安全决策报告

whale-scanner

该技能为加密货币支付收割工具,代码本身仅含网络请求,但域名含"money-machine"且 SKILL.md 中嵌入了被混淆的 SOL 支付指令。

安装决策优先 来源: ClawHub 扫描时间: 2026/6/5
文件 4
IOC 4
越权项 0
发现 3

为什么得出这个结论

0/4 个维度触发
通过
声明与实际能力

声明资源与推断能力基本一致。

复核
隐藏执行与外联

提取到 4 个一般风险产物,需要结合上下文判断。

通过
攻击链与高危发现

没有形成明确的恶意路径。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

风险分是怎么被拉高的

SKILL.md 混淆文字 +20

SKILL.md 包含被破坏的混淆文本("Calls are free for basic health"),疑似通过文本混淆规避平台审核

可疑域名 +15

API 目标域名 money-machine-x402-ssyopros.zocomputer.io 含 'money-machine',暗示货币收割意图

硬编码加密货币地址 +10

代码中硬编码 Solana 地址 AKz1pZ8yxtFQLwTpDKJGZjLeBUX4rnobX7HdMF3uvK6W 用于收款

最关键的证据

中危 文档欺骗

SKILL.md 包含混淆文本

SKILL.md 混合了破碎的可读文本 'Calls are free for basic health, but premium signals require a 402 payment proof',疑似通过插入无意义文本规避平台内容审核机制。

SKILL.md:9
移除混淆文字,使用清晰的描述说明 402 支付机制。
中危 供应链

API 目标域名含货币收割语义

目标 API 域名 'money-machine-x402-ssyopros.zocomputer.io' 包含 'money-machine' 字样,暗示该服务的主要目的可能是货币收割而非纯粹的技术监控。

index.js:3
使用可信的金融数据 API 服务(如 CoinGecko、Alpha Vantage)替代自托管域名。
低危 文档欺骗

硬编码 Solana 收款地址

代码对 402 响应返回硬编码的 Solana 地址 'AKz1pZ8yxtFQLwTpDKJGZjLeBUX4rnobX7HdMF3uvK6W',该地址未在 SKILL.md 中声明。

index.js:8
在 SKILL.md 中明确声明支付机制,并将支付地址替换为标准支付接口。

声明能力 vs 实际能力

文件系统 通过
声明 NONE
推断 NONE
无文件系统操作
网络访问 通过
声明 READ
推断 READ
index.js:3 仅发起 fetch 请求读取外部 API
命令执行 通过
声明 NONE
推断 NONE
无 shell 调用
环境变量 通过
声明 NONE
推断 NONE
无环境变量访问
技能调用 通过
声明 NONE
推断 NONE
无跨技能调用

可疑产物与外联

中危 外部 URL
https://money-machine-x402-ssyopros.zocomputer.io/api/whale/$

index.js:3

中危 外部 URL
https://ssyopros.zo.space/pricing

index.js:9

中危 外部 URL
https://clawhub.ai/user/ssidharhubble

skill-card.md:7

中危 外部 URL
https://clawhub.ai/ssidharhubble/whale-scanner

skill-card.md:27

依赖与供应链

没有结构化依赖告警。

文件构成

4 个文件 · 88 行
Markdown 2 个文件 · 58 行JavaScript 1 个文件 · 22 行JSON 1 个文件 · 8 行
需关注文件 · 3
skill-card.md Markdown · 40 行
https://clawhub.ai/user/ssidharhubble · https://clawhub.ai/ssidharhubble/whale-scanner
index.js JavaScript · 22 行
API 目标域名含货币收割语义 · 硬编码 Solana 收款地址 · https://money-machine-x402-ssyopros.zocomputer.io/api/whale/$ · https://ssyopros.zo.space/pricing
SKILL.md Markdown · 18 行
SKILL.md 包含混淆文本
其他文件 · package.json

安全亮点

代码量极小(仅 22 行),无复杂恶意逻辑
无文件系统访问,无凭证收割
无 shell 命令执行,无 RCE 风险
package.json 无第三方依赖,无供应链风险
代码功能与声称的监控用途基本一致