ザリガニ OpenClaw が「ハッカーの現金自動預け払い機」として爆発的に話題に!公式ウェブサイトがピクセルレベルで複製され、Web3ウォレットから資金が盗まれる事態に

オープンソースAIエージェントプロジェクトのOpenClawがGitHubで30万以上のスターを獲得し、世界トップ10のリポジトリに躍進する中、ハッカーたちが狙いを定めている。セキュリティ企業OX Securityは、最近大規模なフィッシング活動が発生し、ハッカーがGitHubの「スター付与」機能を悪用して偽の「$5,000 CLAWトークン獲得」メッセージを拡散し、ユーザーを誘導して暗号資産ウォレットを狙っていると指摘している。 (前提情報:黄仁勳GTC2026講演全文:AI需要は兆ドル規模、計算能力は350倍に跳躍、OpenClawで全企業がAaaSに)
(背景補足:中国国家安全部が警告「ロブスター養殖」:OpenClawには四つの安全地雷が埋まっており、あなたの端末が乗っ取られる可能性も)

目次

Toggle

  • GitHub「スター付与」機能の悪用
  • 「ピクセルレベル」コピーされた公式サイトと隠されたウォレット狩りツール
  • 創設者が緊急声明:OpenClawは絶対にトークン促進を行わない
  • 複合的攻撃手法:偽装インストールパッケージと悪意のプラグイン

AIエージェント(AI Agents)のブームの中、人気のオープンソースプロジェクトはハッカーによる精密攻撃の新たな戦場となっている。2026年3月18日にネットセキュリティ企業OX Securityが発表した警告によると、現在OpenClaw支持者を狙った「ウォレット狩り」攻撃が進行中だ。

GitHub「スター付与」機能の悪用

この攻撃が多くの経験豊富な開発者を巻き込んでいる理由は、「Living-off-the-land(生き延びるための)」と呼ばれる社会工学的手法を採用している点にある。ハッカーはGitHub APIを利用し、OpenClawにスターを付けた高価値ターゲットのリストを抽出。その後、悪意のリポジトリ内でディスカッションを開始し、同時に複数の開発者をタグ付けしている。

これらの通知はGitHubの公式メールアドレス([email protected])から送信されており、非常に巧妙だ。攻撃者はメッセージ内で、受信者が「$5,000相当のCLAWトークン」を獲得できると偽りの賞品を提示し、フィッシングサイトへ誘導している。

「ピクセルレベル」コピーされた公式サイトと隠されたウォレット狩りツール

OX Securityの技術分析によると、攻撃者はtoken-claw[.]xyzなどの悪意のドメインを設置し、OpenClawの公式サイト(openclaw.ai)をほぼ完璧に模倣した偽サイトを作成している。しかし、フィッシングサイトには「ウォレット接続(Connect your wallet)」ボタンが追加されている。

ユーザーがこのボタンをクリックすると、裏側で隠された「ウォレット狩り(Wallet Drainer)」スクリプトが起動し、MetaMaskやWalletConnectといった主要な入口をサポート。背後の混乱スクリプト「eleven.js」はC2サーバーwatery-compost[.]todayと連動し、ユーザーの許可後に瞬時にアカウント内の資産をすべて盗み出す。

創設者が緊急声明:OpenClawは絶対にトークン促進を行わない

この激しい攻撃に対し、OpenClawの創設者ピーター・スタインバーガーは、X(旧Twitter)上で厳重に警告を発している。

「皆さん、OpenClawに関連するトークンのメールやウェブサイトを受け取った場合、それは絶対に詐欺です。OpenClawは非営利のプロジェクトであり、そのようなプロモーションは一切行いません。」

もしOpenClawに関するトークンやキャンペーンのメールを受け取ったら、それは常に詐欺です。

当プロジェクトはオープンソースで非商用です。公式ウェブサイトを利用してください。商用ラッパーを装った者には注意を。

— Peter Steinberger 🦞 (@steipete) 2026年3月18日

複合的攻撃手法:偽装インストールパッケージと悪意のプラグイン

実際、OpenClawはこれだけにとどまらない。今月初め、セキュリティ研究者は以下の脅威も発見している。

  • 偽装インストールプログラム: 悪意のリポジトリはBing AIの検索結果の重みを利用し、Vidar情報窃取型トロイの木馬を仕込んだ偽OpenClawインストーラーを拡散。
  • npmのサプライチェーン汚染: ハッカーは@openclaw-ai/openclawaiという悪意のパッケージを公開し、インストール後にGhostLoaderリモートアクセス型トロイを展開。
  • ClawHubの悪意プラグイン: OpenClaw用の「スキル(Skills)」ストアには、12%以上のプラグインにAMOS情報窃取ソフトが仕込まれていることが判明。

