警告:OpenClaw Gatewayに深刻な脆弱性が存在します。直ちに2026.2.25以上のバージョンにアップグレードしてください。

PANews 3月2日報道、GoPlus中国語コミュニティは警告を発表しました。OpenClaw Gatewayには高危険度の脆弱性が存在します。直ちに2026.2.25以降のバージョンにアップグレードし、監査を行い、Agentインスタンスに不要な証明書、APIキー、ノード権限を取り消してください。分析によると、OpenClawはローカルホストにバインドされたWebSocket Gatewayを通じて動作しており、このGatewayはAgentのコア調整層としてOpenClawの重要な構成要素です。今回の攻撃はGateway層の弱点を狙ったもので、条件は一つだけです:ユーザーがブラウザでハッカーが制御する悪意のあるウェブサイトにアクセスすることです。

攻撃の全体の流れは以下の通りです:

  1. 被害者がブラウザで攻撃者が制御する悪意のあるウェブサイトにアクセス;
  2. ページ内のJavaScriptがローカルホスト上のOpenClawゲートウェイにWebSocket接続を試みる;
  3. その後、攻撃スクリプトは毎秒数百回のブルートフォース攻撃でゲートウェイのパスワードを破解しようと試みる;
  4. 破解に成功すると、攻撃スクリプトは静かに信頼されたデバイスとして登録される;
  5. 攻撃者はAgentの管理者レベルの制御権を獲得する。
免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

Anthropic AI のプログラミングツール Claude Code の npm パッケージが完全なソースコードを漏えい

ブロックチェーンのセキュリティ企業Fuzzlandの調査によると、AnthropicのAIプログラミングツールClaude Codeのnpmパッケージには、完全なソースマップファイルが含まれており、1,906個のソースファイルのコードが漏えいしています。過去に同様のファイルは削除されていたものの、新版でもこの問題が残っており、内部のアーキテクチャとセキュリティメカニズムが露出する原因となっています。これは漏えいによってユーザーデータは関与していませんが、セキュリティに影響します。

GateNews25分前

量子の脅威は前倒しで到来?Googleが「9分間のハッキング」シナリオをシミュレート、690万枚のビットコインが危機にさらされる

Googleの量子AIチームの研究によると、ビットコインを解読するのに必要な量子計算能力は、予想よりもはるかに低く、50万量子ビット未満である可能性があります。研究のシミュレーションでは、ハッカーが進行中のビットコイン取引を9分以内に傍受でき、またビットコインの約3分の1がすでに露出したウォレットに保管されているため、量子攻撃のリスクが高まることが示されています。ビットコインのTaprootのアップグレードはプライバシーを強化する一方で、公的鍵の露出も招き、資産リスクを増大させます。

区块客1時間前

米国、54百万ドルのウラン金融エクスプロイトの容疑者を起訴、DeFi取り締まりが強まる中

メリーランド州の男性が、Uranium Financeの脆弱性を悪用し、5,400万ドルの損失をもたらしたとして起訴された。検察は、彼がプラットフォームをハッキングし、高額コレクティブルを通じて資金をマネーロンダリングしたと主張しており、数十年の懲役刑に直面する可能性がある。

LiveBTCNews1時間前

Steakhouse Financialのフロントエンドシステムがハッキングされました。ユーザーはフィッシングのリスクに注意してください

DeFiリスク管理プラットフォームSteakhouse Financialは最近ハッキングを受け、フロントエンドシステムがフィッシングに悪用されましたが、ユーザー資金の安全性には影響がありません。攻撃は、サーバー提供事業者を標的にしたソーシャルエンジニアリングに起因しており、Steakhouseは悪意のある変更を取り消し、イベントレポートを公開します。専門家はユーザーに対し、セキュリティ意識を高め、フィッシングのリスクに注意するよう呼びかけています。

GateNews1時間前

Archblockが破産申請、Justin Sunが関連取引に関与していること、東欧での詐欺を指摘

暗号資産企業のArchblock、TrustToken、TrueCoinが破産を申請しました。Techteryxが未払いの請求書を支払っていなかったこと、ならびに東欧の犯罪グループによる詐欺に遭ったことにより、財務が深刻な打撃を受けました。さらに同社は複数の法的紛争にも巻き込まれており、税務上の問題や高リスクな投資による損失に直面しており、ステーブルコイン業界に潜在するリスクが明らかになりました。

GateNews2時間前
コメント
0/400
コメントなし