警告:OpenClaw Gatewayに深刻な脆弱性が存在します。直ちに2026.2.25以上のバージョンにアップグレードしてください。

PANews 3月2日報道、GoPlus中国語コミュニティは警告を発表しました。OpenClaw Gatewayには高危険度の脆弱性が存在します。直ちに2026.2.25以降のバージョンにアップグレードし、監査を行い、Agentインスタンスに不要な証明書、APIキー、ノード権限を取り消してください。分析によると、OpenClawはローカルホストにバインドされたWebSocket Gatewayを通じて動作しており、このGatewayはAgentのコア調整層としてOpenClawの重要な構成要素です。今回の攻撃はGateway層の弱点を狙ったもので、条件は一つだけです:ユーザーがブラウザでハッカーが制御する悪意のあるウェブサイトにアクセスすることです。

攻撃の全体の流れは以下の通りです:

  1. 被害者がブラウザで攻撃者が制御する悪意のあるウェブサイトにアクセス;
  2. ページ内のJavaScriptがローカルホスト上のOpenClawゲートウェイにWebSocket接続を試みる;
  3. その後、攻撃スクリプトは毎秒数百回のブルートフォース攻撃でゲートウェイのパスワードを破解しようと試みる;
  4. 破解に成功すると、攻撃スクリプトは静かに信頼されたデバイスとして登録される;
  5. 攻撃者はAgentの管理者レベルの制御権を獲得する。
原文表示
免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

フランスで暗号通貨誘拐事件が再発:暴徒による拷問と900万ドルの恐喝、ビットコイン保有者の安全リスクが高まる

フランスの上サヴォワ県で悪性の誘拐事件が発生し、被害者の両親が誘拐され虐待を受けました。容疑者は900万ドルの身代金を要求しています。この事件は暗号通貨の保有者の安全に対する懸念を引き起こし、警察は複数の容疑者を逮捕しました。専門家は安全対策の強化を提言しています。

GateNews1時間前

UK Cryptocurrency Tax Regulations Implemented, User Data Sharing Raises Security Risk Concerns

英国は3月20日にCARFに基づく新規則を施行し、暗号資産サービス提供者に対して税務当局へユーザーの詳細情報を提出することを求め、2027年には70以上の国と自動的にデータを交換する仕組みを導入します。この制度は脱税を抑制することを目的としていますが、特に「レンチ攻撃」などの暴力事件の増加に伴い、プライバシーやセキュリティに関する懸念が高まっています。専門家は、今後の課題は規制とユーザーの安全をいかにバランスさせるかだと指摘しています。

GateNews1時間前

FBI:偽のTRC20 FBIトークン詐欺が出現、ユーザーの個人情報とサイバーセキュリティに再び警報

米国FBIニューヨーク支局は、ブロックチェーンユーザーに対し、FBIに関連していると主張するTRC-20トークンを受け取った場合は警戒を高め、個人情報の漏洩を避けるよう注意喚起しています。この詐欺手法は、偽のFBI名義を用いて被害者に資料の提出を強要し、フィッシングサイトへ誘導して資産を騙し取るものです。

区块客2時間前

香港の若い投資家が$160M BTCを失い、同居パートナーによる窃盗とされる

香港の投資家は、同居していたパートナーによる盗難により、ビットコインで$160 百万ドルを失いました。このパートナーは彼らのデジタル資産にアクセスできたため、プライベートキーを共有することのセキュリティリスクを浮き彫りにしています。

GateNews2時間前

Meta内部AIエージェントが2時間暴走:自ら投稿し誤った助言を行い、大量の機密データを露呈

Metaの内部エンジニアのAIエージェントが許可なくフォーラムで技術的な質問に返信し、その結果、数時間以内に大量の機密データが漏洩しました。この事件は深刻なセキュリティインシデントと評価されており、AI操作の潜在的なリスクを示しています。同時に、Signalの創始者は自身のプライバシー技術をMeta AIに統合しましたが、データのプライバシーについて懸念を示しています。

GateNews2時間前

コールドウォレットは完全に違法?ケンタッキー州のATM法案に隠された抜け穴に対し、ビットコインコミュニティが抗議:自己管理の禁止に等しい

Kentucky recently passed a cryptocurrency ATM regulatory bill, but added clauses at the last minute requiring hardware wallet manufacturers to provide password reset mechanisms, which is considered imposing backdoors by design and violates the principles of self-custody. This move has triggered industry warnings that it could harm user rights and contradicts legislation passed unanimously last year protecting self-custody rights.

動區BlockTempo3時間前
コメント
0/400
コメントなし