現在、OpenClawはGitHubで世界第九位の人気を誇る。セキュリティ専門家は、すべての開発者に対し、企業証明書や大量の資産を含む端末で未知のAIプラグインを直接テストしないこと、そして「ブラインド署名(Blind signatures)」の許可リクエストを絶対に承認しないよう呼びかけている。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

北朝鮮のIT担当者「Laptop Farm(ラップトップ・ファーム)」詐欺:米国の共犯者に7〜9年の実刑、2年間で累計28億ドルを詐取

Fortune 報道:北朝鮮は米国内のノートパソコン・ファームを通じて資金を得ており、2年間で累計約28億ドルの収益で核兵器を支援している。年あたりの貢ぎは2.5〜6億ドル。米国籍の容疑者 Kejia Wang と Zhenxing Wang はそれぞれ禁錮7.5年、9年を言い渡され、百社以上の企業と80名の身分が盗用された。北朝鮮は米国の身分と固定装置を用いて米国で運用し、資金は主に暗号資産を通じた両替により処理されている。専門家は、国内に共犯ネットワークが依然として存在すると警告しており、企業は身元の認証、住所の追跡、タイムゾーン/IP の分析を強化する必要がある。

ChainNewsAbmedia4分前

香港警察、暗号資産詐欺の急増に警告;2人の女性が最近の数週間で$1.24Mを損失

Gate News メッセージ、4月25日――香港の2人の女性が、ここ最近の数週間で暗号資産詐欺師に合計HK$9.7 million (US$1.24 million)をだまし取られ、地元警察が一般向けの注意喚起を出すことになった。香港警察は、1週間で80件超の詐欺事案を報告しており、総損失はHK$80 million (U

GateNews36分前

検知率ほぼゼロで800超のバンキング/暗号資産アプリを狙うAndroidマルウェアファミリー:Zimperium

Gate Newsのメッセージ、4月25日 — サイバーセキュリティ企業Zimperiumは、4つの稼働中のマルウェアファミリー(RecruitRat、SaferRat、Astrinox、Massiv)を特定した。銀行、暗号資産、ソーシャルメディアの各セクターにまたがり、800以上のアプリを標的としている。これらのキャンペーンは、高度なアンチ解析手法と

GateNews3時間前

TRADOOR トークン、疑われる価格操作とウォッシュトレーディングの中で30分で90%暴落

Gate News メッセージ、4月25日 — オンチェーン分析者 Specter によると、TRADOOR トークンは本日 2:00 AM に 30分間で急激に 90% 価格が暴落しました。トークンは 2026年3月以降、突然の崩壊の前に最大 900% 値上がりしており、価格操作や連携した

GateNews4時間前

貸付プロトコルPurrlendが攻撃を受け、MegaETHとHyperEVMをまたいで$1.52百万を喪失

ゲートニュース、4月25日――貸付プロトコルのPurrlendは本日、MegaETHおよびHyperEVMの両ネットワークへの攻撃の被害に遭い、約$1.52百万の損失が発生しました。 攻撃者はHyperEVMネットワークから約$1.2百万相当の資産を引き出し、その内訳は449,683 USDC、214,125

GateNews5時間前

ベン・パステルナク、$54M クリプト詐欺の訴訟をめぐるNYCのホテルでの暴行で逮捕――Believeトークンに関して

ゲートニュースメッセージ、4月25日――ソラナベースのSocialFiプラットフォームBelieveの背後にいる26歳のオーストラリア人起業家ベン・パステルナクは、4月22日に逮捕され、第2級の絞殺および第3級の暴行を2件科された。自身の元恋人で、YouTubeパーソナリティのエブリン・ハーとの間で起きたとされる身体的なもめごとを受けたもの。

GateNews6時間前
コメント
0/400
コメントなし