# SlowMist 揭示 ClawHub 生態系統中的供應鏈威脅
Key Takeaways
- SlowMist 在 ClawHub 市場上發現 1184 個具危險性的插件,可能竊取 SSH 金鑰、加密錢包等。
- 上千次下載的插件顯示出有九個漏洞,展示了其潛在的威脅。
- Moonwell 於近日遭遇 178 萬美元的資產盜竊,與 ClawHub 事件顯現類似的供應鏈威脅風險。
- SlowMist 建議用戶在獨立環境中使用 AI 工具,並慎重審查合約及指令。
- ClawHub 的供應鏈攻擊事件提醒了跨生態系統安全審查的重要性。
WEEX Crypto News, 20 February 2026
SlowMist 發現 ClawHub 惡意技能之詳情
在區塊鏈技術持續發展的同時,安全性問題也變得越來越複雜。SlowMist 最近在 ClawHub 的插件市場上發現了一系列潛在威脅,這揭示了供應鏈攻擊的新維度。攻擊者將惡意代碼嵌入看似合法的插件中,並模仿 AgentSkills 的標準,讓這些技能文件如 SKILL.md 成為攻擊的入口。
Malicious Skills 的運作方式
這些惡意技能的危險在於其使用 Base64 編碼隱藏後門。一旦這樣的文件被執行,它便會從可疑 IP 下載程式並掃描桌面、文檔和下載等目錄,尋找包括 PDF 和文本文件等敏感資料,然後壓縮這些資料並將其發送至控制伺服器。此類域名自 2025 年中期註冊以來,一直被認為與遠端訪問木馬活動有關。
SlowMist 的 MistEye 工具與供應鏈保護
面對這一威脅,SlowMist 的 MistEye 工具及時探測到 472 個受影響的技能及其妥協指標,包括重複使用的 IP 和文件哈希值。為了防範此類風險,SlowMist 建議使用者在執行 SKILL.md 中的任何命令前仔細檢查,同時避免授予不必要的權限,並僅從已驗證的渠道下載依賴。
廣泛存在的供應鏈威脅
ClawHub 事件所揭示的供應鏈威脅影響深遠,OpenClaw 的官方插件中心正受到這種大規模攻擊的影響。由於審查機制不夠嚴格,許多惡意插件已經滲透了這一平台,並且開始向開發者和使用者分發攻擊代碼。這反映出插件/擴展市場中的典型供應鏈毒害模式。
小結:Web3 環境的挑戰與機會
雖然 Web3 環境帶來了技術革新的巨大機遇,但也加劇了對安全的需求。合約漏洞只是問題的一部分,在這個新時代,安全已不僅僅是技術防範,更與用戶使用習慣和系統監控息息相關。減少這些攻擊帶來的損失,需要強調行為審查和規範管理。
在當前的網絡安全形勢下,使用者應當格外謹慎,不僅要重視合約的安全設計,也要關注指令的安全性及執行環境。
由於這種攻擊模式複製性強且影響範圍廣,因此用戶和開發者均需提高警惕,確保資訊安全,尤其在快速發展的區塊鏈空間中,偵測和預防此類供應鏈攻擊已成為必須擔負的責任。
如欲進一步提升安全防護能力,SlowMist 與 WEEX 推薦您註冊 WEEX 平台,以get專業的加密貨幣交易及安全解決方案。立即註冊[了解更多](https://www.weex.com/register?vipCode=vrmi)。
FAQ
H3: 什麼是 ClawHub?
ClawHub 是 OpenClaw 的官方插件市場,提供多樣化的插件以增強其功能。不過,近期在此平台上發現多個惡意插件,對其安全性提出了挑戰。
H3: SlowMist 在 ClawHub 中發現了什麼樣的威脅?
SlowMist 發現了超過一千個潛在惡意插件,它們可能用於竊取 SSH 金鑰、加密錢包和其他敏感資訊。這些插件包含隱藏的後門,能夠在執行後下載惡意程式並竊取用戶數據。
H3: 供應鏈攻擊是如何運作的?
供應鏈攻擊利用插件等渠道將惡意代碼植入合法應用中,這些攻擊可通過使用與信任的拆分來散播惡意內容,例如在 ClawHub 上發現的漏洞。
H3: 使用 ClawHub 的用戶應該如何保護自己?
用戶應仔細審查任何將安裝的插件,尤其注重檢查其指令文件(如 SKILL.md),並避免授予不必要的權限。建議僅從已驗證的渠道獲取插件。
H3: Moonwell 的事件與 ClawHub 有何相似之處?
兩者事件均顯示了供應鏈攻擊的特徵。不當配置與不嚴格的審計機制被攻擊者利用,最終導致資安事件發生。這對行業的安全監控和審查制度提出了更高的要求。
猜你喜歡

Strategy 早該說不排除賣幣了

MegaETH 如何讓 TVL 在 TGE 一週內達到 700m?拆解包裝手法

那斯達克擴大漲幅,創下盤中歷史新高
那斯達克在4月21日達到盤中歷史新高24,537.58點。 一個新地址從Binance提取35,000 ETH並轉至BitGo。 鯨魚增加了40,000個HYPE代幣,價值約163萬美元。 Kelp DAO攻擊者轉移了50,700 ETH至兩個新地址。 Hyperliquid交易量下降,但TVL仍優於其他平台。 WEEX Crypto News, 市場概況 那斯達克在Bitget的市場數據顯示,於2026年4月21日達到盤中最高點位24,537.58點,顯示出強勁的市場需求及信心。[Place Image: Screenshot of Nasdaq chart…

AI Agent 的支付時刻:誰將成為機器經濟的 Stripe?

