Laporan SlowMist Mengenai Serangan Pencemaran Rantaian Bekalan Kecilauan pada ClawHub OpenClaw

iconKuCoinFlash
Kongsi
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRingkasan

expand icon
SlowMist telah melaporkan serangan racunan rantai bekalan berskala besar terhadap ClawHub, pusat plugin OpenClaw. Sebanyak 341 kemahiran jahat telah dijumpai, biasanya diselindung sebagai aset kripto atau alat automasi. Pengganas menggunakan kod Base64 dalam fail SKILL.md dan memandu mekanisme memuat dua peringkat. Peringkat kedua merangkumi sampel bernama dyrtvwjfveyxjf23 untuk mencuri kata laluan dan dokumen. MistEye menandakan 472 kemahiran jahat. Pedagang harus menilai nisbah risiko-keuntungan sebelum melaksanakan arahan. Gunakan saluran rasmi dan semak isyarat perdagangan on-chain untuk mengelakkan pendedahan.

Odaily Planet Daily News - Mengikut pemantauan SlowMist, ClawHub, pusat plugin rasmi untuk projek agen AI sumber terbuka OpenClaw, kini menjadi sasaran serangan toksik dalam pasukan bekalan. Disebabkan kekurangan mekanisme semakan yang ketat di platform, banyak kemahiran jahat (Skills) telah meresap masuk untuk menyebarkan kod jahat. Pemantauan menunjukkan bahawa 341 kemahiran jahat telah dikenal pasti, dan biasanya kemahiran ini berpura-pura menjadi aset kripto, alat pemeriksaan keselamatan atau alat automatik.

Pasukan keselamatan SlowMist menganalisis dan mendapati penyerang menggunakan fail SKILL.md sebagai titik masuk untuk melaksanakan arahan, menyembunyikan arahan jahat melalui kod Base64, dan menggunakan mekanisme memuat dua peringkat untuk mengelakkan pengesanan. Fasa pertama menggunakan curl untuk mendapatkan beban, manakala fasa kedua menyebarkan sampel bernama dyrtvwjfveyxjf23, yang bertujuan menipu pengguna memasukkan kata laluan sistem dan mencuri dokumen tempatan serta maklumat sistem.

Sekarang sistem MistEye telah memicu amaran berisiko tinggi yang merangkumi 472 kemahiran jahat dan penunjuk berkaitan. SlowMist mencadangkan pengguna mengemukakan semula sebarang arahan yang diperlukan untuk disalin dan dijana, berhati-hati terhadap petunjuk untuk mendapatkan kebenaran sistem, dan memprioritikan saluran rasmi untuk mendapatkan alat.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.