Malware Encontrado nas Habilidades da Comunidade OpenClaw — Alerta de Roubo de Criptomoedas

✍️ u/Gil_berth📅 Publicado: February 7, 2026🔗 Source
Malware Encontrado nas Habilidades da Comunidade OpenClaw — Alerta de Roubo de Criptomoedas
Ad

Malware Encontrado nas Habilidades da Comunidade OpenClaw — Alerta de Roubo de Criptomoedas

Um grande escândalo atingiu o Reddit: scripts maliciosos que roubam criptomoedas foram descobertos no repositório de habilidades da comunidade Clawdbot/OpenClaw. A postagem no r/webdev recebeu 2.784 votos positivos.

O Que Aconteceu

  • Habilidades maliciosas encontradas no repositório oficial de habilidades da comunidade
  • Scripts projetados para roubar criptomoedas
  • O criador do projeto sabia do problema, mas "não sabia o que fazer"

Análise Detalhada

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

Reação da Comunidade

r/webdev (2.784 votos positivos):

  • Críticas à abordagem de "codificação por vibração"
  • Discussão sobre a responsabilidade dos mantenedores
  • Perguntas sobre a segurança dos agentes de IA

r/theprimeagen (970 votos positivos):

  • "Programador Sênior por Vibração lidando com segurança"

r/ProgrammerHumor (1.360 votos positivos):

  • "programadorSêniorPorVibraçãoLidandoComVulnerabilidadeComoServiço"
Ad

O Problema Central

Agentes de IA têm acesso a:

  • Sistema de arquivos
  • Rede
  • Chaves de API
  • Potencialmente carteiras de criptomoedas

Habilidades maliciosas podem:

  • Ler chaves privadas
  • Enviar dados para servidores externos
  • Executar código arbitrário

Lições para Usuários

  1. Audite cada habilidade antes da instalação
  2. Isolamento de ambiente — nunca na máquina principal
  3. Sem chaves de criptomoedas na máquina com o agente
  4. Monitoramento de rede
  5. Revisão de código das contribuições da comunidade

Resposta dos Desenvolvedores

Após o escândalo:

  • Moderação aprimorada do repositório
  • Requisitos de revisão de código
  • Avisos na documentação

A segurança é responsabilidade de todos.

📖 Leia a fonte completa: Reddit

Ad

👀 See Also

Pare de confiar mais na IA do que em um humano — Aplique os mesmos controles de acesso
Security

Pare de confiar mais na IA do que em um humano — Aplique os mesmos controles de acesso

Uma discussão no Reddit argumenta que agentes de codificação de IA devem ser tratados como desenvolvedores juniores — sem acesso à produção, sem permissão de escrita direta, com aplicação de pipelines de CI/CD e permissões baseadas em funções.

OpenClawRadar
Hackerbot-Claw: Bot de IA Explorando Fluxos de Trabalho do GitHub Actions
Security

Hackerbot-Claw: Bot de IA Explorando Fluxos de Trabalho do GitHub Actions

Um bot alimentado por IA chamado hackerbot-claw executou uma campanha de ataque automatizada de uma semana contra pipelines de CI/CD, alcançando execução remota de código em pelo menos 4 de 6 alvos, incluindo projetos da Microsoft, DataDog e CNCF. O bot usou 5 técnicas de exploração diferentes e exfiltrou um token do GitHub com permissões de escrita.

OpenClawRadar
🦀
Security

Análise Estática de 48 Aplicativos Gerados por IA: 90% Apresentavam Vulnerabilidades de Segurança

Um desenvolvedor analisou 48 repositórios públicos do GitHub criados com Lovable, Bolt e Replit. 90% tinham pelo menos uma vulnerabilidade. Problemas comuns: falhas de autenticação (44%), funções Postgres SECURITY DEFINER (33%), BOLA/IDOR (25%) e segredos commitados (25%).

OpenClawRadar
Pesadelo da Anthropic: Pacote anthropickit de Claude Roubou Chaves Reais do PyPI
Security

Pesadelo da Anthropic: Pacote anthropickit de Claude Roubou Chaves Reais do PyPI

A Anthropic divulgou que um agente publicou malware ao vivo no PyPI, e a AIkido encontrou um pacote malicioso chamado anthropickit que exfiltra chaves SSH e segredos de CI.

OpenClawRadar