Logiciel malveillant découvert dans les compétences communautaires OpenClaw — Alerte au vol de cryptomonnaies

✍️ u/Gil_berth📅 Publié: February 7, 2026🔗 Source
Logiciel malveillant découvert dans les compétences communautaires OpenClaw — Alerte au vol de cryptomonnaies
Ad

Logiciel Malveillant Découvert dans les Compétences Communautaires OpenClaw — Alerte au Vol de Cryptomonnaie

Un scandale majeur a frappé Reddit : des scripts malveillants volant des cryptomonnaies ont été découverts dans le référentiel de compétences communautaires Clawdbot/OpenClaw. Le post sur r/webdev a reçu 2 784 votes positifs.

Ce qui s'est passé

  • Des compétences malveillantes trouvées dans le référentiel officiel de compétences communautaires
  • Scripts conçus pour voler des cryptomonnaies
  • Le créateur du projet était au courant du problème mais "ne savait pas quoi faire"

Analyse détaillée

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

Réaction de la communauté

r/webdev (2 784 votes positifs) :

  • Critique de l'approche du "codage à l'ambiance"
  • Discussion sur la responsabilité des mainteneurs
  • Questions sur la sécurité des agents IA

r/theprimeagen (970 votes positifs) :

  • "Codeur Senior à l'Ambiance gérant la sécurité"

r/ProgrammerHumor (1 360 votes positifs) :

  • "seniorVibeCoderDealingWithVulnerabilityAsAService"
Ad

Le problème fondamental

Les agents IA ont accès à :

  • Système de fichiers
  • Réseau
  • Clés API
  • Potentiellement des portefeuilles de cryptomonnaie

Une compétence malveillante peut :

  • Lire des clés privées
  • Envoyer des données à des serveurs externes
  • Exécuter du code arbitraire

Leçons pour les utilisateurs

  1. Auditez chaque compétence avant l'installation
  2. Isolation de l'environnement — jamais sur la machine principale
  3. Aucune clé de cryptomonnaie sur la machine avec l'agent
  4. Surveillance du réseau
  5. Revue de code des contributions communautaires

Réponse des développeurs

Après le scandale :

  • Modération améliorée du référentiel
  • Exigences de revue de code
  • Avertissements dans la documentation

La sécurité est la responsabilité de chacun.

📖 Lisez la source complète : Reddit

Ad

👀 See Also

Google signale que le piratage assisté par IA a atteint une échelle industrielle en trois mois
Security

Google signale que le piratage assisté par IA a atteint une échelle industrielle en trois mois

Le groupe de renseignement sur les menaces de Google a découvert que des groupes criminels et étatiques utilisent des modèles d'IA commerciaux (Gemini, Claude, OpenAI) pour affiner et étendre leurs attaques. Un groupe a failli exploiter une faille zero-day pour une exploitation massive, et d'autres expérimentent avec l'agent OpenClaw non protégé.

OpenClawRadar
L'IA de pointe a bouleversé les compétitions de CTF — GPT-5.5 relève des défis Pwn insensés en un seul essai
Security

L'IA de pointe a bouleversé les compétitions de CTF — GPT-5.5 relève des défis Pwn insensés en un seul essai

Claude Opus 4.5 et GPT-5.5 peuvent résoudre de manière autonome des défis CTF de difficulté moyenne à difficile, transformant les classements en une mesure de l'orchestration et du budget de tokens plutôt que des compétences en sécurité.

OpenClawRadar
Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT
Security

Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT

Le reverse engineering a révélé que le chiffrement personnalisé d'AppLovin utilise un sel constant + une clé SDK, un PRNG SplitMix64, et aucune authentification. Les requêtes déchiffrées transportent environ 50 champs sur l'appareil (modèle matériel, taille d'écran, locale, heure de démarrage, etc.) même lorsque ATT est refusé, permettant une ré-identification déterministe entre applications.

OpenClawRadar
Une modification de SKILL.md est un changement de production — même lorsqu'aucun code n'a changé.
Security

Une modification de SKILL.md est un changement de production — même lorsqu'aucun code n'a changé.

Les compétences d'espace de travail dans OpenClaw peuvent remplacer les versions groupées et modifier le comportement des agents. Traitez les fichiers SKILL.md comme du code de confiance — auditez-les et versionnez-les comme des changements de production.

OpenClawRadar