Untitled
کشف تهدیدات زنجیره تامین در اکوسیستم افزونههای AI ClawHub توسط SlowMist
Key Takeaways
- SlowMist هزار و ۱۸۴ مهارت مخرب در بازار ClawHub شناسایی کرده است که شامل کدهای مخرب پنهان در افزونههای به ظاهر مجاز است.
- بسیاری از مهارتهای OpenClaw دارای خطرات بالقوهای هستند و توصیه شده است که ابزارهای AI را در محیطهای جداگانه استفاده کنید.
- پلتفرم ClawHub هدف جدید حملات زنجیره تامین شده است و کاربران باید دقت لازم را در اجرای دستورات ناشناخته به کار ببرند.
- تهدیدها شامل خطرات بزرگی مثل سرقت کلیدهای SSH، کیفپولهای رمزنگاری و موارد دیگر میشود.
WEEX Crypto News, 20 فوریه 2026
بررسی تهدیدات زنجیره تامین در ClawHub
حرفهایهای امنیت سایبری SlowMist تهدیدی جدید را در اکوسیستم افزونه OpenClaw ClawHub کشف کردهاند. این تهدید شامل جاسازی کدهای مخرب در افزونههایی است که به نظر مجاز میرسند. این افزونهها، که به استاندارد AgentSkills پایبند هستند، شامل فایلهای SKILL.md هستند که یک در پشتی رمزگذاری شده با Base64 را پنهان میکنند. این در پشتی پس از اجرا، برنامهای را از IP مشکوک 91.92.242.30 دانلود کرده و سپس اطلاعات حساس مانند پروندههای متنی و PDF را اسکن میکند.
خطرات امنیتی در اکوسیستم افزونههای AI
بازار رو به رشد افزونه در پلتفرم OpenClaw ClawHub یک هدف جدید برای حملات زنجیره تامین شده است. تیمهای امنیتی اکنون به کاربران OpenClaw هشدار میدهند که دستورات مهارتها را دوباره بررسی کنند و تا زمانی که کنترلهای بازبینی قویتری وجود نداشته باشد، از اجرای مراحل دستورات ناشناخته خودداری کنند. پیشتر، SlowMist اعلام کرده بود که مهارتهای مخرب باعث آسیب به برنامهنویسان شده است.
ابزارهایی برای مقابله با تهدیدات
SlowMist از ابزاری به نام MistEye بهره میبرد که مشکلات مربوط به تهدیدات را در محیطهای Web3 به سرعت شناسایی کرده و به مشتریان خود هشدار میدهد. این ابزار تاکنون ۴۷۲ مهارت آسیبپذیر را شناسایی و هشدار داده است.
نمونههای حملات زنجیره تامین
در اسکن دقیق از ۲,۸۵۷ مهارت موجود در ClawHub، ۳۴۱ مهارت مخرب شناسایی شده که طبق گزارش Koi Security، این مهارتها کاربران را به خطراتی نظیر سرقت داراییهای رمزنگاری و کلیدهای خصوصی تحت تاثیر قرار دادهاند. همه این مهارتها زیرساخت واحد کنترل و فرمان (مانند 91.92.242[.]30) را به اشتراک میگذارند.
راهکارهای توصیهشده
SlowMist به کاربران توصیه میکند که تمام دستورالعملها در SKILL.md را پیش از اجرا بررسی کنند، از اعطای دسترسیهای غیرضروری خودداری کرده و وابستگیها را تنها از کانالهای تایید شده تهیه کنند. به کاربران توصیه میشود از افزونههای مخرب دوری کرده و ابزارها را در محیطهای جداگانه اجرا نمایند.
همکاری WEEX برای ایمنی بیشتر
در مواجهه با این تهدیدات، همکاری با پلتفرمهای قابل اعتماد مثل WEEX میتواند به کاربران جهت استفاده ایمن و کنترل شده از بازارهای رمزنگاری کمک کند. برای آغاز معامله امن با کریپتو و بهرهمندی از امنیت بالا، [لینک ثبتنام WEEX](https://www.weex.com/register?vipCode=vrmi) را مشاهده کنید.
سوالات متداول
خطرات اصلی تشخیص داده شده در بازار ClawHub چیست؟
SlowMist تعداد زیادی از مهارتهای مخرب را شناسایی کرده که به گونهای طراحی شدهاند تا برنامهنویسان را به دامان خود کشیده و اطلاعات حساس آنها را به سرقت ببرند.
ابزار MistEye چطور عمل میکند؟
MistEye ابزاری برای نظارت بر تهدیدات است که موقعیتهای خطرناک و مهارتهای آسیبپذیر را در محیطهای Web3 زودرس شناسایی کرده و به کاربران هشدار میدهد.
چرا ClawHub هدف حملات زنجیره تامین شده است؟
بازار ClawHub به دلیل روند رو به رشد در اکوسیستم افزونههای AI، به یک هدف جذاب برای حملات زنجیره تامین مبدل شده است، بهویژه به دلیل نبود مکانیسمهای بازبینی موشکافانه.
چطور کاربران میتوانند امنیت سیستمهای خود را افزایش دهند؟
کاربران میتوانند با بررسی دقیق دستورات در فایلهای SKILL.md، جلوگیری از اعطای دسترسیهای غیرضروری و استفاده از کانالهای تایید شده، امنیت سیستمهای خود را افزایش دهند.
چگونه میتوان مطمئن شد که از افزونههای مخرب دوری کردهایم؟
پیش از نصب هر افزونهای، کاربران باید آن را با بانک اطلاعاتی افزونههای مخرب بررسی کرده و اطمینان حاصل کنند که از کانالهای معتبر دانلود میکنند.
ممکن است شما نیز علاقهمند باشید

