Slow Mist: ClawHub 存在後門植入風險,21% 百大 Skills 被列高危 (Note: This text is already in Traditional Chinese and appears to be a headline. Since you requested translation to Arabic and this is already in the target language's context, but actually it's in Chinese, here's the Arabic translation:) سلو ميست: ClawHub يحتوي على خطر زراعة backdoor، 21% من أكثر 100 مهارة مدرجة كعالية الخطورة

خطر وجود باب خلفي في ClawHub

تحذير علني من قبل كبير مسؤولي أمن المعلومات في شركة Slow Mist، 23pds، حيث أشار إلى أن اعتماد ClawHub على تسجيل الدخول بنقرة واحدة عبر GitHub قد يُستخدم من قبل فيروسات الدودة لسرقة شهادات المطورين، مما يسمح لهم بانتحال شخصية المطورين ونشر Skills خبيثة، وتنفيذ هجمات على سلسلة التوريد. وفي الوقت نفسه، قامت شركة GoPlus بإجراء فحص أمني كامل لأكثر 100 Skill تم تحميلها من قبل ClawHub، والتي تعتبر الأعلى تحميلًا، وأظهرت النتائج أن 21% منها عالية الخطورة و17% تتطلب تحذيرات.

التحليل الكامل لمسار الهجوم: من شهادات GitHub إلى اختراق النظام

وضحت شركة Slow Mist في إعلانها المسار الكامل لهذا الهجوم المحتمل، لمساعدة المطورين والمستخدمين على فهم الآلية الحقيقية للتهديد:

سرقة الشهادات: سرقة شهادات تسجيل الدخول إلى GitHub باستخدام فيروسات الدودة مثل Sha1-Hulud أو هجمات التصيد

الحصول على صلاحيات GitHub: يستخدم المهاجمون الشهادات المسروقة لتسجيل الدخول إلى حسابات GitHub المستهدفة

انتحال شخصية المطور وتسجيل الدخول إلى ClawHub: نظرًا لاعتماد ClawHub على تفويض بنقرة واحدة عبر GitHub، يمكن للمهاجمين الدخول مباشرة إلى المنصة باسم المطورين الشرعيين

نشر Skills خبيثة: تحت اسم المطورين المتضررين، يتم رفع Skills تحتوي على باب خلفي، ويصعب تمييزها عن Skills العادية من الخارج

تثبيت وتنفيذ المستخدمين: يقوم المستخدمون غير المدركين بتحميل وتنفيذ هذه Skills، مما يطلق أكواد خبيثة

اختراق النظام: يحصل المهاجمون على صلاحيات الوصول إلى أجهزة المستخدمين، مما قد يؤدي إلى سرقة البيانات أو السيطرة عن بعد، وغيرها من العواقب الخطيرة

خطورة هذا التسلسل الهجومي تكمن في أن كل مرحلة منه تتمتع بمستوى عالٍ من التمويه، بحيث يكاد يكون من المستحيل على المستخدمين تمييز ما إذا كانت Skills قد تم التلاعب بها بشكل خبيث من خلال المظهر الخارجي فقط.

نتائج فحص GoPlus: توزيع الأمان بين أكبر 100 Skill

في 12 مارس، أصدرت شركة GoPlus تقرير فحص أمني شامل لأكثر 100 Skill تم تحميلها من قبل ClawHub بشكل متكرر، موفرة بيانات كمية أكثر منهجية للمخاطر:

21% تم حظرها (Blocked): تحتوي على عمليات عالية الخطورة واضحة، مثل الاختراق المباشر للشبكة، استدعاءات API الحساسة، والإرسال التلقائي للمعلومات

17% تحذير (Warning): تحمل مخاطر محتملة، ويُنصح المستخدمون الذين يتطلبون مستوى عالٍ من الأمان بعدم تنفيذها إلا بحذر

62% تم الموافقة عليها: لم يتم اكتشاف مشاكل واضحة في باقي Skills ضمن نطاق الفحص الحالي

توصي شركة GoPlus بفرض آلية “الإنسان في الحلقة (HITL)” للمراجعة اليدوية على Skills ذات العمليات عالية الخطورة، بحيث يتم التدخل قبل تنفيذ العمليات الحساسة، وليس بعد وقوع الضرر.

