Logiciel malveillant découvert dans les compétences communautaires OpenClaw — Alerte au vol de cryptomonnaies

✍️ u/Gil_berth📅 Publié: February 7, 2026🔗 Source
Logiciel malveillant découvert dans les compétences communautaires OpenClaw — Alerte au vol de cryptomonnaies
Ad

Logiciel Malveillant Découvert dans les Compétences Communautaires OpenClaw — Alerte au Vol de Cryptomonnaie

Un scandale majeur a frappé Reddit : des scripts malveillants volant des cryptomonnaies ont été découverts dans le référentiel de compétences communautaires Clawdbot/OpenClaw. Le post sur r/webdev a reçu 2 784 votes positifs.

Ce qui s'est passé

  • Des compétences malveillantes trouvées dans le référentiel officiel de compétences communautaires
  • Scripts conçus pour voler des cryptomonnaies
  • Le créateur du projet était au courant du problème mais "ne savait pas quoi faire"

Analyse détaillée

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

Réaction de la communauté

r/webdev (2 784 votes positifs) :

  • Critique de l'approche du "codage à l'ambiance"
  • Discussion sur la responsabilité des mainteneurs
  • Questions sur la sécurité des agents IA

r/theprimeagen (970 votes positifs) :

  • "Codeur Senior à l'Ambiance gérant la sécurité"

r/ProgrammerHumor (1 360 votes positifs) :

  • "seniorVibeCoderDealingWithVulnerabilityAsAService"
Ad

Le problème fondamental

Les agents IA ont accès à :

  • Système de fichiers
  • Réseau
  • Clés API
  • Potentiellement des portefeuilles de cryptomonnaie

Une compétence malveillante peut :

  • Lire des clés privées
  • Envoyer des données à des serveurs externes
  • Exécuter du code arbitraire

Leçons pour les utilisateurs

  1. Auditez chaque compétence avant l'installation
  2. Isolation de l'environnement — jamais sur la machine principale
  3. Aucune clé de cryptomonnaie sur la machine avec l'agent
  4. Surveillance du réseau
  5. Revue de code des contributions communautaires

Réponse des développeurs

Après le scandale :

  • Modération améliorée du référentiel
  • Exigences de revue de code
  • Avertissements dans la documentation

La sécurité est la responsabilité de chacun.

📖 Lisez la source complète : Reddit

Ad

👀 See Also

McpVanguard : Proxy de sécurité open-source pour les agents d'IA basés sur MCP
Security

McpVanguard : Proxy de sécurité open-source pour les agents d'IA basés sur MCP

McpVanguard est un proxy de sécurité et un pare-feu à 3 couches qui se place entre les agents d'IA et les outils MCP, ajoutant une protection contre l'injection de prompts, le parcours de chemins et d'autres attaques avec une latence d'environ 16 ms.

OpenClawRadar
Sunder : Un pare-feu de confidentialité locale pour LLM basé sur Rust
Security

Sunder : Un pare-feu de confidentialité locale pour LLM basé sur Rust

Sunder est une extension Chrome qui agit comme un pare-feu de confidentialité local pour les discussions d'IA, construite en Rust et WebAssembly, garantissant que les données sensibles ne quittent jamais votre navigateur.

OpenClawRadar
Audit de sécurité OpenClaw - Invites de commande - Rapports de vulnérabilités en langage clair
Security

Audit de sécurité OpenClaw - Invites de commande - Rapports de vulnérabilités en langage clair

Un utilisateur de Reddit a partagé un prompt pour l'interface en ligne de commande OpenClaw qui exécute un audit de sécurité approfondi et présente les résultats en anglais simple, en spécifiant ce qui est exposé, les scores de sévérité et les corrections de configuration exactes.

OpenClawRadar
Skill Analyzer désormais disponible sur ClawHub avec une installation en une commande
Security

Skill Analyzer désormais disponible sur ClawHub avec une installation en une commande

L'analyseur de sécurité OpenClaw Skill Analyzer est désormais disponible sur ClawHub avec une installation en une seule commande. L'outil analyse les dossiers de compétences à la recherche de modèles malveillants comme l'injection de prompt et le vol d'identifiants, et inclut le support de bac à sable Docker pour une exécution sécurisée.

OpenClawRadar