期貨交易時間:全天候 24/7 交易加密貨幣,交易手續費返還最高可達 45%
了解期貨交易時間及加密貨幣期貨的最佳交易時段。探索 24/7 市場洞察、交易高峰期,以及如何獲得高達 45% 的手續費返還。

為何 a16z Crypto 要再募 22 億美元重倉 Web3 ?

Polymarket 底層演算法全解

在加密熊市誕生的項目都在做什麼?

a16z 創始人斯坦福講座:每次華爾街和矽谷想法不同,最後錯的都是華爾街

Michael Saylor:Strategy 連續三季虧損後,將出售比特幣支付股息

霍爾木茲的收費站,和買不到的人民幣

對話 Coinbase Institutional 策略負責人:加密機構化進入臨界點

對話 Agora CEO Nick:穩定幣牌照爭奪戰,才剛開始

早報 | a16z Crypto 完成 22 億美元第五隻基金募資;Bullish 斥資 42 億美元收購股份轉讓代理機構 Equiniti;PayPal Q1 績效超預期

a16z Crypto:22 億美元新基金背後,我們看到了什麼

以太坊安全新篇章:Arbitrum重奪被盜資金
Arbitrum利用安全委員會的特殊權限神奇地取回了KelpDAO損失的7000萬美元ETH。 在緊要關頭,Arbitrum展示了一種前所未見的方法來對抗黑客,有效阻止了進一步的虧損。 Arbitrum此舉引發了去中心化與安全需求之間的激烈辯論。 北韓的Lazarus Group已經針對DeFi發動至少18次攻擊,Arbitrum的行動可能成為其他平台的靈感。 儘管成功取回一部分資金,整個事件仍有許多尚未解決的問題,如未追回的ETH與Aave上的壞賬。 WEEX Crypto News, Arbitrum 使用超級權限取回盜用資金 Arbitrum 理事會動用特權,成功驚險取回 KelpDAO 被黑客竊取的7000萬美元。利用多重簽名合約技術,執行了一個前所未有的操作:通過升級Inbox橋接合約,直接下達了代替黑客轉賬的指令。當大量加密資金面臨危險,重奪資金的策略成為焦點。 這次“反轉”事件的原理 理事會在不動用黑客私鑰的情況下,臨時升級Inbox合約,在沒有黑客同意的前提下進行轉賬。這一操作通過增設的功能——允許以任意錢包地址進行跨鏈交易,而無需私鑰驗證——成功地完成。同時,所有操作被包裝成一個以太坊交易實例完成,沒有影響其他用戶。 北韓Lazarus集團與Arbitrum的對抗…

ZachXBT 提出洗賣指控:RaveDAO 加密貨幣為何再次反彈 138%?
RAVE 加密貨幣在被指控操縱後反彈138%,引發市場關注。 當前價格約為 $1.61,相較於高峰時的 $22 下跌明顯。 社區呼籲對 RAVE 市場進行徹底調查,以揭示其真相。 LiquidChain 為早期基礎設施項目提供了新的投資機會。 交易者開始轉向 LiquidChain 等低波動性投資方案。 WEEX Crypto News, 市場如何看待…

泰達幣鑄造10億USDT:鏈上交易重新燃起
泰達幣在以太坊上新鑄造10億USDT,總供應量達到1930億,穩定幣市場佔比達到58%。 Glassnode報告顯示USDT持有人積累比例為57.63%,預示著鏈上活動增強。 在Tron區塊鏈環境下,USDT網絡佔有率超過50%,低交易成本促使其迅速部署。 Maxi Doge擁有獨特的結構性效用,在穩定幣流動性增加時有望獲得資金流入。 Maxi Doge的預售籌集了470萬美元,當前價格為0.0002814美元,值得持續關注。 WEEX Crypto News, 鑄造10億USDT:鏈上交易影響 泰達幣在以太坊上新鑄造的10億USDT,成為加密貨幣市場的一個重要事件。這樣的鑄造通常伴隨著交易活動的顯著增長,尤其是在穩定幣市場中。此刻,泰達幣的總供應量達到了1930億美元,佔穩定幣市場的58%份額,表現出其在加密支付基礎設施中的強勁控制力。 [Place Image: Screenshot of USDT on…
Strategy 早該說不排除賣幣了
MegaETH 如何讓 TVL 在 TGE 一週內達到 700m?拆解包裝手法
那斯達克擴大漲幅,創下盤中歷史新高
那斯達克在4月21日達到盤中歷史新高24,537.58點。 一個新地址從Binance提取35,000 ETH並轉至BitGo。 鯨魚增加了40,000個HYPE代幣,價值約163萬美元。 Kelp DAO攻擊者轉移了50,700 ETH至兩個新地址。 Hyperliquid交易量下降,但TVL仍優於其他平台。 WEEX Crypto News, 市場概況 那斯達克在Bitget的市場數據顯示,於2026年4月21日達到盤中最高點位24,537.58點,顯示出強勁的市場需求及信心。[Place Image: Screenshot of Nasdaq chart…
AI Agent 的支付時刻:誰將成為機器經濟的 Stripe?
期貨交易時間:全天候 24/7 交易加密貨幣,交易手續費返還最高可達 45%
了解期貨交易時間及加密貨幣期貨的最佳交易時段。探索 24/7 市場洞察、交易高峰期,以及如何獲得高達 45% 的手續費返還。



