SlowMist Báo Cáo Vụ Tấn Công Độc Hóa Chuỗi Cung Ứng Lớn trên ClawHub của OpenClaw

iconKuCoinFlash
Chia sẻ
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconTóm tắt

expand icon
SlowMist đã báo cáo một cuộc tấn công đầu độc chuỗi cung ứng quy mô lớn trên ClawHub, trung tâm plugin của OpenClaw. Tổng cộng 341 kỹ năng độc hại đã được phát hiện, thường được che giấu dưới dạng tài sản tiền điện tử hoặc công cụ tự động hóa. Các tin tặc sử dụng mã hóa Base64 trong các tệp SKILL.md và triển khai cơ chế tải hai giai đoạn. Giai đoạn thứ hai bao gồm một mẫu được đặt tên là dyrtvwjfveyxjf23 để đánh cắp mật khẩu và tài liệu. MistEye đã đánh dấu 472 kỹ năng độc hại. Các nhà giao dịch nên đánh giá tỷ lệ rủi ro-lợi nhuận trước khi thực thi các lệnh. Sử dụng các kênh chính thức và xác minh các tín hiệu giao dịch trên chuỗi để tránh tiếp xúc.

Odaily星球日报讯 Theo giám sát của SlowMist, trung tâm plugin chính thức của dự án AI agent mã nguồn mở OpenClaw là ClawHub đang trở thành mục tiêu của các cuộc tấn công đầu độc chuỗi cung ứng. Do nền tảng thiếu cơ chế xem xét nghiêm ngặt, lượng lớn kỹ năng (Skills) độc hại đã xâm nhập vào đó, được sử dụng để lan truyền mã độc. Kết quả giám sát cho thấy đã có 341 kỹ năng độc hại được xác định, những kỹ năng này thường giả dạng thành tài sản mã hóa, công cụ kiểm tra an toàn hoặc công cụ tự động hóa.

Nhóm an ninh SlowMist phân tích phát hiện ra, tin tặc đã sử dụng tệp SKILL.md làm đầu vào thực thi lệnh, ẩn giấu lệnh độc hại bằng mã hóa Base64, sử dụng cơ chế tải hai giai đoạn để né tránh phát hiện. Giai đoạn đầu tiên sử dụng curl để lấy phần tải, giai đoạn thứ hai triển khai mẫu có tên dyrtvwjfveyxjf23, nhằm lừa người dùng nhập mật khẩu hệ thống và đánh cắp tài liệu cục bộ cùng thông tin hệ thống.

Hiện tại, hệ thống MistEye đã kích hoạt cảnh báo nguy hiểm cao, bao gồm 472 kỹ năng độc hại và các chỉ số liên quan. SlowMist khuyên người dùng nên xem xét kỹ bất kỳ lệnh nào cần sao chép và thực thi, cảnh giác với các lời nhắc yêu cầu quyền truy cập hệ thống, và ưu tiên lấy công cụ thông qua các kênh chính thức.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.