Malware in OpenClaw Community Skills Gefunden — Krypto-Diebstahl-Warnung

Malware in OpenClaw Community Skills Gefunden — Krypto-Diebstahl-Warnung
Ein großer Skandal traf Reddit: Bösartige Scripts zum Stehlen von Kryptowährung wurden im Community-Skills-Repository von Clawdbot/OpenClaw entdeckt. Der Beitrag auf r/webdev erhielt 2.784 Upvotes.
Was Passierte
- Bösartige Skills im offiziellen Community-Skills-Repo gefunden
- Scripts zum Stehlen von Kryptowährung designed
- Projektersteller wusste vom Problem, aber "wusste nicht, was tun"
Detaillierte Analyse
https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto
Community-Reaktion
r/webdev (2.784 Upvotes):
- Kritik am "Vibe Coding"-Ansatz
- Diskussion über Maintainer-Verantwortung
- Fragen zur KI-Agent-Sicherheit
r/theprimeagen (970 Upvotes):
- "Senior Vibe Coder dealt mit Sicherheit"
r/ProgrammerHumor (1.360 Upvotes):
- "seniorVibeCoderDealingWithVulnerabilityAsAService"
Das Kernproblem
KI-Agenten haben Zugriff auf:
- Dateisystem
- Netzwerk
- API-Schlüssel
- Potenziell Krypto-Wallets
Bösartiger Skill kann:
- Private Schlüssel lesen
- Daten an externe Server senden
- Beliebigen Code ausführen
Lektionen für Nutzer
- Prüfe jeden Skill vor Installation
- Umgebungsisolation — niemals auf Hauptmaschine
- Keine Krypto-Keys auf Maschine mit Agent
- Netzwerküberwachung
- Code-Review für Community-Beiträge
Entwickler-Reaktion
Nach dem Skandal:
- Verbesserte Repo-Moderation
- Code-Review-Anforderungen
- Dokumentations-Warnungen
Sicherheit liegt in jedermanns Verantwortung.
📖 Vollständige Quelle lesen: Reddit
👀 Siehe auch

OpenClaw Sicherheitsaudit: Befehlsaufforderungen für verständliche Schwachstellenberichte
Ein Reddit-Nutzer teilte einen Prompt für die OpenClaw CLI, der eine tiefgehende Sicherheitsprüfung durchführt und die Ergebnisse in einfachem Englisch ausgibt, mit Angaben zu offengelegten Schwachstellen, Schweregraden und konkreten Konfigurationskorrekturen.

Skill Analyzer jetzt auf ClawHub verfügbar mit Ein-Kommando-Installation
Der OpenClaw Skill Analyzer Security-Scanner ist jetzt auf ClawHub mit einer Einzelbefehl-Installation verfügbar. Das Tool scannt Skill-Ordner nach schädlichen Mustern wie Prompt-Injection und Credential-Diebstahl und beinhaltet Docker-Sandbox-Unterstützung für sichere Ausführung.

Versteckte Audiosignale kapern Sprach-KI-Systeme mit 79-96% Erfolgsrate
Forschung zeigt, dass unhörbare Audio-Clips LALMs dazu zwingen können, unbefugte Befehle wie Websuchen, Dateidownloads und E-Mail-Exfiltration mit einer Erfolgsrate von 79-96 % bei 13 Modellen, darunter Mistral und Microsoft-Dienste, auszuführen.
