PANews melaporkan pada 23 Maret bahwa, menurut Cryptopolitan, sebuah malware baru bernama GhostClaw menargetkan dompet terenkripsi pada perangkat macOS. Malware ini, yang menyamar sebagai alat CLI OpenClaw yang sah, ada di registri npm selama seminggu, menginfeksi 178 pengembang sebelum dihapus pada 10 Maret. Setelah pengembang menjalankan perintah "npm install", skrip tersembunyi secara global menginstal paket GhostClaw, menghindari deteksi melalui file konfigurasi yang dikaburkan.
GhostClaw memindai clipboard setiap tiga detik, menangkap data dompet terenkripsi dan terkait transaksi seperti kunci privat, frasa mnemonik, dan kunci publik. Setelah mengunduh payload pada fase kedua, GhostLoader memindai data dompet terenkripsi di browser Chromium, macOS Keychain, dan penyimpanan sistem, mengkloning sesi browser untuk mendapatkan akses ke dompet yang login, dan mencuri token API yang terhubung ke platform AI seperti OpenAI dan Anthropic. Data yang dicuri dikirim ke penyerang melalui Telegram, GoFile, dan server perintah.

