Slow Mist: ClawHub apresenta risco de implantação de backdoor, 21% das Top Skills listadas como alto risco

Risco de porta dos fundos implantada no ClawHub

O diretor de segurança da informação da Slow Mist Tech, 23pds, emitiu um aviso público alertando que, devido ao ClawHub depender do login com um clique via GitHub, os certificados de desenvolvedor roubados por vírus worms podem ser utilizados para se passar por desenvolvedores e publicar Skills maliciosos, realizando ataques na cadeia de suprimentos. Ao mesmo tempo, o GoPlus realizou uma varredura completa de segurança nas 100 Skills mais baixadas do ClawHub, mostrando que 21% apresentam alto risco e 17% requerem advertência.

Análise completa do caminho de ataque: da credencial do GitHub à invasão do sistema

A Slow Mist detalhou claramente nesta publicação toda a rota potencial de ataque, ajudando desenvolvedores e usuários a entenderem o mecanismo real da ameaça:

Roubo de credenciais: vírus worms como Sha1-Hulud ou ataques de phishing roubam as credenciais de login do GitHub dos desenvolvedores.

Obtenção de permissões no GitHub: o atacante usa as credenciais roubadas para acessar a conta do GitHub da vítima.

Fingir ser o desenvolvedor ao entrar no ClawHub: como o ClawHub usa autorização com um clique via GitHub, o atacante pode acessar a plataforma como um desenvolvedor legítimo.

Publicar Skills maliciosos: sob o nome do desenvolvedor comprometido, publica Skills maliciosos com backdoor, difíceis de distinguir de Skills legítimos.

Instalação e execução pelo usuário: usuários sem conhecimento baixam e executam esses Skills, ativando códigos maliciosos.

Invasão do sistema: o atacante obtém acesso ao dispositivo do usuário, podendo causar roubo de dados, controle remoto e outros danos graves.

A periculosidade dessa cadeia de ataque reside na alta furtividade de cada etapa, tornando quase impossível para o usuário identificar visualmente se um Skill foi adulterado maliciosamente.

Resultados do escaneamento do GoPlus: distribuição de segurança entre as 100 principais Skills

Em 12 de março, o GoPlus publicou um relatório de varredura de segurança nas 100 Skills mais baixadas do ClawHub, fornecendo dados mais sistemáticos de risco:

21% bloqueados: essas Skills apresentam operações de alto risco, incluindo penetração de rede direta, chamadas a APIs sensíveis e envio automático de mensagens.

17% com advertência: apresentam riscos potenciais, recomendando cautela na execução por usuários preocupados com segurança.

62% aprovadas: as Skills restantes não apresentaram problemas evidentes na análise atual.

O GoPlus recomenda que, para Skills com operações de alto risco, seja obrigatória a implementação de um mecanismo de “Humano no Loop (HITL)”, permitindo que a revisão manual intervenha antes da execução de operações críticas, e não apenas como medida corretiva posterior.

Controvérsia do SkillHub da Tencent: coleta em larga escala levanta questões de direitos autorais e suporte

Enquanto o alerta de segurança aumenta, o ecossistema do ClawHub também gerou outra discussão devido às ações da Tencent. A Tencent lançou uma comunidade SkillHub baseada na ecologia de código aberto oficial do OpenClaw, posicionada como uma plataforma de distribuição de Skills local para desenvolvedores na China. No entanto, Peter Steinberger, fundador do OpenClaw, criticou a iniciativa após tomar conhecimento, afirmando ter recebido e-mails de reclamação alegando que a Tencent coletou todos os Skills do ClawHub e os integrou à sua plataforma, com uma velocidade tão rápida que acionou os limites de taxa oficiais. Steinberger afirmou: “Eles copiaram, mas não apoiaram esse projeto.”

A Tencent respondeu explicando que o SkillHub opera como um espelho, com a origem original marcada como ClawHub, e que o objetivo da plataforma é fornecer uma experiência de acesso mais estável e rápida para os usuários na China. Nos primeiros sete dias de operação, a plataforma processou cerca de 180 GB de tráfego de downloads (870 mil downloads), mas os dados realmente obtidos da fonte oficial foram aproximadamente 1 GB. A Tencent também destacou que vários membros de sua equipe contribuíram com código para os projetos de código aberto relacionados, apoiando o desenvolvimento do ecossistema.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

PolyArb sinalizado como mercado de previsões falso com código para drenar carteiras

De acordo com o detetive on-chain ZachXBT, a PolyArb é um produto fraudulento de mercado de previsões, com código projetado para drenar carteiras embutido em seu site. A conta do projeto também fez comentários controversos em respostas a publicações de plataformas estabelecidas de mercado de previsões para gerar tráfego e atrair usuários, a

GateNews3m atrás

Bisq Protocol foi atacado, 11 BTC roubados em 4 de maio; plano de compensação em votação na DAO

De acordo com a Bisq, o protocolo foi atacado em 4 de maio devido à falta de mecanismos de verificação, resultando no roubo de aproximadamente 11 BTC, principalmente de negociações de altcoins. A plataforma está discutindo opções de compensação para os usuários afetados, que podem escolher entre reembolso em Bitcoin ou no token BSQ p

GateNews42m atrás

$292M Hack de Criptomoedas Expõe Vulnerabilidades de Segurança no DeFi e Impulsiona Chamadas por Reformas na Indústria

De acordo com a CoinDesk, um hack de criptomoedas de US$ 292 milhões este ano expôs vulnerabilidades de segurança significativas em protocolos DeFi, levando insiders do setor a pedirem reformas na gestão de riscos e na estrutura do mercado, à medida que as finanças tradicionais avançam cada vez mais para a onchain.

GateNews1h atrás

Paradigm propõe um design de segurança quântica para Bitcoin com prova de controle de chaves

O fundo de venture capital Paradigm propôs um novo design que permitiria que detentores de criptomoedas registrem de forma privada uma prova de que controlam chaves vulneráveis antes da chegada de computadores quânticos, de acordo com a proposta. O design foi pensado para criar um possível caminho de resgate caso o Bitcoin algum dia descontinue as versões antigas

CryptoFrontier2h atrás

Credores da Coreia do Norte buscam ETH do Kelp DAO enquanto a votação do Arbitrum se aproxima

Em 1º de maio de 2026, advogados das vítimas de terrorismo entregaram ao Arbitrum DAO uma notificação judicial de restrição que impede a movimentação de 30.766 ETH (~US$ 71,1 milhões) congelados pelo Arbitrum Security Council em 20 de abril, após o exploit do Kelp DAO. De acordo com a notificação, os fundos estão sujeitos a penhora de acordo com a lei dos EUA

CryptoFrontier2h atrás

Credores da Coreia do Norte obtêm ordem de restrição sobre 30.766 ETH da Arbitrum em 1º de maio

De acordo com The Block, em 1º de maio, advogados que representam credores de terrorismo da Coreia do Norte emitiram um aviso de restrição para a Arbitrum DAO, impedindo a liberação de 30.766 ETH (~US$ 71,1 milhões) que o Arbitrum Security Council congelou em 20 de abril após o exploit da Kelp DAO. O aviso cita a Arbitrum DAO

GateNews6h atrás
Comentário
0/400
Sem comentários