Logiciel malveillant découvert dans les compétences communautaires OpenClaw — Alerte au vol de cryptomonnaies

Logiciel Malveillant Découvert dans les Compétences Communautaires OpenClaw — Alerte au Vol de Cryptomonnaie
Un scandale majeur a frappé Reddit : des scripts malveillants volant des cryptomonnaies ont été découverts dans le référentiel de compétences communautaires Clawdbot/OpenClaw. Le post sur r/webdev a reçu 2 784 votes positifs.
Ce qui s'est passé
- Des compétences malveillantes trouvées dans le référentiel officiel de compétences communautaires
- Scripts conçus pour voler des cryptomonnaies
- Le créateur du projet était au courant du problème mais "ne savait pas quoi faire"
Analyse détaillée
https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto
Réaction de la communauté
r/webdev (2 784 votes positifs) :
- Critique de l'approche du "codage à l'ambiance"
- Discussion sur la responsabilité des mainteneurs
- Questions sur la sécurité des agents IA
r/theprimeagen (970 votes positifs) :
- "Codeur Senior à l'Ambiance gérant la sécurité"
r/ProgrammerHumor (1 360 votes positifs) :
- "seniorVibeCoderDealingWithVulnerabilityAsAService"
Le problème fondamental
Les agents IA ont accès à :
- Système de fichiers
- Réseau
- Clés API
- Potentiellement des portefeuilles de cryptomonnaie
Une compétence malveillante peut :
- Lire des clés privées
- Envoyer des données à des serveurs externes
- Exécuter du code arbitraire
Leçons pour les utilisateurs
- Auditez chaque compétence avant l'installation
- Isolation de l'environnement — jamais sur la machine principale
- Aucune clé de cryptomonnaie sur la machine avec l'agent
- Surveillance du réseau
- Revue de code des contributions communautaires
Réponse des développeurs
Après le scandale :
- Modération améliorée du référentiel
- Exigences de revue de code
- Avertissements dans la documentation
La sécurité est la responsabilité de chacun.
📖 Lisez la source complète : Reddit
👀 See Also

Redacta : une compétence OpenClaw qui pseudonymise les textes cliniques avant qu'ils n'atteignent un LLM.
Redacta est une compétence OpenClaw open source qui détecte les identifiants dans les textes médicaux et les remplace par des pseudonymes cohérents avant de les envoyer à un LLM. Elle s'exécute localement et a dépassé 1 400 téléchargements sur ClawHub.

Intégration de l'agent SOC OpenClaw pour la chasse aux menaces dans un laboratoire SIEM domestique
Un utilisateur de Reddit partage sa configuration SIEM open-source appelée Red Threat Redemption sur Debian 13, intégrant Elasticsearch, Kibana, Wazuh, Zeek et pfSense avec Suricata, puis ajoute un agent IA pour la corrélation automatisée des menaces, la chasse aux menaces et le triage des alertes.

Le système d'IA découvre 12 zero-days dans OpenSSL, Curl annule son programme de prime aux bogues à cause du spam généré par l'IA.
Le système d'IA d'AISLE a découvert les 12 vulnérabilités zero-day dans la dernière mise à jour de sécurité d'OpenSSL, marquant la première démonstration à grande échelle de la cybersécurité basée sur l'IA. Pendant ce temps, curl a annulé son programme de prime aux bogues en raison des soumissions de spam générées par l'IA.

Utilisation de FastAPI Guard pour sécuriser les instances OpenClaw contre les attaques
FastAPI Guard fournit un middleware qui ajoute 17 contrôles de sécurité incluant le filtrage d'IP, le blocage géographique, la limitation de débit et la détection d'intrusion. L'outil bloque des attaques comme celles documentées dans les audits de sécurité OpenClaw montrant 512 vulnérabilités et plus de 40 000 instances exposées.