ザリガニ OpenClaw が「ハッカーの現金自動預け払い機」として爆発的に話題に!公式ウェブサイトがピクセルレベルで複製され、Web3ウォレットから資金が盗まれる事態に

オープンソースAIエージェントプロジェクトのOpenClawがGitHubで30万以上のスターを獲得し、世界トップ10のリポジトリに躍進する中、ハッカーたちが狙いを定めている。セキュリティ企業OX Securityは、最近大規模なフィッシング活動が発生し、ハッカーがGitHubの「スター付与」機能を悪用して偽の「$5,000 CLAWトークン獲得」メッセージを拡散し、ユーザーを誘導して暗号資産ウォレットを狙っていると指摘している。 (前提情報:黄仁勳GTC2026講演全文:AI需要は兆ドル規模、計算能力は350倍に跳躍、OpenClawで全企業がAaaSに)
(背景補足:中国国家安全部が警告「ロブスター養殖」:OpenClawには四つの安全地雷が埋まっており、あなたの端末が乗っ取られる可能性も)

目次

Toggle

  • GitHub「スター付与」機能の悪用
  • 「ピクセルレベル」コピーされた公式サイトと隠されたウォレット狩りツール
  • 創設者が緊急声明:OpenClawは絶対にトークン促進を行わない
  • 複合的攻撃手法:偽装インストールパッケージと悪意のプラグイン

AIエージェント(AI Agents)のブームの中、人気のオープンソースプロジェクトはハッカーによる精密攻撃の新たな戦場となっている。2026年3月18日にネットセキュリティ企業OX Securityが発表した警告によると、現在OpenClaw支持者を狙った「ウォレット狩り」攻撃が進行中だ。

GitHub「スター付与」機能の悪用

この攻撃が多くの経験豊富な開発者を巻き込んでいる理由は、「Living-off-the-land(生き延びるための)」と呼ばれる社会工学的手法を採用している点にある。ハッカーはGitHub APIを利用し、OpenClawにスターを付けた高価値ターゲットのリストを抽出。その後、悪意のリポジトリ内でディスカッションを開始し、同時に複数の開発者をタグ付けしている。

これらの通知はGitHubの公式メールアドレス([email protected])から送信されており、非常に巧妙だ。攻撃者はメッセージ内で、受信者が「$5,000相当のCLAWトークン」を獲得できると偽りの賞品を提示し、フィッシングサイトへ誘導している。

「ピクセルレベル」コピーされた公式サイトと隠されたウォレット狩りツール

OX Securityの技術分析によると、攻撃者はtoken-claw[.]xyzなどの悪意のドメインを設置し、OpenClawの公式サイト(openclaw.ai)をほぼ完璧に模倣した偽サイトを作成している。しかし、フィッシングサイトには「ウォレット接続(Connect your wallet)」ボタンが追加されている。

ユーザーがこのボタンをクリックすると、裏側で隠された「ウォレット狩り(Wallet Drainer)」スクリプトが起動し、MetaMaskやWalletConnectといった主要な入口をサポート。背後の混乱スクリプト「eleven.js」はC2サーバーwatery-compost[.]todayと連動し、ユーザーの許可後に瞬時にアカウント内の資産をすべて盗み出す。

創設者が緊急声明:OpenClawは絶対にトークン促進を行わない

この激しい攻撃に対し、OpenClawの創設者ピーター・スタインバーガーは、X(旧Twitter)上で厳重に警告を発している。

「皆さん、OpenClawに関連するトークンのメールやウェブサイトを受け取った場合、それは絶対に詐欺です。OpenClawは非営利のプロジェクトであり、そのようなプロモーションは一切行いません。」

もしOpenClawに関するトークンやキャンペーンのメールを受け取ったら、それは常に詐欺です。

当プロジェクトはオープンソースで非商用です。公式ウェブサイトを利用してください。商用ラッパーを装った者には注意を。

— Peter Steinberger 🦞 (@steipete) 2026年3月18日

複合的攻撃手法:偽装インストールパッケージと悪意のプラグイン

実際、OpenClawはこれだけにとどまらない。今月初め、セキュリティ研究者は以下の脅威も発見している。

  • 偽装インストールプログラム: 悪意のリポジトリはBing AIの検索結果の重みを利用し、Vidar情報窃取型トロイの木馬を仕込んだ偽OpenClawインストーラーを拡散。
  • npmのサプライチェーン汚染: ハッカーは@openclaw-ai/openclawaiという悪意のパッケージを公開し、インストール後にGhostLoaderリモートアクセス型トロイを展開。
  • ClawHubの悪意プラグイン: OpenClaw用の「スキル(Skills)」ストアには、12%以上のプラグインにAMOS情報窃取ソフトが仕込まれていることが判明。

