Warnung: OpenClaw Gateway hat eine kritische Sicherheitslücke. Bitte aktualisieren Sie sofort auf Version 2026.2.25 oder höher.

PANews 2. März – Die chinesische Community von GoPlus hat eine Warnung veröffentlicht: OpenClaw Gateway weist derzeit eine kritische Sicherheitslücke auf. Bitte aktualisieren Sie sofort auf Version 2026.2.25 oder höher, prüfen Sie die Sicherheit und widerrufen Sie unnötige Berechtigungen, API-Schlüssel und Knotenzugriffsrechte für Agent-Instanzen. Die Analyse zeigt, dass OpenClaw über eine WebSocket-Gateway läuft, die an den lokalen Host gebunden ist. Dieses Gateway ist das zentrale Koordinationselement des Agents und ein wichtiger Bestandteil von OpenClaw. Der Angriff zielt auf Schwachstellen in der Gateway-Schicht ab, wobei nur eine Bedingung erfüllt sein muss: Der Nutzer besucht eine vom Hacker kontrollierte bösartige Website im Browser.

Der vollständige Angriffsablauf ist wie folgt:

  1. Das Opfer besucht die vom Angreifer kontrollierte bösartige Website im Browser;
  2. Das JavaScript auf der Seite initiiert eine WebSocket-Verbindung zum OpenClaw-Gateway auf dem lokalen Host;
  3. Anschließend versucht das Angriffsskript, das Gateway-Passwort durch brute-force mit mehreren Hundert Versuchen pro Sekunde zu knacken;
  4. Nach erfolgreichem Knacken registriert sich das Skript stillschweigend als vertrauenswürdiges Gerät;
  5. Der Angreifer erhält die Administratorrechte des Agents.
Original anzeigen
Disclaimer: The information on this page may come from third parties and does not represent the views or opinions of Gate. The content displayed on this page is for reference only and does not constitute any financial, investment, or legal advice. Gate does not guarantee the accuracy or completeness of the information and shall not be liable for any losses arising from the use of this information. Virtual asset investments carry high risks and are subject to significant price volatility. You may lose all of your invested principal. Please fully understand the relevant risks and make prudent decisions based on your own financial situation and risk tolerance. For details, please refer to Disclaimer.

Verwandte Artikel

Compound-Website erneut gehackt: Phishing-Website imitiert DeFi-Kreditplattform, Sicherheitsrisiken sorgen für Aufmerksamkeit

DeFi-Kreditprotokoll Compound Finance erlebte kürzlich einen Sicherheitsvorfall, bei dem Nutzer berichteten, dass ihre offizielle Website auf eine Phishing-Seite umgeleitet wurde. Die Angreifer nutzten gefälschte Domains, um Angriffe durchzuführen. Obwohl keine Gelder verloren gingen, ist dies bereits der zweite ähnliche Vorfall bei Compound in den letzten zwei Jahren. Sicherheitsexperten erklären, dass die Automatisierung von Phishing-Tools das Risiko von Angriffen erhöht. Die anhaltenden Probleme bei Compound schwächen das Marktvertrauen, wobei die Sicherheit des Frontends und die Transparenz der Governance entscheidende Faktoren für die langfristige Entwicklung sind.

GateNews25M her

Vorsicht vor Krypto-Betrug: Politische Organisationen behaupten, dass jemand im Namen Spenden für Bitcoin, Ethereum sammelt, im Zusammenhang mit Iran-Themen

Die Russische „Allrussische Volksfront“ warnt davor, dass Betrüger Spendenunterlagen fälschen, um Unterstützer Irans dazu zu verleiten, Kryptowährungen zu spenden, mit der Behauptung, die Gelder würden für die Unterstützung ukrainischer Kämpfer verwendet. Die Organisation bekräftigt, dass alle Krypto-Spendenaktionen in ihrem Namen Betrug sind und legitime Spenden nur über die offizielle Website per Banküberweisung erfolgen dürfen. Gleichzeitig verstärken die russischen Sicherheitsbehörden ihre Bemühungen, die entsprechenden kriminellen Aktivitäten zu bekämpfen. Kryptowährungen gewinnen in den politischen und militärischen Finanzströmen im Nahen Osten zunehmend an Bedeutung, wodurch Nutzer neuen Sicherheitsherausforderungen gegenüberstehen.

GateNews30M her

BSC-Chain MT Token Kaufbeschränkungsmechanismus weist Schwachstellen auf, Hacker erzielen einen Arbitragegewinn von etwa 242.000 US-Dollar

Gate News zeigt an, dass am 10. März eine verdächtige Transaktion im Zusammenhang mit dem MT-WBNB-Fonds auf BSC von BlockSec entdeckt wurde, bei der ein Verlust von etwa 242.000 US-Dollar entstand. Der Angriff basiert auf einem Fehler im Käuferbegrenzungsmechanismus. Der Angreifer umging die Begrenzung über einen Router und verkaufte MT, um Gewinne zu erzielen, was zu einem Kapitalverlust führte.

GateNews2Std her

Südkoreanisches Finanzamt zeigt Mnemonik-Wörter, 4,8 Millionen Dollar an Kryptowährungen gestohlen! Nachdem der Dieb sie zurückgegeben hatte, wurden sie erneut gestohlen

Das koreanische Finanzamt hat versehentlich die Mnemonik-Phrasen für Kryptowährungen geleakt, was dazu führte, dass Vermögenswerte im Wert von etwa 4,8 Millionen US-Dollar gestohlen wurden. Der erste Dieb stellte sich selbst und kehrte die gestohlenen Gegenstände zurück, wurde jedoch von einer anderen Person erneut bestohlen. Experten kritisieren, dass das Finanzamt keine notwendigen Schutzmaßnahmen ergriffen hat, die Behörden erkennen den Fehler an und versprechen, die Sicherheitssysteme zu verbessern.

CryptoCity3Std her

Cosmos entdeckt Sicherheitslücke, die einige EVM-Stack-Blockchains betrifft, Saga hat einen Patch veröffentlicht

Gate News Nachrichten, am 10. März, enthüllte Cosmos Labs, dass kürzlich eine Sicherheitslücke entdeckt wurde, die einige auf Cosmos EVM Stack basierende Blockchains betrifft. Diese Sicherheitslücke hat bereits Auswirkungen auf Layer 1 Blockchains in der Produktionsumgebung.

GateNews4Std her

Bing AI Suchergebnisse wurden vergiftet, bösartiges OpenClaw-Installationsprogramm stiehlt Daten

Slow Fog Technology warnt, dass Angreifer die Bing AI-Suchergebnisse vergiften, um gefälschte OpenClaw-Installationsprogramme zu verbreiten und Benutzer dazu zu verleiten, Malware herunterzuladen. Die Angreifer nutzen GitHub, um gefälschte Repositories zu erstellen, und hosten schädlichen Code auf der Plattform, um die Suchergebnisse zu kontaminieren. Unter Windows und macOS haben die Malware jeweils spezifische Invasionsmethoden und können sensible Informationen stehlen. Benutzer sollten Downloads aus unbekannten Quellen vermeiden und wachsam sein.

MarketWhisper4Std her
Kommentieren
0/400
Keine Kommentare