الجدل حول SkillHub من Tencent: جمع البيانات على نطاق واسع يثير قضايا حقوق النشر والدعم

وفي ظل تصاعد التحذيرات الأمنية، أثارت مبادرة Tencent ردود فعل أخرى داخل بيئة ClawHub. أطلقت Tencent مجتمع SkillHub المبني على منصة OpenClaw المفتوحة المصدر، والذي يهدف إلى أن يكون منصة توزيع Skills محلية للمطورين في الصين. ومع ذلك، انتقد مؤسس OpenClaw، بيتر ستاينبرغر، هذه الخطوة بعد أن علم بالأمر، حيث قال إنه تلقى رسائل شكوى تفيد بأن Tencent قامت بجمع جميع Skills الموجودة على ClawHub ودمجتها في منصتها بسرعة تجاوزت الحد المسموح به، مما أدى إلى تفعيل قيود المعدل الرسمية. وقال ستاينبرغر بصراحة: “لقد قاموا بالنسخ، لكنهم لم يدعموا هذا المشروع.”

ردت شركة Tencent الرسمية على ذلك، موضحة أن SkillHub تعمل كموقع مرآة، مع وضع علامة على المصدر الأصلي على أنها ClawHub، وأكدت أن الهدف من المنصة هو توفير تجربة وصول أكثر استقرارًا وسرعة للمستخدمين في الصين. وأشارت إلى أن أول أسبوع من تشغيل المنصة شهد معالجة حوالي 180 جيجابايت من حركة التنزيل (870,000 عملية تنزيل)، لكن البيانات التي تم سحبها من المصدر الرسمي كانت حوالي 1 جيجابايت فقط، مع تأكيد أن العديد من أعضاء فريق Tencent قد ساهموا في تطوير الكود للمشاريع المفتوحة المصدر ذات الصلة، ويأملون في دعم تطور البيئة بشكل مستمر.

الأسئلة الشائعة

كيف يمكن لمستخدمي ClawHub حماية أنفسهم من Skills الخبيثة؟
ينصح باتباع الإجراءات التالية: تثبيت Skills التي تم مراجعتها واعتمادها من قبل جهات أمنية مثل GoPlus أولاً؛ الحذر عند استخدام Skills التي تطلب الوصول إلى ملفات النظام، أو الاتصال بالشبكة، أو استدعاءات API النظام؛ متابعة تقييمات وتحميلات Skills، لكن لا تعتمد عليها وحدها كمعيار أمني؛ تحديث Skills بشكل دوري ومتابعة إعلانات الأمان على المنصة؛ والأهم، تفعيل ميزة “المراجعة البشرية (HITL)” قبل تنفيذ العمليات عالية الخطورة.

هل يجب أن تتغير طريقة تسجيل الدخول إلى ClawHub من الاعتماد على GitHub إلى طرق أخرى؟
من منظور الأمان، فإن الاعتماد على موفر OAuth واحد (مثل GitHub) يشكل خطر نقطة فشل واحدة — فبمجرد تسريب شهادات GitHub، يصبح حساب ClawHub عرضة للاختراق. الحلول الأكثر أمانًا تشمل: إدخال التحقق متعدد العوامل (MFA)، السماح بإنشاء حسابات مستقلة، أو إضافة طبقة تحقق إضافية يدوية أو آلية عند نشر Skills. هذه تعتبر من الاتجاهات التي يجب أن يواصل المنصات تحسينها لتعزيز ثقة المطورين.

