Hati-hati! ClawHub menyembunyikan 1184 keterampilan berbahaya: mencuri kunci pribadi dompet kripto, kunci SSH, kata sandi browser…

動區BlockTempo
WELL-4,84%
SOL-4,63%
DEFI-3,62%
ETH-5,08%

OpenClaw pasar keterampilan terungkap menyimpan lebih dari seribu plugin berbahaya yang dirancang untuk mencuri kunci SSH dan kunci pribadi dompet kripto. Ekosistem alat AI dengan “pengaturan kepercayaan default” sedang menjadi permukaan serangan yang paling diremehkan di Web3.
(Prakata: Bloomberg: Mengapa a16z menjadi kekuatan kunci di balik kebijakan AI Amerika?)
(Informasi tambahan: Artikel terbaru Arthur Hayes: AI akan memicu keruntuhan kredit, Federal Reserve akhirnya akan “mencetak uang tanpa batas” dan menyalakan Bitcoin)

Daftar Isi Artikel

  • Teks bukan lagi sekadar teks, melainkan perintah
  • Pelajaran dari Moonwell senilai 1,78 juta dolar
  • Pengaturan kepercayaan yang salah

Pendiri SlowMist, Yu Xian, lebih awal mengeluarkan peringatan di platform X: Di pasar keterampilan OpenClaw ClawHub, terdapat sekitar 1.184 plugin berbahaya yang mampu mencuri kunci SSH pengguna, kunci dompet kripto, password browser, bahkan membangun backdoor Shell terbalik. Plugin berbahaya dengan peringkat tertinggi mengandung 9 celah keamanan, dengan jumlah unduhan mencapai ribuan.

Pengingat lagi: teks bukan lagi sekadar teks, melainkan perintah. Mainkan alat AI ini harus di lingkungan terpisah…

Skills sangat berbahaya⚠️
Skills sangat berbahaya⚠️
Skills sangat berbahaya⚠️ https://t.co/GZ3hhathkE

— Cos(koefisien)😶‍🌫️ (@evilcos) 20 Februari 2026

ClawHub adalah pasar keterampilan resmi dari OpenClaw yang sedang naik daun (sebelumnya clawbot). Pengguna menginstal ekstensi pihak ketiga di sana, memungkinkan agen AI menjalankan berbagai tugas mulai dari deployment kode hingga pengelolaan dompet.

Perusahaan keamanan Koi Security mengungkapkan awal Januari tentang serangan yang diberi nama “ClawHavoc”, awalnya mengidentifikasi 341 plugin berbahaya. Kemudian, peneliti keamanan independen dan Antiy CERT memperluas jumlahnya menjadi 1.184, melibatkan 12 akun penerbit. Salah satu pelaku dengan nama samaran hightower6eu mengunggah 677 paket secara mandiri, lebih dari setengah totalnya.

Dengan kata lain, satu orang telah mencemari lebih dari separuh konten berbahaya di pasar ini, dan mekanisme peninjauan platform sama sekali tidak mampu menghentikan.

Teks bukan lagi sekadar teks, melainkan perintah

Metode dari plugin berbahaya ini tidak kasar. Mereka menyamar sebagai robot perdagangan kripto, pelacak dompet Solana, alat strategi Polymarket, pengumpul ringkasan YouTube, lengkap dengan dokumentasi profesional. Namun, senjata rahasia tersembunyi di bagian “Prerequisites” dari file SKILL.md: panduan pengguna menyalin sebuah skrip Shell yang diacak dari situs eksternal dan menempelkannya ke terminal untuk dieksekusi.

Skrip ini akan mengunduh Atomic Stealer (AMOS), alat pencuri data macOS berlangganan bulanan seharga 500 hingga 1.000 dolar.

AMOS memindai password browser, kunci SSH, riwayat obrolan Telegram, kunci dompet Phantom, API key dari bursa, serta semua file di desktop dan folder dokumen. Pelaku bahkan mendaftarkan beberapa variasi ejaan ClawHub (clawhub1, clawhubb, cllawhub) untuk meniru domain, dan dua plugin bertema Polymarket mengandung backdoor Shell terbalik.

