Theo nghiên cứu của nhà nghiên cứu Manifold Ax Sharma, 30 plugin trên ClawHub được ngụy trang như các công cụ AI hợp pháp đã được tải xuống hơn 9.800 lần trong khi bí mật chuyển đổi các trợ lý AI của người dùng thành công nhân tiền mã hóa. Các plugin này, được đăng tải dưới tài khoản imaflytok, trông như các bộ lập lịch tác vụ thông thường và công cụ giám sát nhưng chứa các chỉ dẫn ẩn thực hiện các thao tác trái phép.
Sau khi được cài đặt, các plugin tự động đăng ký các trợ lý AI của người dùng với các máy chủ bên thứ ba, tạo ví tiền mã hóa và trích xuất khóa riêng mà không có sự đồng ý hoặc thông báo của người dùng. Sau đó, các trợ lý sẽ kiểm tra lại sau mỗi 4 giờ để chờ nhận nhiệm vụ. Sharma cho biết các plugin không chứa mã độc có thể phát hiện được bởi các công cụ quét bảo mật, chỉ sử dụng các giao diện tiêu chuẩn và các công cụ hợp pháp, khiến chúng trở nên khó nhận diện thông qua các đánh giá bảo mật thông thường.
Related News
Google ký kết thỏa thuận AI bí mật với Lầu Năm Góc, thư công khai của nhân viên phản đối
Báo cáo nghiên cứu Crypto của a16z: Tỷ lệ khai thác lỗ hổng DeFi của AI agent đạt 70%
Polymarket phủ nhận cáo buộc rò rỉ 300.000 bản ghi, cho biết dữ liệu API là công khai và có thể được kiểm toán