ClawHub上30个插件让你的AI助手偷偷给陌生人打工赚币,近万次下载

快链头条 2026-04-29 17:59:29
阅读 1,506
二维码
微信扫一扫,分享此文章

据动察 Beating 监测,AI agent 安全公司 Manifold 研究负责人 Ax Sharma 发现,ClawHub 上一个叫 imaflytok 的账号发布了 30 个 skill,累计约 9800 次下载。这些 skill 表面是定时任务助手、安全工具、行情监控之类的常用插件,实际上在背后把用户的 AI 助手变成了替别人干活赚加密货币的「工人」。

用户装完插件后,AI 助手会按插件里的指令文件自动执行一连串操作:先向第三方服务器注册,汇报「我叫什么、我能干什么、我还装了哪些插件」;然后生成一个加密货币钱包,把私钥也交给这个服务器;之后每 4 小时签到一次,等候派发任务。从注册到交钥匙到接活,用户全程看不到任何提示,也没点过任何同意按钮。

这些插件没有恶意代码,安全扫描器逐行检查也找不出问题,每一步用的都是合法工具和标准接口。Sharma 说这跟之前 15 万个垃圾包涌入 npm 刷 Tea Protocol 代币的套路一样,只是载体从代码包换成了 AI 助手插件。他认为插件商店的审核机制在这里失效了:「扫描器找的是恶意代码,这里没有。真正需要的是监控 AI 助手装完插件之后实际在干什么。」

快链头条登载此文本着传递更多信息的缘由,并不代表赞同其观点或证实其描述。
文章内容仅供参考,不构成投资建议。投资者据此操作,风险自担。
投资有风险,入市须谨慎。本资讯不作为投资理财建议。

风险提示
根据银保监会等五部门于 2018 年 8月发布《关于防范以「虚拟货币」「区块链」名义进行非法集资的风险提示》的文件, 请广大公众理性看待区块链,不要盲目相信天花乱坠的承诺,树立正确的货币观念和投资理念,切实提高风险意识;对发现的违法犯罪线索,可积极向有关部门举报反映。