Волна фишинга под видом OpenClaw нацелена на криптокошельки

Волна фишинга под видом OpenClaw нацелена на криптокошельки
19 марта 2026 г.
~7 мин. чтения

Ажиотаж вокруг OpenClaw создал именно ту среду, которую обожают мошенники: вирусный проект с открытым исходным кодом, быстрорастущее сообщество разработчиков и поток новых пользователей, жаждущих попробовать всё, что выглядит как нечто на ранней стадии, эксклюзивное или официальное. В последние дни это воодушевление вылилось в скоординированную волну фишинговых атак, направленных на криптокошельки, при этом злоумышленники злоупотребляют именем OpenClaw для продвижения фейковых аирдропов, сайтов, опустошающих кошельки (дрейнеров), и вредоносных установщиков.

Что делает эту историю более важной, чем обычный заголовок о фишинге, так это способ распространения мошенничества. Речь идет не только о случайном спаме по электронной почте или сайтах с фейковыми токенами. Исследователи в области кибербезопасности утверждают, что злоумышленники используют сам GitHub в качестве канала распространения, отмечая (тегая) разработчиков в фейковых ветках обсуждений (issues), выдавая себя за бренд OpenClaw и заманивая жертв обещаниями бесплатных токенов $CLAW. Как только пользователи подключают кошелек, сайт может вывести все средства; в других случаях фейковые установщики доставляли вредоносное ПО типа infostealer (стилер информации), способное похищать данные браузера, учетные данные и информацию о криптокошельках.

Почему OpenClaw стал такой привлекательной приманкой

Популярность OpenClaw помогает объяснить, почему злоумышленники действовали так быстро. В отчетах разведки киберугроз говорится, что проект ИИ-агента с открытым исходным кодом стал вирусным в начале 2026 года, привлекая огромное внимание разработчиков и демонстрируя быстрый рост на GitHub. Такая заметность дает преступникам готовую аудиторию: технических пользователей, которые уже доверяют платформам с открытым исходным кодом и привыкли переходить по ссылкам в репозиториях, документации и обсуждениях сообщества.

Компания Malwarebytes описала OpenClaw как ИИ-агента для самостоятельного хостинга с широкими правами доступа и высоким интересом со стороны разработчиков, что сделало его особенно привлекательным для атак с использованием подмены личности (имперсонации). Другими словами, у бренда были две особенности, которые мошенники ценят больше всего: авторитет и динамика роста. Когда проект внезапно оказывается повсюду, фейковым версиям легче затеряться в толпе, потому что пользователи ожидают постоянного появления новых страниц, новых форков и новой активности сообщества.

Такая динамика типична для сфер крипты и Web3. В февральском отчете MetaMask по безопасности за 2026 год со ссылкой на Scam Sniffer сообщалось, что в январе количество фишинговых атак с использованием подписей (signature-phishing) подскочило на 207%, в результате чего из 4700 кошельков было украдено 6,27 миллиона долларов. Это показывает, насколько быстро мошенники адаптируются при появлении новых нарративов. OpenClaw просто предоставил им свежий повод.

Как работает фишинговая кампания

Текущая атака на кошельки под видом OpenClaw, по-видимому, следует довольно простому, но эффективному шаблону.

Согласно сообщению о проблеме безопасности (issue), опубликованному в официальном репозитории OpenClaw на GitHub 18 марта, мошенники создали фейковый репозиторий и ветку обсуждения, в которой утверждалось, что выбранным разработчикам GitHub раздают по 5000 токенов $CLAW. В посте были перечислены десятки имен пользователей, использовался официально звучащий язык, а пользователей отправляли по внешней ссылке, где им предлагалось подключить свои кошельки и присоединиться к вайтлисту (белому списку) для предполагаемой раздачи токенов. В этом сообщении указывалось на несколько тревожных сигналов (красных флагов), включая недавно созданный репозиторий, нулевую связь с официальным проектом и внешнюю страницу для подключения кошелька.

Компания OX Security, проанализировавшая кампанию в тот же день, заявила, что злоумышленники создавали фейковые аккаунты на GitHub, открывали ветки обсуждений (issues) в контролируемых ими репозиториях и отмечали разработчиков напрямую, чтобы максимизировать доверие и охват. Сайт по ссылке описывался как почти идентичный клон настоящего сайта OpenClaw, за исключением одного важнейшего дополнения: кнопки «Подключить кошелек» (Connect your wallet), предназначенной для запуска процесса кражи. В OX заявили, что фишинговая страница поддерживала несколько крупных кошельков, включая WalletConnect, MetaMask, Trust Wallet, OKX Wallet и Bybit Wallet.

Эта деталь имеет значение, поскольку она показывает, что атака не была рассчитана на один узкий сегмент пользователей. Она была разработана для того, чтобы поймать в ловушку широкий круг криптопользователей, особенно разработчиков, которые могли бы предположить, что страница клейма (получения) токенов является легитимной, если она выглядит связанной с ИИ-проектом, который они уже знают.

Это не первая криптоугроза, связанная с OpenClaw

Недавняя кампания с использованием дрейнеров кошельков — лишь последний пример. Ранее в марте Malwarebytes предупреждала о появлении фейковых установщиков OpenClaw в репозиториях GitHub, которые даже всплывали в результатах поиска Bing. Согласно этому отчету, злоумышленники использовали фиктивные репозитории с установщиками для распространения Vidar, известного стилера информации, а в некоторых случаях — GhostSocks, который может превратить машину жертвы в прокси-узел. Malwarebytes отметила, что Vidar может похищать учетные данные браузера, криптокошельки и данные приложений, что делает эту угрозу гораздо более масштабной, чем разовое мошенничество с токенами.

