오픈클로 커뮤니티 스킬에서 악성코드 발견 — 암호화폐 도난 경보

오픈클로 커뮤니티 스킬에서 악성코드 발견 — 암호화폐 도난 경고
레딧에서 주요 스캔들이 발생했습니다: Clawdbot/OpenClaw 커뮤니티 스킬 저장소에서 암호화폐를 훔치는 악성 스크립트가 발견되었습니다. r/webdev 게시물은 2,784개의 추천을 받았습니다.
무슨 일이 있었나
- 공식 커뮤니티 스킬 저장소에서 악성 스킬 발견
- 암호화폐를 훔치도록 설계된 스크립트
- 프로젝트 창시자는 문제를 알고 있었지만 "무엇을 해야 할지 몰랐다"
상세 분석
https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto
커뮤니티 반응
r/webdev (2,784 추천):
- "분위기 코딩" 접근 방식에 대한 비판
- 유지 관리자 책임에 대한 논의
- AI 에이전트 보안에 대한 질문
r/theprimeagen (970 추천):
- "보안 문제를 다루는 시니어 분위기 코더"
r/ProgrammerHumor (1,360 추천):
- "서비스로서의 취약점을 다루는 시니어분위기코더"
핵심 문제
AI 에이전트는 다음에 접근할 수 있습니다:
- 파일 시스템
- 네트워크
- API 키
- 잠재적으로 암호화폐 지갑
악성 스킬은 다음을 할 수 있습니다:
- 개인 키 읽기
- 외부 서버로 데이터 전송
- 임의의 코드 실행
사용자를 위한 교훈
- 설치 전 모든 스킬 감사
- 환경 격리 — 메인 머신에서는 절대 사용하지 않기
- 에이전트가 있는 머신에 암호화폐 키 저장하지 않기
- 네트워크 모니터링
- 커뮤니티 기여에 대한 코드 리뷰
개발자 응답
스캔들 이후:
- 저장소 중재 강화
- 코드 리뷰 요구사항
- 문서 경고 추가
보안은 모두의 책임입니다.
📖 전체 출처 읽기: Reddit
👀 See Also

사이버 보안 질문에 대한 검열되지 않은 Qwen 3.5 35B 모델 테스트
사이버보안 전문가가 해킹 및 보안 우회 질문에 대해 세 가지 검열되지 않은 Qwen 3.5 35B 모델을 테스트한 결과, 원본 검열 모델과 비교해 응답 품질에서 상당한 차이를 발견했습니다. 검열되지 않은 모델들은 원본 모델이 거부하거나 불완전한 응답을 준 경우에도 일관되게 답변을 제공했습니다.

Nullgaze: 오픈 소스 AI 지원 보안 스캐너 출시
Nullgaze는 AI 생성 코드에 특화된 취약점을 탐지하는 새로운 오픈 소스 AI 지원 보안 스캐너로, 거의 제로에 가까운 오탐률을 자랑합니다.

pi-governance: OpenClaw 코딩 에이전트를 위한 RBAC, DLP 및 감사 로깅
pi-governance는 AI 코딩 에이전트와 시스템 사이에 위치하여 도구 호출을 분류하고 위험한 작업을 차단하는 플러그인입니다. 이 플러그인은 배시 명령어 차단, 비밀 정보와 PII를 위한 DLP 스캐닝, 역할 기반 접근 제어, 그리고 제로 구성으로 구조화된 감사 로깅을 제공합니다.

Python과 Gemini Flash를 활용한 OpenClaw 명령어 보안 모니터링
한 Reddit 사용자가 OpenClaw의 명령어 실행을 추적하고 의심스러운 활동에 대해 경고하는 보안 모니터링 설정을 공유했습니다.