File plugin berbahaya ini juga menyisipkan instruksi prompt AI yang dirancang untuk menipu agen OpenClaw sendiri, sehingga AI secara terbalik “menyarankan” pengguna menjalankan perintah berbahaya. Ringkasan Yu Xian sangat tajam: “Teks bukan lagi sekadar teks, melainkan perintah.” Saat menggunakan alat AI, harus di lingkungan terpisah.

Ini adalah inti masalahnya. Ketika pengguna mempercayai saran AI, dan sumber saran AI tersebut terkontaminasi, seluruh rantai kepercayaan itu akan terputus.

Pelajaran dari Moonwell senilai 1,78 juta dolar

Yu Xian secara khusus menyebutkan satu kejadian lain dalam peringatannya: Pada 15 Februari, protokol pinjaman DeFi Moonwell mengalami kerugian sebesar 1,78 juta dolar akibat kesalahan oracle.

Masalahnya terletak pada kode yang menghitung harga USD dari cbETH, yang lupa mengalikan kurs cbETH/ETH dengan harga ETH/USD, sehingga cbETH dipatok sekitar 1,12 dolar, bukan nilai sebenarnya sekitar 2.200 dolar. Robot likuidasi langsung menyapu semua posisi yang menggunakan cbETH sebagai jaminan, menyebabkan 181 peminjam kehilangan sekitar 2,68 juta dolar.

Krum Pashov, auditor keamanan blockchain, menelusuri dan menemukan bahwa commit GitHub dari kode ini mencantumkan “Co-Authored-By: Claude Opus 4.6”. Analisis NeuralTrust secara tepat menggambarkan jebakan ini: “Kode terlihat benar, dapat dikompilasi, dan lulus pengujian unit dasar, tetapi gagal total di lingkungan DeFi yang bersifat adversarial.”

Lebih mengkhawatirkan lagi, tiga lapisan pertahanan—peninjauan manual, GitHub Copilot, dan OpenZeppelin Code Inspector—semuanya gagal mendeteksi kekurangan langkah perkalian tersebut.

Komunitas menyebut kejadian ini sebagai “Insiden keamanan besar di era Vibe Coding”. Yu Xian menegaskan bahwa: “Web3 security threat tidak lagi terbatas pada kontrak pintar, alat AI menjadi permukaan serangan baru.”

Pengaturan kepercayaan yang salah

Pendiri OpenClaw, Peter Steinberger, telah menerapkan mekanisme pelaporan komunitas, di mana tiga laporan otomatis menyembunyikan plugin yang mencurigakan. Koi Security juga merilis alat scan Clawdex, tetapi semua ini hanya langkah perbaikan setelah kerusakan terjadi.

Masalah utama adalah bahwa ekosistem alat AI mengadopsi “kepercayaan” sebagai default: plugin yang diunggah dianggap aman, saran AI dianggap benar, dan kode yang dihasilkan dianggap dapat diandalkan. Ketika ekosistem ini mengelola dompet kripto dan protokol DeFi, pengaturan default ini salah, dan konsekuensinya adalah kerugian nyata dalam jumlah besar.

Catatan: Data VanEck menunjukkan bahwa pada akhir 2025, lebih dari 10.000 agen AI telah ada di bidang kripto, dan diperkirakan akan melampaui 1 juta pada 2026.

Lihat Asli
Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

Proyek DeFi Trump diretas hacker, serangan short selling! Stablecoin USD 1 sempat turun ke 0,9942 dolar

Proyek mata uang kripto yang didukung keluarga Trump, World Liberty Financial, mengalami serangan terorganisir terhadap stablecoin dolar USD1 beberapa hari yang lalu, dengan harga sempat turun ke 0.9942 dolar AS. Penyerang membobol beberapa akun pendiri dan menyebarkan rumor, berusaha mendapatkan keuntungan dari situ. Namun, pihak resmi menegaskan bahwa mekanisme stabilitas dan cadangan aset USD1 tetap aman, dan harga koin telah kembali stabil di level 1 dolar AS. Peristiwa ini menyoroti keamanan dan kepercayaan pasar terhadap mata uang tersebut.

