Пимфу: ClawHub имеет риск внедрения backdoor, 21% топ Skills внесены в список высокого риска

Риск наличия задней двери в ClawHub

Главный специалист по информационной безопасности компании Slow Mist Technology 23pds опубликовал предупреждение о том, что поскольку ClawHub использует однокнопочный вход через GitHub, разработческие сертификаты, украденные с помощью червяков-вирусов, могут быть использованы для выдачи себя за разработчика и публикации вредоносных Skills, что ведет к атакам через цепочку поставок. В то же время, GoPlus провел полное безопасное сканирование ста наиболее скачиваемых Skills на ClawHub, результаты которого показали, что 21% из них имеют высокий риск, а 17% требуют предупреждения.

Полный разбор путей атаки: от сертификатов GitHub до полного проникновения в систему

В своем объявлении Slow Mist ясно указал полный путь потенциальной атаки, помогая разработчикам и пользователям понять реальные механизмы угрозы:

Кража сертификатов: черви-вирусы типа Sha1-Hulud или фишинговые атаки похищают учетные данные для входа в GitHub разработчиков

Получение доступа к GitHub: злоумышленники используют украденные сертификаты для входа в аккаунты жертв на GitHub

Подделка разработчика для входа в ClawHub: благодаря использованию однокнопочного авторизации через GitHub, злоумышленник может напрямую войти на платформу под видом легитимного разработчика

Публикация вредоносных Skills: от имени взломанного разработчика размещаются вредоносные Skills с задней дверью, которые трудно отличить от обычных Skills

Установка и выполнение пользователями: неосведомленные пользователи скачивают и запускают эти Skills, активируя вредоносный код

Проникновение в систему: злоумышленники получают доступ к устройствам пользователей, что может привести к краже данных, удаленному управлению и другим серьезным последствиям

Опасность этой цепочки заключается в высокой скрытности каждого этапа, из-за чего пользователи практически не могут определить внешне, был ли Skill изменен злоумышленниками.

Результаты сканирования GoPlus: распределение безопасности среди ста лучших Skills

12 марта GoPlus опубликовал отчет о безопасности ста наиболее скачиваемых Skills на ClawHub, предоставив более системные данные о рисках:

21% заблокированы (Blocked): эти Skills демонстрируют явные признаки высокого риска, включая прямые сетевые атаки, вызовы чувствительных API и автоматическую отправку сообщений

17% с предупреждением (Warning): имеют потенциальные риски, рекомендуется осторожность при использовании, особенно для пользователей, требующих высокого уровня безопасности

62% прошли проверку: остальные Skills не выявили явных проблем в рамках текущего сканирования

GoPlus рекомендует для Skills с высоким риском обязательное внедрение механизма «Человек в цикле (HITL)», чтобы ручная проверка осуществлялась до выполнения критических операций, а не после.

Спор вокруг SkillHub от Tencent: массовый сбор данных вызывает вопросы о авторских правах и поддержке

На фоне усиления предупреждений о безопасности, экосистема ClawHub вызвала еще один спор из-за действий Tencent. Компания запустила сообщество SkillHub, основанное на официальной открытой экосистеме OpenClaw, позиционируя его как локальную платформу распространения Skills для разработчиков в Китае. Однако основатель OpenClaw Питер Штайнбергер после получения информации выразил критику, заявив, что получил жалобы о том, что Tencent собирает все Skills с ClawHub и внедряет их на свою платформу, причем скорость сбора была настолько высокой, что сработали ограничения по скорости API. Штайнбергер прямо заявил: «Они скопировали, но не поддерживают этот проект».

Официальный представитель Tencent AI ответил, что SkillHub работает как зеркало, на платформе указано исходное происхождение — ClawHub, и цель платформы — обеспечить более стабильный и быстрый доступ для пользователей в Китае. За первую неделю работы платформа обработала около 180 ГБ трафика (870 тысяч скачиваний), при этом фактические данные, полученные из официальных источников, составили всего около 1 ГБ. Tencent подчеркнул, что несколько участников команды уже внесли вклад в соответствующие открытые проекты и намерены продолжать поддержку развития экосистемы.

Часто задаваемые вопросы

Как пользователям ClawHub защитить себя от вредоносных Skills?
Рекомендуется устанавливать только Skills, прошедшие проверку через GoPlus или аналогичные службы безопасности; быть осторожными с Skills, запрашивающими доступ к локальной файловой системе, сети или системным API; следить за количеством скачиваний и отзывами, но не полагаться только на них; регулярно обновлять используемые Skills и следить за объявлениями о безопасности платформы. Самое важное — включать функцию «Человек в цикле (HITL)» перед выполнением операций высокого риска.

