PANews meldde op 23 maart dat, volgens Cryptopolitan, een nieuwe malware genaamd GhostClaw gericht is op versleutelde wallets op macOS-apparaten. Deze malware, vermomd als de legitieme OpenClaw CLI-tool, bestond een week lang in het npm-register en infecteerde 178 ontwikkelaars voordat het op 10 maart werd verwijderd. Zodra een ontwikkelaar het "npm install"-commando uitvoert, installeert een verborgen script het GhostClaw-pakket globaal en ontwijkt detectie via verduisterde configuratiebestanden.
GhostClaw scant het klembord om de drie seconden en legt versleutelde wallet- en transactiegerelateerde gegevens vast zoals private keys, herstelzinnen en publieke sleutels. Na het downloaden van de payload in de tweede fase, scant GhostLoader versleutelde walletgegevens in de Chromium-browser, macOS Keychain en systeemopslag, kloont browsersessies om toegang te krijgen tot ingelogde wallets en steelt API-tokens die verbonden zijn met AI-platforms zoals OpenAI en Anthropic. De gestolen gegevens worden via Telegram, GoFile en commandoservers naar de aanvallers gestuurd.