区块客3jam yang lalu

ZachXBT akan mengumumkan penyelidikan besar terkait dugaan perdagangan orang dalam di dunia kripto

Penyelidik on-chain ZachXBT mengumumkan penyelidikan besar terkait perdagangan orang dalam di sebuah perusahaan kripto, yang akan diungkapkan pada 26 Februari. Spekulasi pasar berpusat pada protokol Meteora di Solana, yang saat ini dianggap sebagai tersangka utama.

TapChiBitcoin3jam yang lalu

Seorang pedagang China diculik dan dibunuh di Turki, tersangka mengeluarkan sejumlah besar dana dari akun kripto-nya

Seorang pengusaha China berusia 38 tahun bernama Wang ditculik dan dibunuh di Turki, tersangka memiliki sengketa utang dengan korban. Wang ditculik oleh 4 tersangka saat makan bersama teman wanitanya, wanita tersebut menyamar tidak tahu apa-apa. Polisi menemukan jenazahnya, tersangka telah ditangkap, termasuk wanita yang berkomplot dengannya.

GateNewsBot3jam yang lalu

Pihak yang menjadi korban Blue Sky Grey menuntut ganti rugi, batas waktu 22 Mei, Pengadilan Tinggi Inggris menerima lebih dari 11.300 permohonan

Pengadilan Tinggi Inggris mengadakan sidang penyitaan aset pada 16 hingga 17 Februari terkait kasus pencucian uang Blue Sky Grey yang melibatkan lebih dari 60.000 Bitcoin, dengan lebih dari 11.300 korban dari China berencana mengajukan klaim ganti rugi, yang hanya sekitar 8,8% dari total 128.409 korban. Berdasarkan Undang-Undang Hasil Kejahatan Inggris, semua korban dapat mendaftar dan mengajukan klaim ganti rugi ke pengadilan tinggi sebelum 22 Mei 2026.

MarketWhisper4jam yang lalu

Perusahaan investasi cryptocurrency Hong Kong saat ini memiliki pengkhianat! Insinyur berusia 34 tahun mencuri 2.67 juta USDT

Sebuah perusahaan investasi di Tsim Sha Tsui, Hong Kong, yang menyediakan layanan penyelesaian mata uang kripto, melaporkan bahwa sekitar 20 klien mereka mulai Januari 2026 secara berturut-turut melaporkan akun USDT mereka telah dicuri, dengan kerugian total mencapai 2,67 juta USDT, setara dengan sekitar 20,87 juta dolar Hong Kong. Setelah penyelidikan, polisi pada 23 Februari menangkap seorang insinyur jaringan bernama Cai berusia 34 tahun dengan tuduhan "penyalahgunaan pencurian", yang diduga telah mengakses database perusahaan tanpa izin dan memeriksa data akun pelanggan.

MarketWhisper4jam yang lalu

Tersangka penipuan cryptocurrency sebesar 900 juta RMB, pelaku buronan China ditangkap di rumah mewah Thailand

Kantor Imigrasi Distrik Tiga Thailand baru-baru ini menangkap seorang pria berkewarganegaraan Tiongkok (nama samaran: Duan Zong) di sebuah kawasan perumahan mewah di Ban Puri, Provinsi North Lam. Ia diduga memimpin kasus penipuan platform mata uang kripto BHE Exchange, yang menyebabkan lebih dari 20.000 korban dan kerugian diperkirakan melebihi 128 juta dolar AS (sekitar 9 miliar RMB). Tersangka melarikan diri dari Tiongkok pada tahun 2024 dan bersembunyi di Thailand. Otoritas Tiongkok telah mengeluarkan surat perintah penangkapan atas tuduhan penipuan terhadapnya.

MarketWhisper5jam yang lalu
Komentar
0/400
Tidak ada komentar
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)