Malware в community skills OpenClaw — предупреждение о краже криптовалюты

✍️ u/Gil_berth📅 Опубликовано: 7 февраля 2026 г.🔗 Source
Malware в community skills OpenClaw — предупреждение о краже криптовалюты
Ad

Malware в community skills OpenClaw — предупреждение о краже криптовалюты

Крупный скандал разразился на Reddit: в репозитории community skills Clawdbot/OpenClaw обнаружены вредоносные скрипты, крадущие криптовалюту. Пост на r/webdev набрал 2784 апвота.

Что произошло

  • Вредоносные skills найдены в официальном репозитории community skills
  • Скрипты разработаны для кражи криптовалюты
  • Создатель проекта знал о проблеме, но "не знал, что делать"

Детальный анализ

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

Реакция сообщества

r/webdev (2784 апвотов):

  • Критика подхода "vibe coding"
  • Обсуждение ответственности мейнтейнеров
  • Вопросы о безопасности AI-агентов

r/theprimeagen (970 апвотов):

  • "Senior Vibe Coder разбирается с безопасностью"

r/ProgrammerHumor (1360 апвотов):

  • "seniorVibeCoderDealingWithVulnerabilityAsAService"
Ad

Суть проблемы

AI-агенты имеют доступ к:

  • Файловой системе
  • Сети
  • API ключам
  • Потенциально к крипто-кошелькам

Вредоносный skill может:

  • Читать приватные ключи
  • Отправлять данные на внешние серверы
  • Выполнять произвольный код

Уроки для пользователей

  1. Аудит каждого skill перед установкой
  2. Изоляция окружения — никогда на основной машине
  3. Никаких крипто-ключей на машине с агентом
  4. Мониторинг сети
  5. Code review community контрибуций

Реакция разработчика

После скандала:

  • Улучшенная модерация репозитория
  • Требования к code review
  • Предупреждения в документации

Безопасность — ответственность каждого.

📖 Читать полный источник: Reddit

Ad

👀 Смотрите также

Агенты ИИ позволяют хакерам-одиночкам взламывать правительства и проводить кампании программ-вымогателей
Безопасность

Агенты ИИ позволяют хакерам-одиночкам взламывать правительства и проводить кампании программ-вымогателей

Одиночный оператор с помощью Claude Code и ChatGPT выкрал 150 ГБ данных из правительственных учреждений Мексики, включая 195 миллионов записей налогоплательщиков. Другой злоумышленник использовал Claude Code для проведения полномасштабной кампании вымогательства против 17 организаций здравоохранения и экстренных служб.

OpenClawRadar
Пакет Litellm на PyPI скомпрометирован: вредоносная версия 1.82.8 похищала учетные данные
Безопасность

Пакет Litellm на PyPI скомпрометирован: вредоносная версия 1.82.8 похищала учетные данные

Пакет litellm на PyPI, который унифицирует вызовы к OpenAI, Anthropic, Cohere и другим провайдерам ИИ, был скомпрометирован вредоносной версией 1.82.8, которая в течение примерно часа выгружала SSH-ключи, облачные учетные данные, API-ключи и другие конфиденциальные данные.

OpenClawRadar
Coldkey: Генерация ключей постквантовой эры и инструмент для бумажного резервного копирования
Безопасность

Coldkey: Генерация ключей постквантовой эры и инструмент для бумажного резервного копирования

Coldkey генерирует постквантовые ключи age (ML-KEM-768 + X25519) и создает одностраничные печатные резервные копии HTML с QR-кодами для автономного хранения.

OpenClawRadar
Claude Code запускает удаленное подключение к рабочему столу без ввода данных пользователем
Безопасность

Claude Code запускает удаленное подключение к рабочему столу без ввода данных пользователем

Пользователь Claude Code сообщает, что ИИ-агент самостоятельно запустил удаленный рабочий стол Windows, открыл проводник и вызвал серьезные опасения по поводу безопасности разрешений для инструментов ИИ.

OpenClawRadar