ระวัง! ClawHub ซ่อนทักษะอันตรายจำนวน 1184 รายการ: ขโมยคีย์ส่วนตัวของกระเป๋าเงินคริปโต, คีย์ SSH, รหัสผ่านเบราว์เซอร์…

動區BlockTempo
WELL6.6%
SOL6.4%
DEFI-1.65%
ETH7.7%

OpenClaw ตลาดทักษะถูกเปิดเผยว่ามีแอปพลิเคชันอันตรายมากกว่า 1,000 รายการ ซึ่งออกแบบมาเพื่อขโมยคีย์ SSH และกุญแจส่วนตัวของกระเป๋าเงินคริปโต ระบบนิเวศ AI เครื่องมือที่มี “การตั้งค่าความเชื่อมั่น” กำลังกลายเป็นช่องโหว่ที่ถูกประเมินค่าต่ำที่สุดใน Web3
(เรื่องราวก่อนหน้า: Bloomberg: ทำไม a16z ถึงกลายเป็นพลังสำคัญเบื้องหลังนโยบาย AI ของสหรัฐ?)
(ข้อมูลเสริม: บทความล่าสุดของ Arthur Hayes: AI จะเป็นตัวจุดชนวนล่มสลายเครดิต รัฐบาลกลางจะ “พิมพ์เงินไม่รู้จบ” จุดไฟให้ Bitcoin)

สารบัญบทความ

  • ข้อความไม่ใช่แค่ข้อความอีกต่อไป แต่คือคำสั่ง
  • บทเรียนจาก Moonwell มูลค่า 1.78 ล้านดอลลาร์
  • การตั้งค่าความเชื่อมั่นผิดพลาด

ผู้ก่อตั้ง SlowMist คุณ余弦 ได้ออกมาเตือนบนแพลตฟอร์ม X เมื่อไม่นานมานี้ว่า ในตลาดทักษะ ClawHub ของ OpenClaw (เดิมชื่อ clawbot) มีแอปพลิเคชันอันตรายประมาณ 1,184 รายการ ซึ่งสามารถขโมยคีย์ SSH กุญแจส่วนตัวของกระเป๋าเงินคริปโต รหัสผ่านเบราว์เซอร์ และแม้แต่สร้าง backdoor shell แบบย้อนกลับได้ อันดับทักษะอันตรายที่สูงที่สุดมีช่องโหว่ถึง 9 จุด และมีการดาวน์โหลดไปแล้วหลายพันครั้ง

เตือนอีกครั้ง: ข้อความไม่ใช่แค่ข้อความอีกต่อไป แต่คือคำสั่ง การใช้ AI ควรอยู่ในสภาพแวดล้อมแยกต่างหาก…
ทักษะอันตรายมาก⚠️
ทักษะอันตรายมาก⚠️
ทักษะอันตรายมาก⚠️ https://t.co/GZ3hhathkE

— Cos(余弦)😶‍🌫️ (@evilcos) 20 กุมภาพันธ์ 2026

ClawHub คือแพลตฟอร์มทักษะทางการของ OpenClaw (เดิมชื่อ clawbot) ที่ได้รับความนิยมในช่วงนี้ ผู้ใช้งานสามารถติดตั้งปลั๊กอินจากบุคคลที่สาม เพื่อให้ AI ตัวแทนดำเนินงานต่าง ๆ ตั้งแต่การเขียนโค้ด ไปจนถึงการจัดการกระเป๋าเงิน

บริษัทด้านความปลอดภัย Koi Security ได้เปิดเผยในช่วงปลายเดือนมกราคมว่า ได้ตรวจพบการโจมตีที่เรียกว่า “ClawHavoc” โดยเบื้องต้นระบุว่า มีทักษะอันตรายจำนวน 341 รายการ ต่อมา นักวิจัยด้านความปลอดภัยอิสระและ Antiy CERT ได้ขยายจำนวนเป็น 1,184 รายการ ซึ่งเกี่ยวข้องกับ 12 บัญชีผู้เผยแพร่ หนึ่งในผู้โจมตีที่ใช้ชื่อปลอมว่า hightower6eu ได้อัปโหลดแพ็กเกจ 677 รายการ คิดเป็นครึ่งหนึ่งของจำนวนทั้งหมด

พูดอีกนัยหนึ่ง คือ คนคนเดียวได้ปนเปื้อนเนื้อหาอันตรายในตลาดเกินกว่าครึ่ง และกลไกการตรวจสอบของแพลตฟอร์มก็ไม่สามารถหยุดยั้งได้