現在、OpenClawはGitHubで世界第九位の人気を誇る。セキュリティ専門家は、すべての開発者に対し、企業証明書や大量の資産を含む端末で未知のAIプラグインを直接テストしないこと、そして「ブラインド署名(Blind signatures)」の許可リクエストを絶対に承認しないよう呼びかけている。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

Gmailのドットエイリアス機能を悪用するフィッシング攻撃で狙われたRobinhoodユーザー

ゲートニュース メッセージ、4月28日 — 最近、Robinhoodのユーザーが、Gmailのドット無視機能とRobinhoodの口座作成プロセスにおける脆弱性を悪用するフィッシング攻撃の被害に遭っています。攻撃者は、標的のメールアドレスにほぼ一致するアカウントを登録し、Robiのメールサーバーをだまして不正なセキュリティアラート(フィッシングリンクを含む)を被害者の受信箱に届けさせることが可能になりました。

GateNews1時間前

ZachXBTがWorldCoinの低流通・高評価のWLD発行を問題視、インサイダーによる売却を示唆

ゲート・ニュース・メッセージ、4月28日――オンチェーン・ディテクティブのZachXBTは、Sam Altmanが創業した企業WorldCoin (now World)が、流通量が少なく評価額が高いWLDトークンを発行し、SBFおよびFTXが用いたモデルを模倣していると主張した。ZachXBTによれば、同社は身分証明のために用いられるとされる生体データと引き換えに、低所得国のユーザーへ少量のWLDを配布した。しかし、この技術は代わりに、検証済みアカウントの闇市場での取引を促進している。 ZachXBTはさらに、トークン供給が持続不可能な速度で拡大している一方で、インサイダーが店頭(OTC)取引を通じて保有分を定期的に手放しているとも主張した。

GateNews2時間前

ZetaChain はクロスチェーン取引を停止、GatewayEVM のスマートコントラクトが攻撃を受ける

4月28日、ZetaChainの公式発表および公式ステータスページによると、レイヤー1の相互運用ネットワークであるZetaChainは、GatewayEVMスマートコントラクトが攻撃を受けたのを確認した後、メインネットワークのクロスチェーン取引を一時停止しました。ZetaChainは声明の中で、今回の攻撃はZetaChainチームの内部ウォレットにのみ影響し、現時点ではユーザー資金への影響はないことを確認しています。

MarketWhisper4時間前

$300K スマートコントラクト攻撃後、ZetaChainがクロスチェーン取引を停止

ゲートニュース、4月28日――レイヤー1ネットワークのZetaChainは、GatewayEVMのスマートコントラクトが攻撃を受けたことを受けて、メインネットでのクロスチェーン取引を停止した。DefiLlamaのデータによると、この事件で$300,000が失われたが、ZetaChainチームは金額を公表しておらず、詳細なポストモーテムを公開するとしているが、

GateNews6時間前

ディープフェイクがカルダノ開発者を欺くカード技を仕掛け、新たな弱点を露呈

カルダノの開発者は、現実的なAIディープフェイクのビデオ通話がきっかけでラップトップが侵害されたと述べ、次の波の暗号資産(crypto)攻撃はスマートコントラクトではなく、顔や声から始まる可能性があることを思い起こさせた。 カルダノ・コミュニティと共有されたこの警告は、あるインポスターが悪用したという事案について説明している

DailyCoin15時間前

フランス検察当局、暗号資産の強盗(レンチ)攻撃リングで88人を起訴

フランス当局は、暗号資産保有者を対象にした誘拐と恐喝に関連して、10人の未成年を含む88人を起訴した。これは、組織犯罪に関する国家公共検察庁 (PNACO) が金曜日に発表した声明によるもの。提起された罪は、進行中の12件に関連している。

CryptoFrontier17時間前
コメント
0/400
コメントなし