ClawHub, trung tâm plugin chính thức của dự án AI agent mã nguồn mở OpenClaw, đang bị nhắm mục tiêu bằng tấn công đầu độc chuỗi cung ứng, khi nhiều kỹ năng độc ClawHub, trung tâm plugin chính thức của dự án AI agent mã nguồn mở OpenClaw, đang bị nhắm mục tiêu bằng tấn công đầu độc chuỗi cung ứng, khi nhiều kỹ năng độc

SlowMist cảnh báo ClawHub thành mục tiêu đầu độc chuỗi cung ứng

2026/02/09 11:04
Leu 2 min

ClawHub, trung tâm plugin chính thức của dự án AI agent mã nguồn mở OpenClaw, đang bị nhắm mục tiêu bằng tấn công đầu độc chuỗi cung ứng, khi nhiều kỹ năng độc hại bị cài cắm để phát tán mã hoặc nội dung gây hại.

Theo giám sát bảo mật, rủi ro đến từ cơ chế rà soát chưa đủ chặt: kẻ tấn công lợi dụng marketplace plugin/kỹ năng để đưa payload độc hại đến nhà phát triển và người dùng, biến quá trình cài đặt thành điểm xâm nhập.

NỘI DUNG CHÍNH
  • ClawHub bị lợi dụng để đầu độc chuỗi cung ứng qua marketplace kỹ năng/plugin.
  • 341 kỹ năng độc hại được phát hiện trong 2.857 lần quét.
  • Không tin SKILL.md; kiểm tra lệnh copy-paste và tránh script từ nguồn lạ.

Quy mô kỹ năng độc hại và mô hình tấn công

Giám sát cho thấy ClawHub đang nổi lên như một mục tiêu mới cho đầu độc chuỗi cung ứng thông qua chợ kỹ năng/plugin.

Do thiếu cơ chế kiểm duyệt mạnh và nghiêm ngặt, nhiều kỹ năng độc hại đã xâm nhập nền tảng để phát tán mã độc hoặc chuyển tải nội dung gây hại, tạo rủi ro bảo mật cho nhà phát triển và người dùng.

Báo cáo của Koi Security ghi nhận 341 kỹ năng độc hại trong tổng 2.857 lần quét, phản ánh mô hình điển hình của plugin/extension marketplace supply chain poisoning, nơi kẻ tấn công ẩn mình trong tiện ích bổ sung hợp pháp để lan truyền payload.

Khuyến nghị giảm rủi ro khi cài đặt kỹ năng/plugin

Không coi phần installation steps trong SKILL.md là nguồn đáng tin; cần kiểm toán mọi lệnh yêu cầu sao chép và dán trước khi chạy.

Cảnh giác với các prompt yêu cầu system password, grant accessibility hoặc system settings, vì đây thường là điểm leo thang đặc quyền và mở rộng quyền truy cập. Ưu tiên lấy dependencies và công cụ từ kênh chính thức.

Tránh thực thi các installation script từ nguồn không rõ ràng. Nếu quy trình cài đặt yêu cầu chạy lệnh bất thường hoặc thay đổi hệ thống ngoài phạm vi cần thiết, nên dừng lại để rà soát và xác minh nguồn gốc, nội dung lệnh, cùng chuỗi phụ thuộc trước khi tiếp tục.

Oportunidade de mercado
Logo de OpenClaw
Cotação OpenClaw (OPENCLAW)
$0.0002365
$0.0002365$0.0002365
-19.74%
USD
Gráfico de preço em tempo real de OpenClaw (OPENCLAW)
Isenção de responsabilidade: Os artigos republicados neste site são provenientes de plataformas públicas e são fornecidos apenas para fins informativos. Eles não refletem necessariamente a opinião da MEXC. Todos os direitos permanecem com os autores originais. Se você acredita que algum conteúdo infringe direitos de terceiros, entre em contato pelo e-mail service@support.mexc.com para solicitar a remoção. A MEXC não oferece garantias quanto à precisão, integridade ou atualidade das informações e não se responsabiliza por quaisquer ações tomadas com base no conteúdo fornecido. O conteúdo não constitui aconselhamento financeiro, jurídico ou profissional, nem deve ser considerado uma recomendação ou endosso por parte da MEXC.

Você também pode gostar

Pepeto vs Blockdag Vs Layer Brett Vs Remittix e Little Pepe

Pepeto vs Blockdag Vs Layer Brett Vs Remittix e Little Pepe

O post Pepeto vs Blockdag Vs Layer Brett Vs Remittix and Little Pepe apareceu no BitcoinEthereumNews.com. Notícias Cripto 18 de setembro de 2025 | 05:39 À procura do melhor investimento cripto em 2025? As pré-vendas podem virar um portfólio rapidamente e às vezes mudar uma vida da noite para o dia quando escolhe bem, por isso começamos com recibos em vez de slogans e vamos direto ao que está ativo, auditado e utilizável hoje, não aspirações vagas que provavelmente se desviarão à medida que os ciclos mudam e as narrativas desaparecem por meses. Neste confronto direto, colocamos Pepeto (PEPETO) contra Blockdag, Layer Brett, Remittix e Little Pepe usando métricas simples, intenção e entrega da equipe, provas on-chain, clareza de tokenomics, prontidão de DEX e cadeia cross-chain, trilhos PayFi, staking e preparação para listagem, para que possa agir com base em fatos, não hype, e decidir com confiança antes que a próxima alta o apanhe assistindo de fora. Utilidade do Pepeto: DEX sem taxa, Bridge e Forte Potencial Pepeto trata o manual das meme coins como um resumo de plataforma, não uma piada. A equipe entrega rápido, aprimora detalhes e aparece semanalmente, visando permanência em vez de um sucesso momentâneo. Um design com limite máximo ancora o PepetoSwap, uma exchange sem taxa onde cada negociação passa pelo PEPETO para uso integrado em vez de burburinho. Já 850+ projetos se candidataram para listar, terreno fértil para volume se as listagens seguirem. Uma cadeia cross-chain integrada adiciona roteamento inteligente para unificar liquidez, cortar saltos extras e reduzir slippage, transformando atividade em demanda constante de token porque cada swap toca o PEPETO. Pepeto é auditado por especialistas independentes Solidproof e Coinsult, um marcador de confiança refletido em mais de $6,7 milhões já arrecadados na pré-venda. O impulso inicial é visível. A pré-venda coloca os compradores iniciais na frente da fila com staking e aumentos de preço baseados em estágios, e essa fila está ficando longa. Utilidade mais propósito, cultura mais ferramentas, a combinação que tende a ir mais longe do que apenas o hype. Tradução para você: Pepeto está se formando do ruído para o uso. Se...
Compartilhar
BitcoinEthereumNews2025/09/18 10:41
Escritório de PI das Filipinas, DICT Parceiro para Modernizar Expertise em Patentes

Escritório de PI das Filipinas, DICT Parceiro para Modernizar Expertise em Patentes

O Instituto de Propriedade Intelectual das Filipinas, a agência governamental encarregada de executar as políticas estatais sobre direitos de propriedade intelectual, entrou
Compartilhar
CoinTrust2026/02/09 11:53
SV-Alan.com: Como as plataformas fraudulentas enganam novos traders suecos

SV-Alan.com: Como as plataformas fraudulentas enganam novos traders suecos

Neste artigo, SV-Alan.com recenseia o crescente número de plataformas de negociação online direcionadas a novos traders suecos e explica como funcionam os golpes online
Compartilhar
Techbullion2026/02/09 12:11