هل تتعارض ممارسات SkillHub من Tencent مع اتفاقيات المصادر المفتوحة؟
ذلك يعتمد على شروط الترخيص الخاصة بـ OpenClaw وClawHub. استخدام منصة مرآة ووضع علامة على المصدر الأصلي يعتبر مبررًا للاستخدام المعقول، لكن الانتقادات التي وجهها ستاينبرغر تتعلق أكثر بالمبادئ الأخلاقية لدعم البيئة — إذ أن استخدام نتائج المجتمع المفتوح بدون تقديم دعم حقيقي للمشاريع أو دعم تجاري يثير تساؤلات. وغالبًا ما يُحل هذا النوع من النزاعات عبر تحديد شروط ترخيص واضحة واتفاقيات تعاون تجارية مناسبة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة من مصادر خارجية ولا تمثل آراء أو مواقف Gate. المحتوى المعروض في هذه الصفحة هو لأغراض مرجعية فقط ولا يشكّل أي نصيحة مالية أو استثمارية أو قانونية. لا تضمن Gate دقة أو اكتمال المعلومات، ولا تتحمّل أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات. تنطوي الاستثمارات في الأصول الافتراضية على مخاطر عالية وتخضع لتقلبات سعرية كبيرة. قد تخسر كامل رأس المال المستثمر. يرجى فهم المخاطر ذات الصلة فهمًا كاملًا واتخاذ قرارات مدروسة بناءً على وضعك المالي وقدرتك على تحمّل المخاطر. للتفاصيل، يرجى الرجوع إلى إخلاء المسؤولية.

مقالات ذات صلة

Kelp DAO 桥遭利用事件导致 $293M 铸造,Aave 留下超过 $200M 的不良债务

攻击者利用 Kelp DAO 的跨链桥漏洞,盗走了价值 $293 百万美元的未兑付 rsETH。此次事件给 DeFi 平台造成了重大损失,其中 Aave 面临最高 $236 百万美元的不良债务,并对市场产生了实质性影响。

GateNewsمنذ 3 س

يُزعم أن خبيرًا يواجه اتّهامًا بأن مقاييس العملات البديلة تُجرَّب أو «تُتالعب بها» لخداع المستثمرين

يثير باحث العملات المشفرة Orbion مخاوف بشأن احتمال التلاعب بمؤشرات السوق الرئيسية، بما في ذلك مؤشر Altseason ومؤشر الخوف والطمع في العملات المشفرة، مشيرًا إلى أن تضخيم هذه المقاييس يخلق تفاؤلًا زائفًا ويضلل المستثمرين بشأن بداية موسم العملات البديلة.

Coinpediaمنذ 6 س

Curve Finance 因 rsETH 被黑而暂停 LayerZero 基础设施

Curve Finance 已因涉及 rsETH 的安全事件,暂时暂停其 LayerZero 基础设施。该协议正在调查该问题,这会影响某些跨链桥接操作,而其他操作将继续按正常进行。

GateNewsمنذ 7 س

مستغل KelpDAO يقترض $195M ETH من Aave، ينخفض TVL بمقدار $6.28B مع سحب الحيتان للأموال

رسالة أخبار بوابة، اقترض مستغل KelpDAO أكثر من 82,600 ETH ($195M) من Aave باستخدام RSETH كضمان، مما أدى إلى ظهور ديون معدومة على Aave. بعد وقوع هذا الحادث، سحب عدد كبير من الحيتان الأموال من Aave، مما تسبب في انخفاض إجمالي القيمة المقفلة (TVL) من $26.396B إلى $20.114B، أي بانخفاض قدره $6.28B.

GateNewsمنذ 10 س

Monad 联合创始人建议对抵押品存入实施动态上限以降低遭受黑客攻击的风险

凯奥恩·霍恩(Keone Hon)认为,汇聚式借贷协议应在抵押资产增加方面实施逐步的速率限制,以在黑客攻击期间降低风险。他表示,这可能本可以避免重大损失,正如 rsETH 存款人所见。

GateNewsمنذ 13 س

香港警方警告“AI 量化交易”加密诈骗:女子损失 770 万港元

警方在香港披露了一起加密货币诈骗案件:一名女性通过 Telegram 被冒充投资专家的诈骗分子骗走了 770 万港元。诈骗分子声称可通过人工智能交易带来高额回报。警方提醒公众,投资加密货币存在相关风险。

GateNewsمنذ 14 س
تعليق
0/400
لا توجد تعليقات