Laporan SlowMist Mengenai Serangan Keracunan Rantai Pasokan Berskala Besar pada ClawHub OpenClaw

iconKuCoinFlash
Bagikan
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRingkasan

expand icon
SlowMist telah melaporkan serangan keracunan rantai pasokan berskala besar terhadap ClawHub, pusat plugin OpenClaw. Total 341 keterampilan jahat ditemukan, seringkali disamarkan sebagai aset kripto atau alat otomatisasi. Pelaku menyalahgunakan enkripsi Base64 dalam file SKILL.md dan mendeploy mekanisme pemuatan dua tahap. Tahap kedua mencakup contoh bernama dyrtvwjfveyxjf23 untuk mencuri kata sandi dan dokumen. MistEye menandai 472 keterampilan jahat. Pedagang harus mengevaluasi rasio risiko-keuntungan sebelum mengeksekusi perintah. Gunakan saluran resmi dan verifikasi sinyal perdagangan on-chain untuk menghindari paparan.

Odaily Planet Daily News - Menurut pemantauan SlowMist, pusat plugin resmi proyek agen AI open source OpenClaw, ClawHub, sedang menjadi target serangan supply chain poisoning. Karena kurangnya mekanisme tinjauan yang ketat di platform tersebut, banyak keterampilan (Skills) jahat telah meresap ke dalamnya, digunakan untuk menyebarkan kode jahat. Pemantauan menunjukkan bahwa 341 keterampilan jahat telah diidentifikasi, keterampilan-keterampilan ini biasanya mengenakan pakaian sebagai aset kripto, pemeriksaan keamanan, atau alat otomatisasi.

Tim keamanan SlowMist menganalisis menemukan bahwa penyerang memanfaatkan file SKILL.md sebagai titik masuk eksekusi instruksi, menyembunyikan perintah jahat melalui enkripsi Base64, menggunakan mekanisme pemuatan dua tahap untuk menghindari deteksi. Tahap pertama menggunakan curl untuk mendapatkan payload, tahap kedua mendeploy sampel bernama dyrtvwjfveyxjf23, bertujuan menipu pengguna memasukkan kata sandi sistem dan mencuri dokumen lokal serta informasi sistem.

Saat ini sistem MistEye telah memicu peringatan berisiko tinggi, mencakup 472 keterampilan jahat dan indikator terkait. SlowMist menyarankan pengguna untuk meninjau setiap perintah yang perlu dicopy dan dieksekusi, waspada terhadap permintaan untuk mendapatkan izin sistem, dan memprioritaskan pengambilan alat melalui saluran resmi.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.