骗,涉及虚假的 AI 说法与误导性营销。诉讼称该项目与 Andreessen Horowitz 存在“人为制造”的关联,且其并非真正的自主系统。报告还披露了 2025 年初的峰值估值、99.9% 的暴跌,以及约 4,000 个遭受损失的钱包;同时,内线人员获得了约 40% 的新增代币。原告寻求依据纽约与加利福尼亚消费者保护法获得损害赔偿及衡平救济。韩国监管机构以及多家主要交易所已对相关交易发出警告或暂停相关交易。

GateNews12小时前

SlowMist 警报:正在活跃的 MacSync Stealer macOS 恶意软件,针对加密用户

SlowMist 警告 MacSync Stealer (v1.1.2),这是一款针对 macOS 的恶意信息窃取程序,会窃取钱包、凭据、钥匙串以及基础设施密钥,并通过伪造的 AppleScript 提示和虚假的“不支持”错误来实施;敦促保持谨慎并提高对 IOCs 的意识。 摘要:本报告概述了 SlowMist 关于 MacSync Stealer (v1.1.2) 的告警。该恶意程序是一种 macOS 信息窃取程序,目标是加密货币钱包、浏览器凭据、系统钥匙串以及基础设施密钥 (SSH、AWS、Kubernetes)。它通过伪造的 AppleScript 对话框欺骗用户,诱导其输入密码,并显示可见的虚假“不支持”消息。SlowMist 向客户提供 IOCs,并建议避免执行未经验证的 macOS 脚本,同时对异常的密码提示保持警惕。

GateNews13小时前
评论
0/400
暂无评论