Это означает, что цикл хайпа вокруг OpenClaw уже породил как минимум две основные схемы атак. Первая — классическая модель фишинга в Web3: пообещать токены, заставить жертву подключить кошелек, а затем вывести средства или злоупотребить разрешениями (approvals). Вторая — модель доставки вредоносного ПО: замаскировать вредоносную программу под установщик OpenClaw и украсть учетные данные и информацию о кошельке из самой системы.

Для криптопользователей такое пересечение особенно опасно. Многие люди до сих пор думают, что кража кошелька происходит только тогда, когда они раскрывают свою сид-фразу (seed phrase). В реальности вредоносного ПО, фишинга подписей и вредоносных запросов на одобрение часто бывает достаточно для компрометации средств, даже без прямого запроса фразы восстановления. В отчете MetaMask особо предупреждалось, что фишинг с использованием подписей обманом заставляет пользователей подписывать то, что выглядит как безобидное офчейн-сообщение, но на самом деле может разрешить неограниченные переводы токенов или NFT.

Почему разработчики являются реальной целью

Одной из наиболее интересных частей этой кампании является выбор аудитории. В OX Security заявили, что злоумышленники могут использовать звезды (stars) на GitHub и другие видимые сигналы для выявления людей, уже связанных с репозиториями, относящимися к OpenClaw. Это делает мошенничество более личным и убедительным, чем обычный спам.

Разработчики являются ценной мишенью по трем причинам. Во-первых, многие из них активны в крипте и Web3, поэтому предложения подключить кошелек не вызывают у них автоматических подозрений. Во-вторых, они уверенно чувствуют себя при работе с GitHub, менеджерами пакетов и тестовыми сборками, что снижает их скептицизм в отношении новых репозиториев и загрузок. В-третьих, они часто имеют доступ к гораздо большему объему информации, чем обычный розничный пользователь кошелька: SSH-ключи, секреты браузеров, облачные учетные данные, API-токены и приватные репозитории. Malwarebytes прямо отметила, что кампания с фейковыми установщиками могла похищать учетные данные браузера и данные кошельков, а не только криптовалютные балансы.

Это делает данную атаку чем-то большим, чем просто крипто-историей. Это также история о компрометации цепочки поставок программного обеспечения и краже личных данных (идентичности).

Что пользователям следует делать сейчас

Самый практичный вывод прямолинеен: нет никаких законных причин подключать кошелек, чтобы получить «аллокацию OpenClaw» через случайный issue на GitHub или клонированный сайт. В официальном предупреждении на GitHub текущая раздача «$CLAW» описана как фишинг, а OX Security посоветовала пользователям относиться к issue на GitHub, продвигающим раздачи токенов или аирдропы, как к подозрительным, особенно если они исходят от неизвестных аккаунтов.

Сейчас как никогда важны несколько привычек:

  • Не доверяйте уведомлениям GitHub только потому, что они приходят через инфраструктуру GitHub. Платформа все равно может использоваться для распространения контента, контролируемого злоумышленниками.
  • Не загружайте установщики OpenClaw из случайных репозиториев GitHub или результатов поисковых систем. Malwarebytes сообщила, что фейковые репозитории с установщиками использовались для доставки вредоносного ПО (стилеров информации) вместо реального софта.
  • Не подключайте кошелек к незнакомой странице только потому, что она выглядит качественно или использует настоящий брендинг проекта. OX Security обнаружила, что фишинговый сайт скопировал реальный внешний вид OpenClaw достаточно точно, чтобы обмануть пользователей с первого взгляда.

И если вы уже взаимодействовали с подозрительным сайтом на тему OpenClaw, проверьте недавние подключения кошелька и отзовите разрешения (approvals) там, где это возможно. OX Security специально рекомендовала этот шаг для пользователей, которые могли столкнуться с этой кампанией.

Главный урок, стоящий за мошенничеством с OpenClaw

Волна фишинга под видом OpenClaw — это на самом деле урок того, как быстро хайп в интернете превращается в поверхность для атак. Проекту не нужно запускать токен, чтобы мошенники его выдумали. Ему не нужно поддерживать криптовалюту, чтобы преступники использовали его бренд в кампаниях с дрейнерами кошельков. Как только имя становится узнаваемым, оно становится уязвимым для эксплуатации.

Вот почему эта история имеет значение далеко за пределами самого OpenClaw. Следующий вирусный ИИ-проект, инструмент для разработчиков или ассистент с открытым исходным кодом, скорее всего, столкнется с той же проблемой. В криптоиндустрии злоумышленники не ждут легитимности. Они опережают внимание аудитории (front-run attention). И когда кошельки, инструменты разработчиков и социальное доверие пересекаются в одной экосистеме, такая комбинация может очень быстро обойтись слишком дорого.

Подписывайтесь на нас:

Coinxes.io

Twitter/X

Telegram

0.0
(0 оценки)
Нажмите на звезду, чтобы оценить

Вы отправляете:

Вы отправляете:

Сеть

Сеть

Плавающий курс

Вы получаете:

Вы получаете:

Сеть

Сеть

Данная услуга недоступна лицам, находящимся, проживающим, зарегистрированным или действующим от имени ЕС/ЕЭЗ.

Надёжный сервис для обмена криптовалют 24/7

CoinXes — это удобная и безопасная платформа для моментальной конвертации криптовалют. Мы предлагаем актуальные курсы, низкие комиссии и прозрачные условия обмена. Поддержка работает круглосуточно.