Aviso: OpenClaw Gateway presenta una vulnerabilidad de alto riesgo, actualice inmediatamente a la versión 2026.2.25 o superior

PANews informó el 2 de marzo que la comunidad china de GoPlus emitió una advertencia temprana de que OpenClaw Gateway está actualmente vulnerable; por favor, actualice inmediatamente a 2026.2.2.25 o posterior, audite y revoque credenciales innecesarias, claves API y permisos de nodo concedidos a instancias de Agente. Según su análisis, OpenClaw se ejecuta a través de un WebSocket Gateway vinculado al localhost, que sirve como capa central de coordinación del Agente y es una parte importante de OpenClaw. El ataque se dirigió a una debilidad en la capa de pasarela, y solo se cumplió una condición: el usuario accedió a un sitio web malicioso controlado por el hacker en el navegador. La cadena completa de ataques es la siguiente:

  1. La víctima accede a un sitio web malicioso controlado por el atacante en su navegador;
  2. El JavaScript en la página inicia una conexión WebSocket con la pasarela OpenClaw en el localhost;
  3. Después de eso, el script de ataque forzaba la contraseña de la puerta de enlace con cientos de intentos por segundo;
  4. Tras un cracking exitoso, el script de ataque se registra silenciosamente como un dispositivo confiable.
  5. El atacante obtiene el control a nivel administrativo del agente;
Ver originales
Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

Shiba Inu: Alerta emitida tras hackeo de la cuenta de redes sociales de un participante de SHIB - U.Today

Ragnarshib advierte a la comunidad Shiba Inu sobre una cuenta hackeada perteneciente a Vet Kusama, actualmente utilizada por estafadores para enviar mensajes fraudulentos. Se recomienda a los usuarios no interactuar con la cuenta ni con sus enlaces hasta que sea recuperada.

UTodayhace2h

IoTeX publica informe de incidente de seguridad de ioTube: pérdida real de aproximadamente 4.4 millones de dólares, compromiso de compensar en su totalidad a los usuarios afectados

IoTeX publica un informe que indica que el evento de la puente de cadena cruzada ioTube del 6 de marzo causó una pérdida de aproximadamente 4.4 millones de dólares. El 99.5% de los activos robados ya han sido congelados, y el equipo se comprometió a una compensación del 100% a los usuarios afectados. La red principal ha sido restaurada y se ha puesto en lista negra la dirección del atacante, al mismo tiempo que se avanza en la gobernanza descentralizada y la auditoría de seguridad.

GateNewshace4h

El Grupo Taizi lava 10.7 mil millones en Taiwán! Desarrolla su propia "OJBK Wallet" para conectar con el mercado negro de divisas

La Fiscalía de Taipei investiga el caso de lavado de dinero del "Grupo Príncipe" en Camboya, acusando a 62 personas y 13 empresas, por un monto de lavado de dinero de 10.700 millones de yuanes, y confiscando activos valorados en 5.500 millones de yuanes. El grupo utilizó USDT y su propia billetera desarrollada, "OJBK Wallet", para realizar lavado de dinero transnacional, ocultando los ingresos ilícitos y retirando efectivo en varios países.

区块客hace6h

HypurrFi revela que las primeras versiones de Aave V3 tienen una vulnerabilidad de error de redondeo, se ha suspendido la adición de préstamos en los mercados de XAUT0 y UBTC

HyperEVM, el protocolo de préstamos sin custodia HypurrFi, revela que versiones anteriores de Aave V3 tenían una vulnerabilidad de "error de redondeo", que permitía a los atacantes extraer los tokens subyacentes. HypurrFi garantiza la seguridad de los fondos de los usuarios, ha suspendido las operaciones de suministro y préstamo en los mercados afectados, y está colaborando con las partes relevantes para resolver el problema de seguridad.

GateNewshace7h

El agente de IA supera la protección de Cloudflare, la seguridad del frontend de DeFi cifrado vuelve a ser puesta a prueba

Recientemente, el agente de IA autónomo OpenClaw, que utiliza la biblioteca Scrapling, logró sortear con éxito la protección de Cloudflare, lo que ha generado preocupación por la seguridad en DeFi. Aunque esta herramienta puede recopilar contenido de manera legal, se advierte a los desarrolladores sobre los riesgos potenciales y la importancia de establecer defensas en múltiples capas para evitar una dependencia excesiva de las medidas de protección tradicionales.

GateNewshace8h

El equipo del token MONTRA "huye", la capitalización de mercado desaparece instantáneamente un 80%, atribuido al reclutamiento en Irán

El proyecto de criptomonedas Montra Finance se suspendió debido a que el equipo de desarrollo fue reclutado por Irán, lo que provocó una caída del 80% en la capitalización de mercado del token. La falta de información oficial generó dudas entre los inversores, y algunos consideran que se trata de una "estafa de fuga". Este incidente resalta el impacto de la geopolítica en el mercado de criptomonedas, y los inversores deben mantenerse alerta ante proyectos opacos.

GateNewshace8h
Comentar
0/400
Sin comentarios