Внимание, мошенничество: Фальшивый аирдроп GitHub нацелен на пользователей токена CLAW

Подробности мошенничества
Фальшивая афера с раздачей токенов через GitHub нацелена на пользователей, обещая им токены $CLAW за вклад в GitHub. Согласно источнику, мошенничество работает по следующему механизму:
- Пользователи получают сообщения о том, что они «выбраны» для раздачи $CLAW на основе их активности на GitHub
- Мошенники направляют пользователей подключить свои кошельки через случайную ссылку для общего доступа Google
- Эта ссылка Google перенаправляет на подозрительный сайт .xyz
- Фальшивое обсуждение на GitHub, где пользователей отмечают и они получают электронные письма от GitHub, находится по адресу:
https://github.com/highwayskinkjump/OpenClawEco-4828884/discussions/7
Предупреждение о безопасности
Это идентифицировано как фишинговая афера, опустошающая кошельки. Источник прямо предупреждает:
- НЕ подключайте свой кошелёк к любым ссылкам из этой аферы
- НЕ подписывайте никакие транзакции или разрешения
- Использование ссылки для общего доступа Google с последующим перенаправлением на домен .xyz — распространённая тактика фишинга
Мошенничества с раздачами токенов через GitHub обычно работают, создавая фальшивые репозитории или обсуждения, которые выглядят легитимно, а затем используют систему уведомлений GitHub для охвата потенциальных жертв. Как только пользователи подключают свои кошельки через предоставленную ссылку, мошеннический сайт может запросить разрешения, которые позволяют злоумышленникам опустошать средства.
📖 Прочитайте полный источник: r/openclaw
👀 Смотрите также

Пять основных шагов по обеспечению безопасности для экземпляров OpenClaw
В посте на Reddit предупреждают, что запуск OpenClaw с настройками по умолчанию создаёт серьёзные риски безопасности, и предлагают пять немедленных действий: сменить порт по умолчанию, использовать Tailscale для приватного доступа, настроить брандмауэр, создать отдельные учётные записи для агента и проверять навыки перед установкой.

OpenClaw заблокировал подозрительный скрипт из плейбука продуктивности, а затем продолжил создавать финансовую рабочую книгу
Пользователь дал OpenClaw zip-архив с подозрительным сборником продуктивности. OpenClaw отказался запускать скрипт, отметив, что он пытается автоматически установиться в каталог навыков, и вручную создал рабочую книгу, используя встроенные навыки.

OpenObscure: Открытый локальный межсетевой экран для защиты конфиденциальности ИИ-агентов
OpenObscure — это открытый межсетевой экран для защиты конфиденциальности, работающий на устройстве и располагающийся между AI-агентами и провайдерами LLM. Он использует FF1 Format-Preserving Encryption с AES-256 для шифрования значений PII до того, как запросы покинут ваше устройство, сохраняя структуру данных и защищая конфиденциальность.

Офлайн-верификатор SBOM для OpenClaw обнаруживает отравленные навыки менее чем за 0,2 секунды.
Разработчик создал оффлайн-инструмент проверки SBOM на Rust, который обнаружил отравленный навык OpenClaw, похищающий SSH-ключи, при этом проверка завершается менее чем за 0,2 секунды без доступа к интернету.