SlowMist cảnh báo đã phát hiện 1.184 kỹ năng độc hại trên chợ ClawHub của OpenClaw, có khả năng đánh cắp khóa SSH, ví tiền điện tử mã hóa, mật khẩu trình duyệt SlowMist cảnh báo đã phát hiện 1.184 kỹ năng độc hại trên chợ ClawHub của OpenClaw, có khả năng đánh cắp khóa SSH, ví tiền điện tử mã hóa, mật khẩu trình duyệt

SlowMist phát hiện kỹ năng độc hại trên ClawHub có thể trộm ví tiền mã hóa

2026/02/20 12:33
Leu 3 min

SlowMist cảnh báo đã phát hiện 1.184 kỹ năng độc hại trên chợ ClawHub của OpenClaw, có khả năng đánh cắp khóa SSH, ví tiền điện tử mã hóa, mật khẩu trình duyệt và mở reverse shell.

Cảnh báo nhấn mạnh rủi ro từ hệ sinh thái kỹ năng AI: nội dung không còn chỉ là văn bản mà có thể là chỉ dẫn thực thi. SlowMist khuyến nghị tách môi trường khi dùng công cụ AI, trong bối cảnh sự cố Web3 ngày càng không chỉ xuất phát từ hợp đồng.

NỘI DUNG CHÍNH
  • 1.184 kỹ năng độc hại bị phát hiện trên ClawHub của OpenClaw.
  • Kỹ năng có thể đánh cắp khóa SSH, ví tiền điện tử mã hóa, mật khẩu trình duyệt, mở reverse shell.
  • Moonwell bị trộm 1,78 triệu USD; mã lỗi gắn Co-Authored-By: Claude Opus 4.6.

Quy mô và hành vi tấn công trên ClawHub

SlowMist cho biết 1.184 kỹ năng độc hại đã được phát hiện trên OpenClaw ClawHub, tập trung vào đánh cắp thông tin nhạy cảm và mở cửa hậu.

Theo Yu Xian, các kỹ năng này nhắm tới khóa SSH, ví tiền điện tử mã hóa, mật khẩu trình duyệt và thiết lập reverse shell. Đáng chú ý, chỉ một kẻ tấn công đã tải lên 677 gói phần mềm, cho thấy khả năng tự động hóa hoặc chiến dịch phát tán quy mô lớn trên marketplace.

Kỹ năng được xếp hạng cao nhất bị nêu là có 9 lỗ hổng và đã được tải xuống hàng nghìn lần, làm tăng xác suất lây nhiễm dây chuyền. Điều này cho thấy cơ chế xếp hạng/phổ biến có thể vô tình khuếch đại rủi ro khi người dùng tin vào mức độ phổ biến thay vì kiểm định an toàn.

Khuyến nghị an toàn và liên hệ vụ Moonwell 1,78 triệu USD

Yu Xian nhấn mạnh văn bản không còn chỉ là văn bản, mà có thể là chỉ dẫn; vì vậy nên vận hành công cụ AI trong môi trường tách biệt để giảm thiểu rủi ro.

Ông cảnh báo nhiều kỹ năng OpenClaw mang rủi ro tiềm ẩn, và an ninh Web3 không chỉ nằm ở hợp đồng. Nguyên nhân sự cố ngày càng vượt ra ngoài lỗi hợp đồng, bao gồm chuỗi cung ứng phần mềm và các thành phần do AI hỗ trợ tạo ra.

Vài ngày trước, Moonwell bị trộm 1,78 triệu USD, trong đó đoạn mã lỗi được cho là xuất phát từ Co-Authored-By: Claude Opus 4.6. Trường hợp này được đưa ra như ví dụ về rủi ro khi tích hợp mã do AI tham gia tạo, đặc biệt nếu thiếu quy trình rà soát và kiểm thử phù hợp.

Oportunidade de mercado
Logo de Ucan fix life in1day
Cotação Ucan fix life in1day (1)
$0.0005517
$0.0005517$0.0005517
-0.66%
USD
Gráfico de preço em tempo real de Ucan fix life in1day (1)
Isenção de responsabilidade: Os artigos republicados neste site são provenientes de plataformas públicas e são fornecidos apenas para fins informativos. Eles não refletem necessariamente a opinião da MEXC. Todos os direitos permanecem com os autores originais. Se você acredita que algum conteúdo infringe direitos de terceiros, entre em contato pelo e-mail service@support.mexc.com para solicitar a remoção. A MEXC não oferece garantias quanto à precisão, integridade ou atualidade das informações e não se responsabiliza por quaisquer ações tomadas com base no conteúdo fornecido. O conteúdo não constitui aconselhamento financeiro, jurídico ou profissional, nem deve ser considerado uma recomendação ou endosso por parte da MEXC.