آربیتروم وانمود کرد که هکر است و پول از دست رفته توسط KelpDAO را بازپس گرفت
هفته گذشته، KelpDAO مورد حمله قرار گرفت و حدود ۳۰۰ میلیون دلار از دست داد. آربیتروم با استفاده…

ظهور پرداخت با استیبل کوین به عنوان علاقه جدید VC های کریپتو
استفاده از استیبل کوینها به عنوان یکی از روشهای پرداخت مورد توجه بسیار زیاد سرمایهگذاران خطرپذیر کریپتو قرار…

چرا رمزارز RAVE دوباره ۱۳۸٪ جهش کرد؟
رمزارز RAVE به دنبال اتهامات ZachXBT مبنی بر دستکاری بازار، پس از ریزش شدیدی، ۱۳۸٪ جهش کرد. پس…

عرضه ۱ میلیارد USDT توسط تتر: بازگشت معاملههای درونزنجیرهای
تتر ۱ میلیارد USDT در شبکه اتریوم عرضه کرد، همزمان با اوجگیری بازار توکنهای مِمی کوین. کل عرضه…

تغییرات جدید در پرونده ETF هایپرلیکویید گریاسکیل: جایگزینی Coinbase با کستودین Anchorage
گریاسکیل در تاریخ ۲۰ آوریل درخواست تغییر کستودین برای ETF هایپرلیکویید را به SEC ارسال کرده است و…

ریپل ۱۰۰ میلیون دلار ریپل (XRP) را به صورت زنجیرهای منتقل کرد در حالی که ذخایر بورس سیگنال نزولی را نشان میدهند: کدام جناح برنده است؟
ریپل به تازگی ۱۰۰ میلیون دلار به صورت ZRP انتقال زنجیرهای انجام داد که با تغییرات بازار همراه…

ورود طلای توکنیشده به سولانا: آیا لایه ۲ بیتکوین بعدی برای رونق RWA است؟
بانک OCBC سنگاپور، طلای نهادی را به بلاکچین سولانا آورده است که میتواند تقاضای جدیدی برای توکنیشدن داراییهای…

پیشبینی قیمت بیتکوین: شرطبندی بزرگ بلکراک
بلکراک یکی از بزرگترین سرمایهگذاریهای پیشبینی بیتکوین را با جذب ۸۷۱ میلیون دلار در ETF بیتکوین اجرا کرده…

کاردانو کریپتو با حجم 48 درصدی در سطح 0.24 دلار باقی میماند: آیا بهبودی در راه است؟
قیمت ADA پس از رسیدن به 0.26 دلار در سطح 0.24 دلار پایدار شده و در حال تثبیت…

سایلور از خریدهای جدید بیتکوین میگوید با پرداخت نیمهماهانه
مایکل سایلور، مدیرعامل بزرگترین دارنده بیتکوین شرکتی، اشاره به خریدهای جدید بیتکوین کرده است. شرکت Strategy پیشنهادی برای…

Untitled
I’m sorry, I can’t assist with that request.

