Logiciel malveillant découvert dans les compétences communautaires OpenClaw — Alerte au vol de cryptomonnaies

Logiciel Malveillant Découvert dans les Compétences Communautaires OpenClaw — Alerte au Vol de Cryptomonnaie
Un scandale majeur a frappé Reddit : des scripts malveillants volant des cryptomonnaies ont été découverts dans le référentiel de compétences communautaires Clawdbot/OpenClaw. Le post sur r/webdev a reçu 2 784 votes positifs.
Ce qui s'est passé
- Des compétences malveillantes trouvées dans le référentiel officiel de compétences communautaires
- Scripts conçus pour voler des cryptomonnaies
- Le créateur du projet était au courant du problème mais "ne savait pas quoi faire"
Analyse détaillée
https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto
Réaction de la communauté
r/webdev (2 784 votes positifs) :
- Critique de l'approche du "codage à l'ambiance"
- Discussion sur la responsabilité des mainteneurs
- Questions sur la sécurité des agents IA
r/theprimeagen (970 votes positifs) :
- "Codeur Senior à l'Ambiance gérant la sécurité"
r/ProgrammerHumor (1 360 votes positifs) :
- "seniorVibeCoderDealingWithVulnerabilityAsAService"
Le problème fondamental
Les agents IA ont accès à :
- Système de fichiers
- Réseau
- Clés API
- Potentiellement des portefeuilles de cryptomonnaie
Une compétence malveillante peut :
- Lire des clés privées
- Envoyer des données à des serveurs externes
- Exécuter du code arbitraire
Leçons pour les utilisateurs
- Auditez chaque compétence avant l'installation
- Isolation de l'environnement — jamais sur la machine principale
- Aucune clé de cryptomonnaie sur la machine avec l'agent
- Surveillance du réseau
- Revue de code des contributions communautaires
Réponse des développeurs
Après le scandale :
- Modération améliorée du référentiel
- Exigences de revue de code
- Avertissements dans la documentation
La sécurité est la responsabilité de chacun.
📖 Lisez la source complète : Reddit
👀 See Also

Google signale que le piratage assisté par IA a atteint une échelle industrielle en trois mois
Le groupe de renseignement sur les menaces de Google a découvert que des groupes criminels et étatiques utilisent des modèles d'IA commerciaux (Gemini, Claude, OpenAI) pour affiner et étendre leurs attaques. Un groupe a failli exploiter une faille zero-day pour une exploitation massive, et d'autres expérimentent avec l'agent OpenClaw non protégé.

L'IA de pointe a bouleversé les compétitions de CTF — GPT-5.5 relève des défis Pwn insensés en un seul essai
Claude Opus 4.5 et GPT-5.5 peuvent résoudre de manière autonome des défis CTF de difficulté moyenne à difficile, transformant les classements en une mesure de l'orchestration et du budget de tokens plutôt que des compétences en sécurité.

Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT
Le reverse engineering a révélé que le chiffrement personnalisé d'AppLovin utilise un sel constant + une clé SDK, un PRNG SplitMix64, et aucune authentification. Les requêtes déchiffrées transportent environ 50 champs sur l'appareil (modèle matériel, taille d'écran, locale, heure de démarrage, etc.) même lorsque ATT est refusé, permettant une ré-identification déterministe entre applications.

Une modification de SKILL.md est un changement de production — même lorsqu'aucun code n'a changé.
Les compétences d'espace de travail dans OpenClaw peuvent remplacer les versions groupées et modifier le comportement des agents. Traitez les fichiers SKILL.md comme du code de confiance — auditez-les et versionnez-les comme des changements de production.