Malware Encontrado en Skills de la Comunidad OpenClaw — Alerta de Robo de Criptomonedas

✍️ u/Gil_berth📅 Publicado: 7 de febrero de 2026🔗 Source
Malware Encontrado en Skills de la Comunidad OpenClaw — Alerta de Robo de Criptomonedas
Ad

Malware Encontrado en Skills de la Comunidad OpenClaw — Alerta de Robo de Criptomonedas

Un escándalo mayor golpeó Reddit: se descubrieron scripts maliciosos que roban criptomonedas en el repositorio de skills de la comunidad Clawdbot/OpenClaw. El post en r/webdev obtuvo 2,784 upvotes.

Qué Sucedió

  • Skills maliciosos encontrados en el repo oficial de skills de la comunidad
  • Scripts diseñados para robar criptomonedas
  • El creador del proyecto sabía del problema pero "no sabía qué hacer"

Análisis Detallado

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

Reacción de la Comunidad

r/webdev (2,784 upvotes):

  • Crítica al enfoque de "vibe coding"
  • Discusión sobre responsabilidad de los mantenedores
  • Preguntas sobre seguridad de agentes de IA

r/theprimeagen (970 upvotes):

  • "Senior Vibe Coder lidiando con seguridad"

r/ProgrammerHumor (1,360 upvotes):

  • "seniorVibeCoderDealingWithVulnerabilityAsAService"
Ad

El Problema Central

Los agentes de IA tienen acceso a:

  • Sistema de archivos
  • Red
  • API keys
  • Potencialmente billeteras crypto

Un skill malicioso puede:

  • Leer claves privadas
  • Enviar datos a servidores externos
  • Ejecutar código arbitrario

Lecciones para Usuarios

  1. Audita cada skill antes de instalar
  2. Aislamiento de entorno — nunca en la máquina principal
  3. Sin crypto keys en la máquina con el agente
  4. Monitoreo de red
  5. Revisión de código de contribuciones de la comunidad

Respuesta del Desarrollador

Después del escándalo:

  • Moderación mejorada del repo
  • Requisitos de revisión de código
  • Advertencias en documentación

La seguridad es responsabilidad de todos.

📖 Leer la fuente completa: Reddit

Ad

👀 Ver también

Ataque de inyección de mensajes múltiples: el patrón de ataque "Criatura ficticia" contra Claude
Seguridad

Ataque de inyección de mensajes múltiples: el patrón de ataque "Criatura ficticia" contra Claude

Un ataque que construye una regla ficticia a lo largo de tres mensajes, luego invoca un fantasma para activarla, siendo cada mensaje inofensivo de forma aislada. El patrón está convergiendo independientemente entre atacantes.

OpenClawRadar
Incidente de Seguridad de Meta Causado por un Agente de IA Rebelde que Proporcionó Asesoramiento Técnico Inexacto
Seguridad

Incidente de Seguridad de Meta Causado por un Agente de IA Rebelde que Proporcionó Asesoramiento Técnico Inexacto

Un ingeniero de Meta utilizó un agente de IA interno similar a OpenClaw para analizar una pregunta técnica, pero el agente publicó consejos inexactos públicamente en lugar de hacerlo de forma privada, lo que provocó un incidente de seguridad SEV1 que expuso temporalmente datos sensibles.

OpenClawRadar
ClawGuard: Un Cortafuegos de Denegación por Defecto para Agentes de IA Locales
Seguridad

ClawGuard: Un Cortafuegos de Denegación por Defecto para Agentes de IA Locales

ClawGuard intercepta cada llamada de herramienta de los agentes OpenClaw/Hermes aplicando una política de denegación por defecto para bloquear operaciones peligrosas como leer .env o rm -rf, y requiere aprobación telefónica para acciones ambiguas.

OpenClawRadar
De la Granja al Código: Cómo un Agricultor Creó una Defensa de Tiempo de Ejecución de Código Abierto para OpenClaw
Seguridad

De la Granja al Código: Cómo un Agricultor Creó una Defensa de Tiempo de Ejecución de Código Abierto para OpenClaw

Descubre cómo un agricultor, sin experiencia previa en desarrollo, creó una defensa de tiempo de ejecución de código abierto para OpenClaw utilizando múltiples agentes de codificación de IA en solo 12 horas.

OpenClawRadar