پیشبینی قیمت اتریوم: بانک بزرگ سنگاپور طلا را بر روی ETH راهاندازی میکند
بانک OCBC سنگاپور اولین بار در آسیای جنوب شرقی صندوق طلای توکنی شده GOLDX را بر بستر اتریوم…

ورود هفتگی ETF های بیتکوین به مرز 1 میلیارد دلار نزدیک شد
ETF های بیتکوین تقریباً 1 میلیارد دلار ورود هفتگی ثبت کردند، که قویترین بازه هفتگی از اواسط ژانویه…

یک هک ۲۹۳ میلیون دلاری، ۸ میلیارد دلار از TVL کریپتوی Aave را پاک کرد: آیا پروتکل DeFi در بحران است؟
ارزش کل قفلشده Aave (TVL) به دلیل هک اخیر از 26.4 میلیارد دلار به 17.94 میلیارد دلار سقوط…

پیشبینی قیمت بیتکوین: جنگ ایران ادامه دارد، ارزهای دیجیتال نفس نمیگیرند
کنترل تنگه هرمز به ایران بازگشته و ترامپ تهدید به نابودی شبکه برق ایران میکند. بیتکوین به رغم…

قیمتی که در زیر ۷۹ هزار دلار مات شده است – آیا کیف پول کوانتومی ایمن BMIC نظر ذخیرهکنندگان بیتکوین را جلب خواهد کرد؟
بیتکوین در محدوده باریکی بین ۷۶ تا ۷۹ هزار دلار گرفتار شده است که باعث نگرانی میان معاملهگران…

پیشبینی قیمت XRP: XRP Wrapped به تازگی در سولانا راهاندازی شد – آیا این همان دسترسی به DeFi است که دارندگان XRP منتظرش بودهاند؟
پس از راهاندازی XRP Wrapped روی سولانا، قیمت XRP به 1.40 دلار رسید که با افزایش 5.15 درصدی…

ارسال فوری تغییرات قوانین بلاکچین در اتحادیه اروپا جهت جلوگیری از عقبماندن از ایالات متحده
ائتلاف ۳۹ شرکتی از جمله Nasdaq به اتحادیه اروپا برای تسریع در تغییرات قوانین تکنولوژی دفترکل توزیعشده (DLT)…
آربیتروم وانمود کرد که هکر است و پول از دست رفته توسط KelpDAO را بازپس گرفت
هفته گذشته، KelpDAO مورد حمله قرار گرفت و حدود ۳۰۰ میلیون دلار از دست داد. آربیتروم با استفاده…
ظهور پرداخت با استیبل کوین به عنوان علاقه جدید VC های کریپتو
استفاده از استیبل کوینها به عنوان یکی از روشهای پرداخت مورد توجه بسیار زیاد سرمایهگذاران خطرپذیر کریپتو قرار…
چرا رمزارز RAVE دوباره ۱۳۸٪ جهش کرد؟
رمزارز RAVE به دنبال اتهامات ZachXBT مبنی بر دستکاری بازار، پس از ریزش شدیدی، ۱۳۸٪ جهش کرد. پس…
عرضه ۱ میلیارد USDT توسط تتر: بازگشت معاملههای درونزنجیرهای
تتر ۱ میلیارد USDT در شبکه اتریوم عرضه کرد، همزمان با اوجگیری بازار توکنهای مِمی کوین. کل عرضه…
تغییرات جدید در پرونده ETF هایپرلیکویید گریاسکیل: جایگزینی Coinbase با کستودین Anchorage
گریاسکیل در تاریخ ۲۰ آوریل درخواست تغییر کستودین برای ETF هایپرلیکویید را به SEC ارسال کرده است و…
ریپل ۱۰۰ میلیون دلار ریپل (XRP) را به صورت زنجیرهای منتقل کرد در حالی که ذخایر بورس سیگنال نزولی را نشان میدهند: کدام جناح برنده است؟
ریپل به تازگی ۱۰۰ میلیون دلار به صورت ZRP انتقال زنجیرهای انجام داد که با تغییرات بازار همراه…



