Malware Encontrado nas Habilidades da Comunidade OpenClaw — Alerta de Roubo de Criptomoedas

Malware Encontrado nas Habilidades da Comunidade OpenClaw — Alerta de Roubo de Criptomoedas
Um grande escândalo atingiu o Reddit: scripts maliciosos que roubam criptomoedas foram descobertos no repositório de habilidades da comunidade Clawdbot/OpenClaw. A postagem no r/webdev recebeu 2.784 votos positivos.
O Que Aconteceu
- Habilidades maliciosas encontradas no repositório oficial de habilidades da comunidade
- Scripts projetados para roubar criptomoedas
- O criador do projeto sabia do problema, mas "não sabia o que fazer"
Análise Detalhada
https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto
Reação da Comunidade
r/webdev (2.784 votos positivos):
- Críticas à abordagem de "codificação por vibração"
- Discussão sobre a responsabilidade dos mantenedores
- Perguntas sobre a segurança dos agentes de IA
r/theprimeagen (970 votos positivos):
- "Programador Sênior por Vibração lidando com segurança"
r/ProgrammerHumor (1.360 votos positivos):
- "programadorSêniorPorVibraçãoLidandoComVulnerabilidadeComoServiço"
O Problema Central
Agentes de IA têm acesso a:
- Sistema de arquivos
- Rede
- Chaves de API
- Potencialmente carteiras de criptomoedas
Habilidades maliciosas podem:
- Ler chaves privadas
- Enviar dados para servidores externos
- Executar código arbitrário
Lições para Usuários
- Audite cada habilidade antes da instalação
- Isolamento de ambiente — nunca na máquina principal
- Sem chaves de criptomoedas na máquina com o agente
- Monitoramento de rede
- Revisão de código das contribuições da comunidade
Resposta dos Desenvolvedores
Após o escândalo:
- Moderação aprimorada do repositório
- Requisitos de revisão de código
- Avisos na documentação
A segurança é responsabilidade de todos.
📖 Leia a fonte completa: Reddit
👀 See Also

Dados de ameaça de 91 mil interações com agentes de IA: abuso de ferramentas aumentou 6,4%, novos ataques multimodais
Análise de 91.284 interações de agentes de IA de fevereiro de 2026 mostra que o abuso de ferramentas/comandos aumentou 6,4% para 14,5%, com a escalada da cadeia de ferramentas como o padrão dominante. O envenenamento de RAG mudou para ataques de metadados (12,0%), e a injeção multimodal via imagens/PDFs surgiu em 2,3%.

EctoClaw: Ferramenta de Segurança para Agentes OpenClaw com Acesso ao Terminal
EctoClaw é uma ferramenta de segurança gratuita e de código aberto para OpenClaw que verifica cada ação quatro vezes antes da execução, executa ações em um sandbox robusto e registra tudo com prova.

Pi: Agente Cibernético de IA de $100M do Ex-Hacker da Tesla Protege xAI, Corrige Bugs em Minutos
Pi, um agente de segurança de IA do ex-hacker líder da Tesla Yoni Ramon, usa triagem de vulnerabilidades sensível ao contexto e correção automatizada. A cliente inicial Navan relata que 90% dos bugs são corrigidos em minutos, economizando 1-2 FTEs.

Vulnerabilidades de Segurança do Recurso 'Permitir Sempre' do OpenClaw e Alternativas Mais Seguras
O recurso 'permitir sempre' de aprovação do OpenClaw foi alvo de duas CVEs este mês, permitindo execução não autorizada de comandos através de vinculação de comandos wrapper e bypasses de continuação de linha de shell. O problema mais profundo é como o recurso treina os usuários a parar de prestar atenção aos prompts de segurança.