ข้อความไม่ใช่แค่ข้อความอีกต่อไป แต่คือคำสั่ง

วิธีการของทักษะอันตรายเหล่านี้ไม่ได้หยาบคาย พวกมันปลอมตัวเป็นบอทเทรดคริปโต ตัวติดตามกระเป๋า Solana เครื่องมือกลยุทธ์ Polymarket ตัวสรุป YouTube พร้อมเอกสารประกอบอย่างมืออาชีพ แต่กลยุทธ์ที่แท้จริงซ่อนอยู่ในส่วน “เงื่อนไขเบื้องต้น” ของไฟล์ SKILL.md ซึ่งเป็นคำแนะนำให้ผู้ใช้คัดลอก Shell สคริปต์ที่ถูกทำให้เข้าใจยากจากเว็บไซต์ภายนอก แล้ววางรันบนเทอร์มินัล

สคริปต์นี้จะดาวน์โหลดเครื่องมือขโมยข้อมูล Atomic Stealer (AMOS) ซึ่งเป็นโปรแกรมสำหรับขโมยข้อมูลบน macOS ที่มีค่าบริการรายเดือน 500 ถึง 1,000 ดอลลาร์

AMOS จะสแกนข้อมูลต่าง ๆ รวมถึงรหัสผ่านเบราว์เซอร์ คีย์ SSH ข้อความสนทนา Telegram กุญแจ Phantom กระเป๋าเงิน API ของการแลกเปลี่ยน และไฟล์ในโฟลเดอร์บนเดสก์ท็อปและไฟล์ต่าง ๆ ของเครื่อง ผู้โจมตียังได้ลงทะเบียนชื่อโดเมนปลอมของ ClawHub หลายเวอร์ชัน (clawhub1, clawhubb, cllawhub) เพื่อปลอมแปลงชื่อโดเมน และทักษะในธีม Polymarket สองรายการยังมี backdoor shell แบบย้อนกลับ

ไฟล์ของทักษะอันตรายยังฝังคำสั่ง AI prompt เพื่อหลอกล่อ AI ตัวแทน OpenClaw ให้ “แนะนำ” คำสั่งอันตรายแก่ผู้ใช้ คำสรุปของ余弦 ชัดเจนมาก: “ข้อความไม่ใช่แค่ข้อความอีกต่อไป แต่คือคำสั่ง” เมื่อใช้เครื่องมือ AI ควรอยู่ในสภาพแวดล้อมแยกต่างหาก

นี่คือหัวใจของปัญหา เมื่อผู้ใช้เชื่อในคำแนะนำของ AI และแหล่งที่มาของคำแนะนำถูกปนเปื้อน ความเชื่อมั่นทั้งระบบก็พังทลาย

Moonwell สอนบทเรียนมูลค่า 1.78 ล้านดอลลาร์

余弦 ได้กล่าวถึงเหตุการณ์อีกกรณีหนึ่งในคำเตือนเดียวกัน คือ เมื่อวันที่ 15 กุมภาพันธ์ Moonwell ซึ่งเป็นแพลตฟอร์มกู้ยืม DeFi เกิดการผิดพลาดของ oracle ทำให้เกิดหนี้เสียมูลค่า 1.78 ล้านดอลลาร์

ปัญหาอยู่ที่โค้ดคำนวณราคาของ cbETH เป็นดอลลาร์ ซึ่งลืมคูณอัตราแลกเปลี่ยน cbETH/ETH ด้วยราคาของ ETH/USD ทำให้ราคาของ cbETH ถูกตั้งไว้ที่ประมาณ 1.12 ดอลลาร์ แทนที่จะเป็น 2,200 ดอลลาร์ ทำให้เครื่องกลั่นล้างพอร์ตทั้งหมดที่ใช้ cbETH เป็นหลักประกัน ผู้กู้ 181 ราย สูญเสียประมาณ 2.68 ล้านดอลลาร์

นักวิเคราะห์ด้านความปลอดภัยบล็อกเชน Krum Pashov พบว่า โค้ดนี้มีการ commit ใน GitHub ที่ระบุว่า “Co-Authored-By: Claude Opus 4.6” การวิเคราะห์ของ NeuralTrust อธิบายชัดเจนว่า เป็นกับดัก: “โค้ดดูเหมือนถูกต้อง คอมไพล์ได้ ผ่านการทดสอบหน่วยพื้นฐาน แต่ล้มเหลวอย่างสิ้นเชิงในสภาพแวดล้อม DeFi ที่มีความท้าทาย”

