扫码下载
BTC $61,947.98 -0.11%
ETH $1,628.86 -1.70%
BNB $587.80 -1.39%
XRP $1.09 -3.88%
SOL $63.54 -2.94%
TRX $0.3215 -0.53%
DOGE $0.0830 -2.37%
ADA $0.1607 -4.61%
BCH $195.80 -4.34%
LINK $7.62 -3.25%
HYPE $53.89 -7.80%
AAVE $61.70 -0.36%
SUI $0.7340 -2.64%
XLM $0.1848 -5.62%
ZEC $420.36 -5.47%
BTC $61,947.98 -0.11%
ETH $1,628.86 -1.70%
BNB $587.80 -1.39%
XRP $1.09 -3.88%
SOL $63.54 -2.94%
TRX $0.3215 -0.53%
DOGE $0.0830 -2.37%
ADA $0.1607 -4.61%
BCH $195.80 -4.34%
LINK $7.62 -3.25%
HYPE $53.89 -7.80%
AAVE $61.70 -0.36%
SUI $0.7340 -2.64%
XLM $0.1848 -5.62%
ZEC $420.36 -5.47%

慢雾:ClawHub 正逐渐成为攻击者实施供应链投毒的新目标

2026-02-09 10:53:52
收藏

ChainCatcher 消息,据慢雾监测,开源 AI Agent 项目 OpenClaw 的官方插件中心 ClawHub 正逐渐成为攻击者实施供应链投毒的新目标。

由于平台缺乏完善、严格的审核机制,已有大量恶意 skill 混入其中,并被用于传播恶意代码或投放有害内容,给开发者和用户带来潜在安全风险。根据 Koi Security 的报告,在对 2,857 个 skills 的扫描中识别出 341 个恶意 skills,反映出典型的“插件/扩展市场供应链投毒”形态。

慢雾建议,不要把 SKILL.md 的“安装步骤”当成可信来源,任何要求复制粘贴执行的命令都应先审计;警惕“需要输入系统密码/授予辅助功能/系统设置”的提示,这往往是风险升级点;优先从官方渠道获取依赖与工具,避免执行来源不明的安装脚本。

app_icon
ChainCatcher 与创新者共建Web3世界