오픈클로 커뮤니티 스킬에서 악성코드 발견 — 암호화폐 도난 경보

✍️ u/Gil_berth📅 게시일: February 7, 2026🔗 Source
오픈클로 커뮤니티 스킬에서 악성코드 발견 — 암호화폐 도난 경보
Ad

오픈클로 커뮤니티 스킬에서 악성코드 발견 — 암호화폐 도난 경고

레딧에서 주요 스캔들이 발생했습니다: Clawdbot/OpenClaw 커뮤니티 스킬 저장소에서 암호화폐를 훔치는 악성 스크립트가 발견되었습니다. r/webdev 게시물은 2,784개의 추천을 받았습니다.

무슨 일이 있었나

  • 공식 커뮤니티 스킬 저장소에서 악성 스킬 발견
  • 암호화폐를 훔치도록 설계된 스크립트
  • 프로젝트 창시자는 문제를 알고 있었지만 "무엇을 해야 할지 몰랐다"

상세 분석

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

커뮤니티 반응

r/webdev (2,784 추천):

  • "분위기 코딩" 접근 방식에 대한 비판
  • 유지 관리자 책임에 대한 논의
  • AI 에이전트 보안에 대한 질문

r/theprimeagen (970 추천):

  • "보안 문제를 다루는 시니어 분위기 코더"

r/ProgrammerHumor (1,360 추천):

  • "서비스로서의 취약점을 다루는 시니어분위기코더"
Ad

핵심 문제

AI 에이전트는 다음에 접근할 수 있습니다:

  • 파일 시스템
  • 네트워크
  • API 키
  • 잠재적으로 암호화폐 지갑

악성 스킬은 다음을 할 수 있습니다:

  • 개인 키 읽기
  • 외부 서버로 데이터 전송
  • 임의의 코드 실행

사용자를 위한 교훈

  1. 설치 전 모든 스킬 감사
  2. 환경 격리 — 메인 머신에서는 절대 사용하지 않기
  3. 에이전트가 있는 머신에 암호화폐 키 저장하지 않기
  4. 네트워크 모니터링
  5. 커뮤니티 기여에 대한 코드 리뷰

개발자 응답

스캔들 이후:

  • 저장소 중재 강화
  • 코드 리뷰 요구사항
  • 문서 경고 추가

보안은 모두의 책임입니다.

📖 전체 출처 읽기: Reddit

Ad

👀 See Also

사이버 보안 질문에 대한 검열되지 않은 Qwen 3.5 35B 모델 테스트
Security

사이버 보안 질문에 대한 검열되지 않은 Qwen 3.5 35B 모델 테스트

사이버보안 전문가가 해킹 및 보안 우회 질문에 대해 세 가지 검열되지 않은 Qwen 3.5 35B 모델을 테스트한 결과, 원본 검열 모델과 비교해 응답 품질에서 상당한 차이를 발견했습니다. 검열되지 않은 모델들은 원본 모델이 거부하거나 불완전한 응답을 준 경우에도 일관되게 답변을 제공했습니다.

OpenClawRadar
Nullgaze: 오픈 소스 AI 지원 보안 스캐너 출시
Security

Nullgaze: 오픈 소스 AI 지원 보안 스캐너 출시

Nullgaze는 AI 생성 코드에 특화된 취약점을 탐지하는 새로운 오픈 소스 AI 지원 보안 스캐너로, 거의 제로에 가까운 오탐률을 자랑합니다.

OpenClawRadar
pi-governance: OpenClaw 코딩 에이전트를 위한 RBAC, DLP 및 감사 로깅
Security

pi-governance: OpenClaw 코딩 에이전트를 위한 RBAC, DLP 및 감사 로깅

pi-governance는 AI 코딩 에이전트와 시스템 사이에 위치하여 도구 호출을 분류하고 위험한 작업을 차단하는 플러그인입니다. 이 플러그인은 배시 명령어 차단, 비밀 정보와 PII를 위한 DLP 스캐닝, 역할 기반 접근 제어, 그리고 제로 구성으로 구조화된 감사 로깅을 제공합니다.

OpenClawRadar
Python과 Gemini Flash를 활용한 OpenClaw 명령어 보안 모니터링
Security

Python과 Gemini Flash를 활용한 OpenClaw 명령어 보안 모니터링

한 Reddit 사용자가 OpenClaw의 명령어 실행을 추적하고 의심스러운 활동에 대해 경고하는 보안 모니터링 설정을 공유했습니다.

OpenClawRadar