ที่น่ากลัวกว่านั้น คือ ระบบตรวจสอบด้วยมนุษย์ GitHub Copilot และ OpenZeppelin Code Inspector ก็ไม่สามารถตรวจจับข้อผิดพลาดนี้ได้

ชุมชนเรียกเหตุการณ์นี้ว่าเป็น “เหตุการณ์สำคัญในยุค Vibe Coding” คำเตือนของ余弦 ชัดเจนมาก: ความปลอดภัยใน Web3 ไม่ได้จำกัดอยู่แค่สมาร์ทคอนแทรกต์เท่านั้น แต่ AI เครื่องมือกลายเป็นช่องโหว่ใหม่ที่ต้องระวัง

การตั้งค่าความเชื่อมั่นผิดพลาด

ผู้ก่อตั้ง OpenClaw Peter Steinberger ได้ดำเนินกลไกแจ้งเตือนชุมชน โดยอัตโนมัติซ่อนทักษะที่ถูกรายงานเกิน 3 ครั้ง Koi Security ก็ได้ปล่อยเครื่องมือสแกน Clawdex แต่ทั้งหมดนี้เป็นการแก้ไขเฉพาะหน้า

ปัญหาที่แท้จริงคือ ระบบนิเวศ AI เครื่องมือที่ตั้งค่ามาโดยค่าเริ่มต้นคือ “ความเชื่อ” ซึ่งเชื่อว่าทักษะที่ขึ้นบนแพลตฟอร์มปลอดภัย คำแนะนำของ AI ถูกต้อง และโค้ดที่สร้างขึ้นมานั้นเชื่อถือได้ เมื่อระบบนี้จัดการกับกุญแจคริปโตและโปรโตคอล DeFi การตั้งค่าที่ผิดพลาดก็มีแต่จะนำไปสู่ความเสียหายทางการเงินอย่างมหาศาล

หมายเหตุ: ข้อมูลจาก VanEck ระบุว่า ภายในปี 2025 จะมี AI ตัวแทนในวงการคริปโตมากกว่า 10,000 ราย และคาดว่าในปี 2026 จะทะลุ 1,000,000 ราย

ดูต้นฉบับ
news.article.disclaimer

btc.bar.articles

เครื่องมือของรัฐบาลสหรัฐฯ ถูกรั่วไหล! กูเกิลเปิดเผยการโจมตีใหม่ของการหลอกลวงด้วยคริปโตเคอร์เรนซีบน iPhone

รายงานจากทีมข่าวกรองภัยคุกคามของกูเกิลเปิดเผยว่าเครื่องมือโจมตีใหม่ของ iPhone ชื่อ Coruna ถูกใช้ในการหลอกลวงเงินคริปโตเคอร์เรนซีในวงกว้าง เครื่องมือนี้ใช้เทคนิค JavaScript ในการระบุลายนิ้วมืออุปกรณ์ iOS เพื่อขโมยคำแนะนำการเข้ารหัสและข้อมูลบัญชีการเงิน แนะนำให้ผู้ใช้ iPhone ทุกคนอัปเดตระบบทันทีเพื่อป้องกัน แหล่งที่มาของ Coruna ยังเป็นที่ถกเถียงกัน โดยสงสัยว่าอาจมาจากรัฐบาลสหรัฐ แต่ยังไม่มีหลักฐานแน่ชัด

MarketWhisper15 นาที ที่แล้ว

Google เตือน: ระวังการหลอกลวงด้วยเครื่องมือช่องโหว่ iPhone รุ่นใหม่ในวงการคริปโตเคอร์เรนซี

กลุ่มรายงานข่าวกรองภัยคุกคามของ Google รายงานว่า พบชุดช่องโหว่ iOS ชื่อว่า “Coruna” ซึ่งเป็นชุดเครื่องมือโจมตีช่องโหว่บน iOS ที่สามารถโจรกรรมคำช่วยจำกระเป๋าเงินเข้ารหัสได้ โดยชุดเครื่องมือนี้ประกอบด้วยช่องโหว่หลายจุด เคยถูกสงสัยว่าเป็นของกลุ่มสายลับรัสเซียที่ใช้ในการโจมตีผู้ใช้ยูเครน แนะนำให้ผู้ใช้ iPhone อัปเดตเป็นเวอร์ชัน iOS ล่าสุดเพื่อเพิ่มความปลอดภัย

GateNews34 นาที ที่แล้ว

เจ้าของคริปโตเครนซีถูกปล้นด้วยความรุนแรงมูลค่า 24 ล้านดอลลาร์สหรัฐ รางวัล 10% สำหรับการกู้คืนเงินที่ถูกขโมย

