Untitled
کشف تهدیدات زنجیره تامین در اکوسیستم افزونههای AI ClawHub توسط SlowMist
Key Takeaways
- SlowMist هزار و ۱۸۴ مهارت مخرب در بازار ClawHub شناسایی کرده است که شامل کدهای مخرب پنهان در افزونههای به ظاهر مجاز است.
- بسیاری از مهارتهای OpenClaw دارای خطرات بالقوهای هستند و توصیه شده است که ابزارهای AI را در محیطهای جداگانه استفاده کنید.
- پلتفرم ClawHub هدف جدید حملات زنجیره تامین شده است و کاربران باید دقت لازم را در اجرای دستورات ناشناخته به کار ببرند.
- تهدیدها شامل خطرات بزرگی مثل سرقت کلیدهای SSH، کیفپولهای رمزنگاری و موارد دیگر میشود.
WEEX Crypto News, 20 فوریه 2026
بررسی تهدیدات زنجیره تامین در ClawHub
حرفهایهای امنیت سایبری SlowMist تهدیدی جدید را در اکوسیستم افزونه OpenClaw ClawHub کشف کردهاند. این تهدید شامل جاسازی کدهای مخرب در افزونههایی است که به نظر مجاز میرسند. این افزونهها، که به استاندارد AgentSkills پایبند هستند، شامل فایلهای SKILL.md هستند که یک در پشتی رمزگذاری شده با Base64 را پنهان میکنند. این در پشتی پس از اجرا، برنامهای را از IP مشکوک 91.92.242.30 دانلود کرده و سپس اطلاعات حساس مانند پروندههای متنی و PDF را اسکن میکند.
خطرات امنیتی در اکوسیستم افزونههای AI
بازار رو به رشد افزونه در پلتفرم OpenClaw ClawHub یک هدف جدید برای حملات زنجیره تامین شده است. تیمهای امنیتی اکنون به کاربران OpenClaw هشدار میدهند که دستورات مهارتها را دوباره بررسی کنند و تا زمانی که کنترلهای بازبینی قویتری وجود نداشته باشد، از اجرای مراحل دستورات ناشناخته خودداری کنند. پیشتر، SlowMist اعلام کرده بود که مهارتهای مخرب باعث آسیب به برنامهنویسان شده است.
ابزارهایی برای مقابله با تهدیدات
SlowMist از ابزاری به نام MistEye بهره میبرد که مشکلات مربوط به تهدیدات را در محیطهای Web3 به سرعت شناسایی کرده و به مشتریان خود هشدار میدهد. این ابزار تاکنون ۴۷۲ مهارت آسیبپذیر را شناسایی و هشدار داده است.
نمونههای حملات زنجیره تامین
در اسکن دقیق از ۲,۸۵۷ مهارت موجود در ClawHub، ۳۴۱ مهارت مخرب شناسایی شده که طبق گزارش Koi Security، این مهارتها کاربران را به خطراتی نظیر سرقت داراییهای رمزنگاری و کلیدهای خصوصی تحت تاثیر قرار دادهاند. همه این مهارتها زیرساخت واحد کنترل و فرمان (مانند 91.92.242[.]30) را به اشتراک میگذارند.
راهکارهای توصیهشده
SlowMist به کاربران توصیه میکند که تمام دستورالعملها در SKILL.md را پیش از اجرا بررسی کنند، از اعطای دسترسیهای غیرضروری خودداری کرده و وابستگیها را تنها از کانالهای تایید شده تهیه کنند. به کاربران توصیه میشود از افزونههای مخرب دوری کرده و ابزارها را در محیطهای جداگانه اجرا نمایند.
همکاری WEEX برای ایمنی بیشتر
در مواجهه با این تهدیدات، همکاری با پلتفرمهای قابل اعتماد مثل WEEX میتواند به کاربران جهت استفاده ایمن و کنترل شده از بازارهای رمزنگاری کمک کند. برای آغاز معامله امن با کریپتو و بهرهمندی از امنیت بالا، [لینک ثبتنام WEEX](https://www.weex.com/register?vipCode=vrmi) را مشاهده کنید.
سوالات متداول
خطرات اصلی تشخیص داده شده در بازار ClawHub چیست؟
SlowMist تعداد زیادی از مهارتهای مخرب را شناسایی کرده که به گونهای طراحی شدهاند تا برنامهنویسان را به دامان خود کشیده و اطلاعات حساس آنها را به سرقت ببرند.
ابزار MistEye چطور عمل میکند؟
MistEye ابزاری برای نظارت بر تهدیدات است که موقعیتهای خطرناک و مهارتهای آسیبپذیر را در محیطهای Web3 زودرس شناسایی کرده و به کاربران هشدار میدهد.
چرا ClawHub هدف حملات زنجیره تامین شده است؟
بازار ClawHub به دلیل روند رو به رشد در اکوسیستم افزونههای AI، به یک هدف جذاب برای حملات زنجیره تامین مبدل شده است، بهویژه به دلیل نبود مکانیسمهای بازبینی موشکافانه.
چطور کاربران میتوانند امنیت سیستمهای خود را افزایش دهند؟
کاربران میتوانند با بررسی دقیق دستورات در فایلهای SKILL.md، جلوگیری از اعطای دسترسیهای غیرضروری و استفاده از کانالهای تایید شده، امنیت سیستمهای خود را افزایش دهند.
چگونه میتوان مطمئن شد که از افزونههای مخرب دوری کردهایم؟
پیش از نصب هر افزونهای، کاربران باید آن را با بانک اطلاعاتی افزونههای مخرب بررسی کرده و اطمینان حاصل کنند که از کانالهای معتبر دانلود میکنند.
ممکن است شما نیز علاقهمند باشید

