GoPlus: ClawHub có lỗ hổng giả mạo lượt tải xuống, các kỹ năng phổ biến có thể chứa mã độc
Theo tin tức từ ChainCatcher, dựa trên cảnh báo bảo mật do GoPlus Security phát hành, các nhà nghiên cứu bảo mật của Silverfort đã phát hiện ra lỗ hổng nghiêm trọng trong kho kỹ năng ClawHub của OpenClaw. Kẻ tấn công có thể vượt qua mọi cơ chế bảo vệ bằng cách gọi hàm nội bộ downloads:increment, chỉ với một lệnh curl duy nhất có thể tăng số lượt tải xuống lên hơn 20 nghìn lần trong vài phút, từ đó đẩy kỹ năng chứa mã độc lên vị trí đầu tiên trong kết quả tìm kiếm, dụ người dùng hoặc AI Agent tự động cài đặt.
Khi kỹ năng độc hại được thực thi, nó có thể đánh cắp dữ liệu nhạy cảm như ví crypto, khóa API, v.v. Hiện tại, lỗ hổng này đã được khắc phục trong vòng 24 giờ. GoPlus khuyến cáo người dùng rằng số lượt tải cao không đồng nghĩa với việc an toàn, và nên sử dụng AgentGuard để quét và bảo vệ an ninh.
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
AI từ “lý do cắt giảm lãi suất” chuyển thành “luận điểm tăng lãi suất”: Cook cho biết trong khoản chi tiêu vốn 2 nghìn tỷ USD chỉ sử dụng một phần nhỏ, giá điện và nước đã tăng khoảng 5%
Thành viên Hội đồng Dự trữ Liên bang Mỹ, Cook, cho biết việc tiếp tục đầu tư quy mô lớn vào AI sẽ gia tăng áp lực lên giá cả, và hiệu ứng giàu có do thị trường chứng khoán được thúc đẩy bởi AI cũng đang kích thích tiêu dùng. Ông nhận định rằng việc AI nâng cao năng suất sẽ mang lại sự giảm nhẹ lạm phát trong vài năm tới, nhưng điều này là chưa đủ để bù đắp cho áp lực lạm phát ngày càng gia tăng vào cuối năm nay.
