Advertencia de Seguridad: El Script de ClawProxy Robó Claves API, Resultando en una Factura Significativa de OpenRouter

✍️ OpenClawRadar📅 Publicado: 22 de marzo de 2026🔗 Source
Advertencia de Seguridad: El Script de ClawProxy Robó Claves API, Resultando en una Factura Significativa de OpenRouter
Ad

Qué Ocurrió

Un desarrollador compró e instaló un script de ClawProxy de un usuario de Reddit en lo que creía que era un entorno seguro y aislado. El sistema era una "versión razonablemente reforzada en seguridad de 3.13 ejecutándose en WSL Ubuntu 24.04 dentro de un miniPC con Windows 11" sin nada más ejecutándose intencionalmente como un entorno aislado.

Detalles Clave del Incidente

  • La instalación fue una instalación automatizada de código cerrado.
  • El servicio proxy era visible en un puerto local a través de una interfaz web.
  • El desarrollador introdujo claves API de proveedores de inferencia en el servicio proxy, incluyendo una clave de OpenRouter que permitía solicitudes de modelos de pago.
  • Esta clave de OpenRouter no se usó en ningún otro lugar.
  • Al día siguiente, el desarrollador se despertó con una factura grande de OpenRouter.
  • La clave API de OpenRouter había sido usada por Google Vertex API como un proxy de tráfico, impidiendo el rastreo a través de OpenRouter para ver la fuente.
  • El uso fue para Opus 4.6 durante la noche, descrito como una "estafa muy inteligente".
  • Los costos fueron significativos e irrecuperables.
Ad

Consecuencias y Señales de Alerta

  • El desarrollador desinstaló inmediatamente el proxy y contactó al vendedor.
  • El vendedor culpó al desarrollador por un "entorno inseguro" con una actitud ofensiva.
  • El desarrollador se dio cuenta de que el producto probablemente era un robador de claves intencional.
  • Al intentar volver a descargar el paquete para inspeccionarlo, el repositorio git estaba cerrado.
  • El vendedor se negó a proporcionar el código fuente, alegando que era propietario, y mencionó una "nueva versión", lo que confirmó las sospechas.
  • El desarrollador solicitó un reembolso pero no espera recibirlo.

Conclusión de Seguridad

El desarrollador enfatiza: "NO CONFÍES TUS CREDENCIALES O CLAVES CON NINGUNA PERSONA O ENTIDAD A LA QUE NO PUEDAS HACER RESPONSABLE SI HACEN COSAS NEFASTAS." Esto incluye instalar software potencialmente robador de claves, incluso en lo que parece ser un sistema seguro y aislado.

📖 Leer la fuente completa: r/openclaw

Ad

👀 Ver también

🦀
Seguridad

Cómo funciona la marca de agua de texto con IA: claves secretas, elección de palabras verde/rojo y detección

La marca de agua en texto esconde marcas en las elecciones entre palabras, no en los caracteres. Una clave secreta inclina la selección de palabras hacia verde, y la detección cuenta palabras verdes para identificar texto generado por IA.

OpenClawRadar
Asegurando la infraestructura de OpenClaw con el proxy de identidad Pomerium.
Seguridad

Asegurando la infraestructura de OpenClaw con el proxy de identidad Pomerium.

Utiliza Pomerium como un proxy consciente de la identidad para la autenticación de confianza cero y asegurar el acceso al servidor OpenClaw.

OpenClawRadar
Investigación: Los Caracteres Unicode Invisibles Pueden Secuestrar Agentes de LLM a través del Acceso a Herramientas
Seguridad

Investigación: Los Caracteres Unicode Invisibles Pueden Secuestrar Agentes de LLM a través del Acceso a Herramientas

Un estudio evaluó si los modelos de lenguaje grandes (LLM) siguen instrucciones ocultas en caracteres Unicode invisibles incrustados en texto normal, utilizando dos esquemas de codificación en cinco modelos y 8,308 salidas calificadas. Hallazgo clave: el acceso a herramientas amplifica el cumplimiento de menos del 17% a 98-100%, con modelos escribiendo scripts en Python para decodificar los caracteres ocultos.

OpenClawRadar
El Enfoque de Vitalik Buterin para la Configuración Segura de LLM Locales
Seguridad

El Enfoque de Vitalik Buterin para la Configuración Segura de LLM Locales

Vitalik Buterin describe su configuración de LLM autosoberana centrada en inferencia local, aislamiento y mitigación de riesgos de privacidad como fugas de datos y jailbreaks.

OpenClawRadar