安全扫描
OpenClaw
可疑
high confidence该技能的行为(写入 /root 下文件、创建/启用 systemd 服务、将 API 密钥嵌入文件系统工件)与矿工一致,但未按比例声明 — 需要 root/system 级别更改和 Node,但元数据未声明二进制文件、所需环境或安装步骤。
评估建议
该技能包括将(a)写入矿工二进制文件到 /root/.openclaw/workspace/aicash、(b)将 API 密钥和钱包以明文嵌入该文件、(c)创建/启用 systemd 服务到 /etc/systemd/system 并启动 — 需要 root 权限的脚本。安装前注意:在理解影响前,请在隔离的 VM 或容器中运行;确认授予 root 权限;验证合法端点域;意识到 API 密钥以明文写入磁盘;确保安装 Node 并检查脚本。代码实现了声称的挖矿功能,但进行了未声明的高权限、持久的系统更改和存储机密 — 应该被认为可疑,审查/包含它在使用前。...详细分析 ▾
⚠ 用途与能力
技能的声明目的(自动挖矿)与包含的脚本和矿工逻辑匹配,但所需的系统级操作(写入 /root/.openclaw、创建文件到 /etc/systemd/system、启用服务)意味着需要 root 权限和 Node 运行时。注册元数据未声明所需的二进制文件或特权访问,与实际行为不一致。
⚠ 指令范围
SKILL.md 指示用户运行 scripts/setup.sh,提供 API 密钥/钱包/端点。设置脚本然后将 API 密钥和钱包嵌入生成的 miner.js(通过 sed),将该文件写入磁盘,创建/启用 systemd 服务单元,并启动它们。运行时指令因此指示代理修改系统配置并将机密信息持久化到磁盘 — 这些操作超出了简单的 CLI 调用,应该被明确声明和控制。
ℹ 安装机制
没有外部下载/安装规格(无网络获取、包或存档)。这减少了一些风险。然而,包含的设置脚本执行一个隐式本地安装:创建一个安装目录到 /root/.openclaw,生成 miner.js,并将 systemd 单元文件写入 /etc/systemd/system。这是由提供的脚本执行的磁盘安装,需要文件系统写入权限。
⚠ 凭证需求
技能要求 API 密钥、钱包和端点作为 CLI 参数(对于矿工来说是合理的),但包元数据未声明所需的环境变量或主凭证。设置将 API 密钥直接嵌入磁盘上的 miner.js(明文),这增加了凭证暴露。服务单元可能以 root 身份运行矿工(Environment=HOME=/root),并且脚本调用 systemctl;元数据未披露需要 root 权限。
⚠ 持久化与权限
设置脚本创建 systemd 服务并启用/启动它们(systemctl enable --now),赋予矿工持续持久性和系统级自动重启。这修改了系统范围的配置(/etc/systemd/system),这是一个高权限、持久的操作,应该在安装前被明确声明和确认。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/2/25
初始发布:在 Base L2 上自动 CASH 挖矿,支持多实例支持
● 可疑
安装命令 点击复制
官方npx clawhub@latest install aicash-miner
镜像加速npx clawhub@latest install aicash-miner --registry https://cn.clawhub-mirror.com
技能文档
AICash 矿工 ================ 自动化挖矿代理,用于 AI CASH MEMPOOL 网络(aicash.network)。
快速开始
- 从 https://aicash.network 获取 API 凭证(浏览器生成 soul.md)
- 运行设置脚本:
scripts/setup.sh --api-key --wallet --endpoint
创建矿工脚本、systemd 服务,并开始挖矿。配置
必需参数: ---api-key — aicash.network 的 API 密钥(格式:cash_xxx)
- --wallet — 用于奖励的 EVM 钱包地址
- --endpoint — Supabase 挖矿端点 URL可选:
- --name — 服务名称(默认:aicash-miner)
- --instances — 并行矿工数量(默认:1)
多实例挖矿
运行多个矿工以增加捕获区块率:scripts/setup.sh --api-key --wallet --endpoint --instances 6
创建 6 个独立的 systemd 服务:aicash-miner、aicash-miner-2 到 aicash-miner-6。管理
# 检查状态
scripts/status.sh
# 停止所有矿工
scripts/stop.sh
# 启动所有矿工
scripts/start.sh
# 更新 API 凭证
scripts/setup.sh --api-key --wallet --endpoint
工作原理
- 使用无效区块号探测当前区块
- 提交当前区块的证明计算力
- 从 API 响应中记录实际奖励金额
- 自动重试错误、跳过已声明的区块
- 通过 systemd 24/7 运行,自动重启
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制