درگیری ایران و آمریکا به فضای ارزهای دیجیتال کشیده شد: آنچه در بازار دوشنبه انتظار میرود

پروژهٔ افتتاحی Titan از پروتکل Virtuals: هدف روبو این است که به یک ربات یک کیف پول بدهد.

آخرین گزارش استیبل کوین: توزیع و گردش واقعی بسیار قابل توجهتر از عرضه است

چرا باید در ۱۲۶ هزار دلار متوقف شویم؟ مایکل سیلور به تحلیل رکود بیتکوین و عدم حضور خردهفروشی میپردازد

بنیانگذار وینترمیوت: در بازار از دست رفته ارزهای دیجیتال، چه کاری از دست ما برمیآید؟

بدهی ۱.۳ میلیارد دلاری: بیتدئیر با نبردی سخت روبرو است

قمار عرضه اولیه سهام آنتروپیک: در بعیدترین لحظه، تصمیم گرفت نه بگوید

مسئله ریاضی پارادایم: ۱۲.۷ میلیارد دلار، بزرگتر از آن است که یک صندوق کریپتو بتواند مدیریت کند

اتریوم نقشه راه مقیاسپذیری را معرفی میکند، این بار چه تفاوتی دارد؟

موج تحریمهای آنتروپیک، جنجال تأمین مالی ۱۰۰ میلیارد دلاری اوپنایآی: امروز جامعه رمزارزهای خارجی درباره چه چیزی صحبت میکند؟

افشای Axiom Crypto: اتهامات ZachXBT درباره معامله داخلی 400 هزار دلاری
افشای یک فعالیت مشکوک در Axiom توسط ZachXBT که نشاندهنده معامله داخلی به ارزش 400 هزار دلار است.…

Canton Crypto Network در مقابل XRP: بررسی زیرساختها و نیازهای نقدینگی DTCC
شبکه Canton به عنوان دفتر کل خصوصی برای تسویه اتمی رواج دارد و به تنظیمکنندگان مالی امکانات بینظیری…

چرا خرده فروشان از Crypto به Stock حرکت می کنند و آیا بازخواهند گشت؟
Key Takeaways فعاليت خرده فروشي در بازار Crypto کاهش يافته و معامله گران به سمت سهام حرکت کردهاند.…

کاهش نیروی کار توسط Jack Dorsey’s Block در AI-Driven Restructuring
Key Takeaways Block تحت مدیریت Jack Dorsey بیش از ۴۰۰۰ شغل را کاهش داده که حدود ۴۰٪ نیروی…

نقشهراه Ethereum 2029: ETH به شبکه اینترنت پرسرعت ارزش تبدیل میشود
هدف نقشهراه Ethereum (استراتومپ) رسیدن به ظرفیت 10,000 تراکنش در ثانیه (TPS) در لایه 1 است. ناچیز کردن…

هند قوانین KYC در عرصه Crypto را با اجرای بررسیهای زنده شناسه و مکان، تشدید میکند
نکات کلیدی: هند از طریق واحد اطلاعات مالی خود، قوانین نظارتی جدیدی برای پلتفرمهای cryptocurrency اعمال کرده که…

پیشبینی قیمتBitcoin: 500 میلیون دلار در پوزیشنهای شورت حذف شد – آیا بازار گاوی جدیدی آغاز میشود؟
نکات کلیدی: در ۲۴ ساعت گذشته حدود 575 میلیون دلار در پوزیشنهای معاملاتی نقد شدهاند که نزدیک به…

پیشبینی قیمت XRP: برنامهریزیهای Ripple برای ساخت پل ارتباطی میان بانکها و ارزهای دیجیتال – آیا امکان دارد XRP به 1000 دلار برسد؟
نکات کلیدی کمپانی Ripple سرمایه گذاری 4 میلیارد دلاری برای تقویت شبکه بلاکچین و فراهمسازی خدمات مالی اجرا…