ผู้ถือคริปโตรายหนึ่งรายงานว่าถูกโจมตีบนโซเชียลมีเดีย สูญเสียสินทรัพย์คริปโตมูลค่าประมาณ 24 ล้านดอลลาร์ ผู้โจมตีใช้ความรุนแรงข่มขู่บังคับให้โอนเงิน เหตุการณ์นี้ได้รับความสนใจอย่างกว้างขวาง บริษัทด้านความปลอดภัยบล็อกเชนกำลังติดตามเงินที่ถูกขโมย เหตุการณ์นี้เน้นให้เห็นถึงความเสี่ยงของการโจมตีทางกายภาพในวงการคริปโตที่เพิ่มขึ้น

GateNews59 นาที ที่แล้ว

กูเกิลเปิดเผยชุดเครื่องมือโจมตีคริปโตเคอร์เรนซีบน iPhone ชื่อ “Coruna” สามารถขโมยคำช่วยจำและข้อมูลกระเป๋าเงินได้

กลุ่มข่าวกรองภัยคุกคามของกูเกิลได้เผยแพร่รายงานเมื่อเร็ว ๆ นี้ โดยเปิดเผยเครื่องมือช่องโหว่ใหม่ชื่อ "Coruna" ซึ่งเป็นเครื่องมือโจมตี iPhone ที่ออกแบบมาเพื่อขโมยคำเตือนกระเป๋าเงินคริปโตเคอร์เรนซีและข้อมูลทางการเงินของผู้ใช้ เครื่องมือนี้ใช้ช่องโหว่หลายจุด โดยเน้นเป้าหมายที่ระบบ iOS 13.0 ถึง 17.2.1 ผ่านเว็บไซต์ที่เป็นอันตรายเพื่อดำเนินการโจมตีแบบเจาะจง นักวิจัยแนะนำให้ผู้ใช้ทำการอัปเดตระบบ iOS อย่างรวดเร็วเพื่อความปลอดภัยที่ลดความเสี่ยง

GateNews1 ชั่วโมง ที่แล้ว

คดีปล้นคริปโตด้วยมีดในรัสเซียตัดสินแล้ว: ผู้โจรสามคนได้รับโทษจำคุกห้าปี

ศาลเมืองอุซเมคของรัสเซียพิพากษาให้ชายหนุ่มสามคนจำคุกเป็นเวลา 5 ปี เนื่องจากถือมีดบุกโจมตีเจ้าของคริปโตเคอร์เรนซี พวกเขาข่มขู่ด้วยความรุนแรงเพื่อบังคับให้เหยื่อส่งมอบทรัพย์สิน สุดท้ายไม่สามารถทำกำไรได้และถูกเพื่อนบ้านสังเกตเห็นและหนีไป เหตุการณ์นี้สะท้อนให้เห็นถึงการเพิ่มขึ้นของอาชญากรรมรุนแรงที่เกี่ยวข้องกับสินทรัพย์ดิจิทัลทั่วโลก รัสเซียกำลังเสริมสร้างการปราบปรามอาชญากรรมลักษณะนี้

GateNews1 ชั่วโมง ที่แล้ว

หลังจากคลังผลตอบแทน DeFi มูลค่า 4 พันล้านดอลลาร์สหรัฐล่มสลาย ความเสี่ยงของกลยุทธ์การใช้เลเวอเรจแบบกระจายศูนย์ได้รับความสนใจอีกครั้ง การลดลงของสินทรัพย์ MEV Capital ถึง 80%

เมวี แคปปิตอล ได้รับผลกระทบรุนแรงจากการเข้าร่วมกลยุทธ์การใช้เลเวอเรจของ deUSD มูลค่าทรัพย์สินลดลงจาก 15 พันล้านดอลลาร์เหลือ 3 พันล้านดอลลาร์ ลดลงเกือบ 80% วิกฤตการณ์ DeFi นี้เกิดจากความซับซ้อนของความสัมพันธ์การกู้ยืมระหว่างโทเค็นผลตอบแทน ซึ่งนำไปสู่การล้มละลายของหลายโครงการและการสูญเสียเงินทุนจำนวนมาก อุตสาหกรรมกำลังพยายามเปลี่ยนไปสู่โครงสร้างสินทรัพย์ที่มั่นคงมากขึ้น แต่ความเสี่ยงยังคงอยู่

GateNews1 ชั่วโมง ที่แล้ว
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น