Malware in OpenClaw Community Skills Gefunden — Krypto-Diebstahl-Warnung

Malware in OpenClaw Community Skills Gefunden — Krypto-Diebstahl-Warnung
Ein großer Skandal traf Reddit: Bösartige Scripts zum Stehlen von Kryptowährung wurden im Community-Skills-Repository von Clawdbot/OpenClaw entdeckt. Der Beitrag auf r/webdev erhielt 2.784 Upvotes.
Was Passierte
- Bösartige Skills im offiziellen Community-Skills-Repo gefunden
- Scripts zum Stehlen von Kryptowährung designed
- Projektersteller wusste vom Problem, aber "wusste nicht, was tun"
Detaillierte Analyse
https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto
Community-Reaktion
r/webdev (2.784 Upvotes):
- Kritik am "Vibe Coding"-Ansatz
- Diskussion über Maintainer-Verantwortung
- Fragen zur KI-Agent-Sicherheit
r/theprimeagen (970 Upvotes):
- "Senior Vibe Coder dealt mit Sicherheit"
r/ProgrammerHumor (1.360 Upvotes):
- "seniorVibeCoderDealingWithVulnerabilityAsAService"
Das Kernproblem
KI-Agenten haben Zugriff auf:
- Dateisystem
- Netzwerk
- API-Schlüssel
- Potenziell Krypto-Wallets
Bösartiger Skill kann:
- Private Schlüssel lesen
- Daten an externe Server senden
- Beliebigen Code ausführen
Lektionen für Nutzer
- Prüfe jeden Skill vor Installation
- Umgebungsisolation — niemals auf Hauptmaschine
- Keine Krypto-Keys auf Maschine mit Agent
- Netzwerküberwachung
- Code-Review für Community-Beiträge
Entwickler-Reaktion
Nach dem Skandal:
- Verbesserte Repo-Moderation
- Code-Review-Anforderungen
- Dokumentations-Warnungen
Sicherheit liegt in jedermanns Verantwortung.
📖 Vollständige Quelle lesen: Reddit
👀 Siehe auch

KI-automatisierte tägliche Sicherheitsüberprüfung für KI-betriebene Geschäfte
Ein KI-betriebener Laden führt täglich autonom eine Sicherheitsprüfung durch, ohne menschliche Planung oder Cron-Jobs. Der KI-Agent prüft auf SSRF-Schwachstellen, Injektionsrisiken und Authentifizierungslücken und erstellt dann einen Bericht zur Überprüfung durch einen Senior-Entwickler.

GitHub-Repository dokumentiert 16 Prompt-Injection-Techniken und Abwehrstrategien für öffentliche KI-Chats
Ein Entwickler veröffentlichte ein GitHub-Repository mit Sicherheitsmaßnahmen für öffentliche KI-Chatbots, nachdem Nutzer Prompt-Injection, Rollenspiel-Angriffe, mehrsprachige Tricks und Base64-codierte Payloads versucht hatten. Die Anleitung enthält eine Claude-Code-Fähigkeit, um alle 16 dokumentierten Injection-Techniken zu testen.

jqwik v1.10.0 schleicht Prompt-Injection ein, die Code löscht, wenn von KI-Agenten verwendet wird
Johannes Link fügte jqwik v1.10.0 eine versteckte Anweisung hinzu, die KI-Coding-Agenten anweist, alle jqwik-Tests und -Codes zu löschen, versteckt mit ANSI-Escape-Sequenzen. Claude erkennt dies korrekt, aber menschliche Nutzer haben möglicherweise weniger Glück.

ClawSecure: Sicherheitsplattform für das OpenClaw-Ökosystem mit 3-Schichten-Audit und Echtzeit-Überwachung
ClawSecure ist eine dedizierte Sicherheitsplattform für OpenClaw, die 3-stufige Sicherheitsaudits durchführt, Echtzeitüberwachung mit SHA-256-Hash-Tracking alle 12 Stunden bietet und eine vollständige OWASP-ASI-Abdeckung gewährleistet. Sie hat über 3.000 beliebte Skills auditiert und ist kostenlos ohne Registrierung nutzbar.