Malware Encontrado en Skills de la Comunidad OpenClaw — Alerta de Robo de Criptomonedas

✍️ u/Gil_berth📅 Publicado: 7 de febrero de 2026🔗 Source
Malware Encontrado en Skills de la Comunidad OpenClaw — Alerta de Robo de Criptomonedas
Ad

Malware Encontrado en Skills de la Comunidad OpenClaw — Alerta de Robo de Criptomonedas

Un escándalo mayor golpeó Reddit: se descubrieron scripts maliciosos que roban criptomonedas en el repositorio de skills de la comunidad Clawdbot/OpenClaw. El post en r/webdev obtuvo 2,784 upvotes.

Qué Sucedió

  • Skills maliciosos encontrados en el repo oficial de skills de la comunidad
  • Scripts diseñados para robar criptomonedas
  • El creador del proyecto sabía del problema pero "no sabía qué hacer"

Análisis Detallado

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

Reacción de la Comunidad

r/webdev (2,784 upvotes):

  • Crítica al enfoque de "vibe coding"
  • Discusión sobre responsabilidad de los mantenedores
  • Preguntas sobre seguridad de agentes de IA

r/theprimeagen (970 upvotes):

  • "Senior Vibe Coder lidiando con seguridad"

r/ProgrammerHumor (1,360 upvotes):

  • "seniorVibeCoderDealingWithVulnerabilityAsAService"
Ad

El Problema Central

Los agentes de IA tienen acceso a:

  • Sistema de archivos
  • Red
  • API keys
  • Potencialmente billeteras crypto

Un skill malicioso puede:

  • Leer claves privadas
  • Enviar datos a servidores externos
  • Ejecutar código arbitrario

Lecciones para Usuarios

  1. Audita cada skill antes de instalar
  2. Aislamiento de entorno — nunca en la máquina principal
  3. Sin crypto keys en la máquina con el agente
  4. Monitoreo de red
  5. Revisión de código de contribuciones de la comunidad

Respuesta del Desarrollador

Después del escándalo:

  • Moderación mejorada del repo
  • Requisitos de revisión de código
  • Advertencias en documentación

La seguridad es responsabilidad de todos.

📖 Leer la fuente completa: Reddit

Ad

👀 Ver también

AgentSeal Security Scan Detecta Riesgos de Agentes de IA en el Servidor MCP de Blender
Seguridad

AgentSeal Security Scan Detecta Riesgos de Agentes de IA en el Servidor MCP de Blender

AgentSeal escaneó el servidor MCP de Blender (17k estrellas) e identificó varios problemas de seguridad relevantes para agentes de IA, incluyendo ejecución arbitraria de Python, cadenas potenciales de exfiltración de archivos y patrones de inyección de prompts en descripciones de herramientas.

OpenClawRadar
Riesgos de seguridad de OpenClaw: acciones autónomas y preocupaciones sobre permisos
Seguridad

Riesgos de seguridad de OpenClaw: acciones autónomas y preocupaciones sobre permisos

OpenClaw actúa de forma autónoma en correo electrónico, calendario, mensajería y archivos sin esperar confirmación del usuario, con casos documentados de exfiltración de datos, inyección de comandos y órdenes de detención ignoradas.

OpenClawRadar
mcp-scan: Escáner de seguridad para configuraciones de servidores MCP
Seguridad

mcp-scan: Escáner de seguridad para configuraciones de servidores MCP

mcp-scan verifica las configuraciones de servidores MCP en busca de problemas de seguridad, incluyendo secretos en archivos de configuración, vulnerabilidades conocidas en paquetes, patrones de permisos sospechosos, vectores de exfiltración y ataques de envenenamiento de herramientas. Detecta automáticamente configuraciones para Claude Desktop, Cursor, VS Code, Windsurf y otros 6 clientes de IA.

OpenClawRadar
Monitoreo de Comandos de OpenClaw con Python y Gemini Flash para Seguridad
Seguridad

Monitoreo de Comandos de OpenClaw con Python y Gemini Flash para Seguridad

Un usuario creó un script en Python que rastrea los comandos inyectados por OpenClaw, los analiza con Gemini Flash y envía notificaciones a través de un webhook de Discord para actividades alarmantes o irregulares, con un costo de aproximadamente $0.14 diarios.

OpenClawRadar