Должен ли ClawHub перейти на другой способ аутентификации вместо входа через GitHub?
С точки зрения безопасности, использование одного OAuth-провайдера (например, GitHub) создает риск единой точки отказа — при утечке учетных данных GitHub аккаунт ClawHub может быть скомпрометирован. Более безопасные решения включают внедрение многофакторной аутентификации (MFA), возможность создания отдельных аккаунтов или добавление дополнительных уровней проверки при публикации Skills. Эти направления требуют постоянного совершенствования системы доверия к разработчикам.

Нарушает ли действия Tencent SkillHub лицензии на открытое программное обеспечение?
Это зависит от конкретных условий лицензий OpenClaw и ClawHub. Использование зеркальных сайтов и указание исходного источника как допустимое использование, однако критика Штайнбергера больше касается этических аспектов поддержки экосистемы — при использовании результатов сообщества отсутствует реальный вклад или коммерческая поддержка открытых проектов. Этот спор распространен в сообществе open source и обычно решается через более четкие условия лицензирования и коммерческие соглашения.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Мошеннические приемы с дипфейками в арсенале со стороны разработчика Cardano раскрывают новую уязвимость

Разработчик Cardano говорит, что реалистичный AI-дипфейк видеозвонок привёл к взлому ноутбука — напоминание о том, что следующая волна криптоатак может начинаться с лиц и голосов, а не с умных контрактов. Предупреждение, опубликованное для сообщества Cardano, описывает инцидент, в котором мошенник использовал

DailyCoin2ч назад

Французские прокуроры предъявили обвинения 88 участникам преступной группировки, причастной к атаке с использованием криптокражи

Французские власти предъявили обвинения 88 лицам, включая 10 несовершеннолетних, в связи с похищениями людей и вымогательствами, направленными против владельцев криптовалюты, согласно заявлению Национальной публичной прокуратуры по организованной преступности (PNACO), опубликованному в пятницу. Обвинения связаны с 12 продолжающимися

CryptoFrontier4ч назад

Когда DeFi слишком медленный для молодых людей и слишком рискованный для старых денег: мы все держим проценты по гособлигациям, принимая риск мусорных облигаций?

DeFi раньше привлекал молодых людей доходностью с пятизначным APY, теперь его считают чрезмерно завышенным по цене и с чрезмерно высоким риском. За последний год было украдено более 16.2 млрд долларов, а у Aave однажды ставка взлетала до 12.4%. Справедливая доходность составляет около 12.55%, порог для розничных клиентов — 18%, а институциональные игроки предпочитают «стратегическое обособление казначейства», чтобы снизить риск хвостовых событий. Вывод: высокое кредитное плечо больше не актуально; в будущем нужны более высокие цены за риск и инструменты страхования, чтобы одновременно вмещать и молодых, и старые деньги.

ChainNewsAbmedia9ч назад

Robinhood предостерегает о фишинговых письмах, отправленных некоторым клиентам

Сообщение Gate News от 27 апреля — Robinhood предупредил пользователей в соцсетях о том, что некоторые клиенты получили в прошлое воскресенье вечером мошеннические письма, выдававшие себя за отправленные с noreply@robinhood.com, с темой "Your recent login to Robinhood." Мошенническая попытка стала следствием неправомерного использования процесса создания аккаунта, а не взлома систем компании или клиентских учетных записей. Robinhood подтвердил, что личная информация и средства клиентов не пострадали. Компания посоветовала пользователям, получившим такие письма, немедленно удалить их и не нажимать ни на какие подозрительные ссылки.

GateNews9ч назад

Криптобиржа Websea сталкивается с подозрениями в скаме с уходом с деньгами, каналы вывода закрыты

Сообщение Gate News, 27 апреля — криптовалютная торговая платформа Websea приостановила вывод средств и закрыла каналы C2C (peer-to-peer) «бизнес-сделка к бизнес-сделке», при этом несколько пользователей сообщают, что биржа, похоже, провела скам с уходом с деньгами. Платформа сначала ограничила вывод средств, прежде чем полностью отключить канал C2C

GateNews9ч назад

RAVE 代币两周内暴涨 110 倍,随后在市场操纵指控中暴跌 98%

Gate 新闻消息,4月27日——RAVE,RaveDAO (基于 Web3 的文化社区项目的原生代币),在两周内暴涨 110 倍,随后在 4 月 19-20 日两天内暴跌 98%,引发了人们将其与韩国臭名昭著的 2007 年 Lubo 股票操纵丑闻相比较。 在 4 月 18 日,RAVE r

GateNews13ч назад
комментарий
0/400
Нет комментариев