詐欺注意:CLAWトークンユーザーを狙った偽GitHubエアドロップ

詐欺の詳細
GitHubの貢献に対して$CLAWトークンを約束する偽のGitHubエアドロップ詐欺がユーザーを標的にしています。情報源によると、この詐欺は以下の仕組みで動作します:
- ユーザーはGitHub活動に基づいて$CLAWエアドロップに「選ばれた」と主張するメッセージを受け取ります
- 詐欺はランダムなGoogle共有リンクを通じてウォレット接続を指示します
- このGoogleリンクは怪しい.xyzウェブサイトにリダイレクトします
- ユーザーがタグ付けされGitHubメールを受け取る偽のGitHubディスカッションはこちら:
https://github.com/highwayskinkjump/OpenClawEco-4828884/discussions/7
セキュリティ警告
これはウォレット資金流出型のフィッシング詐欺と特定されています。情報源は明確に警告しています:
- この詐欺からのリンクにウォレットを接続しないでください
- 取引や承認に署名しないでください
- Google共有リンクの使用後に.xyzドメインへのリダイレクトは一般的なフィッシング手法です
GitHubベースのエアドロップ詐欺は通常、正当に見える偽のリポジトリやディスカッションを作成し、GitHubの通知システムを使用して潜在的な被害者に接触することで機能します。ユーザーが提供されたリンクを通じてウォレットを接続すると、詐欺サイトは攻撃者が資金を流出させることを可能にする権限を要求できます。
📖 Read the full source: r/openclaw
👀 See Also

OpenClawスキル安全スキャナー:31,371スキルのうち7.6%が危険と判定されました
開発者がClawHubレジストリ全体をスキャンするツールを構築し、31,371のスキルのうち2,371個がウォレットドレイナー、認証情報窃取、プロンプトインジェクションなどの危険なパターンを含んでいることを発見しました。このツールは、インストール前にスキルをチェックするためのAPIアクセスとバッジを提供します。

スキルアナライザーがClawHubで利用可能になり、ワンコマンドインストールで導入できます。
OpenClaw Skill Analyzerセキュリティスキャナーが、ClawHubでワンコマンドインストール可能になりました。このツールは、プロンプトインジェクションや資格情報窃取などの悪意のあるパターンをスキルフォルダからスキャンし、安全な実行のためのDockerサンドボックスサポートも含まれています。

FakeKey:RustベースのAPIキーセキュリティツール、本物のキーを偽物に置き換える
FakeKeyは、Rustベースのセキュリティツールで、アプリケーション環境内の実際のAPIキーを偽物のキーに置き換えます。実際のキーはシステムのネイティブキーチェーンに暗号化して保存され、HTTP/Sリクエストの送信時のみにそれらを注入します。

820の悪意あるスキルがOpenClawのClawHubマーケットプレイスで発見されました
セキュリティ研究者は、OpenClawのClawHubマーケットプレイスで、キーロガー、データ流出スクリプト、隠しシェルコマンドを含む確認済みマルウェアを含む820のスキルを特定しました。これらのスキルはコードを実行し、ローカル環境と対話できるため、サプライチェーンセキュリティリスクを生み出しています。