Malware в community skills OpenClaw — предупреждение о краже криптовалюты

✍️ u/Gil_berth📅 Опубликовано: 7 февраля 2026 г.🔗 Source
Malware в community skills OpenClaw — предупреждение о краже криптовалюты
Ad

Malware в community skills OpenClaw — предупреждение о краже криптовалюты

Крупный скандал разразился на Reddit: в репозитории community skills Clawdbot/OpenClaw обнаружены вредоносные скрипты, крадущие криптовалюту. Пост на r/webdev набрал 2784 апвота.

Что произошло

  • Вредоносные skills найдены в официальном репозитории community skills
  • Скрипты разработаны для кражи криптовалюты
  • Создатель проекта знал о проблеме, но "не знал, что делать"

Детальный анализ

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

Реакция сообщества

r/webdev (2784 апвотов):

  • Критика подхода "vibe coding"
  • Обсуждение ответственности мейнтейнеров
  • Вопросы о безопасности AI-агентов

r/theprimeagen (970 апвотов):

  • "Senior Vibe Coder разбирается с безопасностью"

r/ProgrammerHumor (1360 апвотов):

  • "seniorVibeCoderDealingWithVulnerabilityAsAService"
Ad

Суть проблемы

AI-агенты имеют доступ к:

  • Файловой системе
  • Сети
  • API ключам
  • Потенциально к крипто-кошелькам

Вредоносный skill может:

  • Читать приватные ключи
  • Отправлять данные на внешние серверы
  • Выполнять произвольный код

Уроки для пользователей

  1. Аудит каждого skill перед установкой
  2. Изоляция окружения — никогда на основной машине
  3. Никаких крипто-ключей на машине с агентом
  4. Мониторинг сети
  5. Code review community контрибуций

Реакция разработчика

После скандала:

  • Улучшенная модерация репозитория
  • Требования к code review
  • Предупреждения в документации

Безопасность — ответственность каждого.

📖 Читать полный источник: Reddit

Ad

👀 Смотрите также

ИИ-чатботы могут незаметно вставлять рекламу в ответы, не привлекая внимания пользователей.
Безопасность

ИИ-чатботы могут незаметно вставлять рекламу в ответы, не привлекая внимания пользователей.

Исследование показывает, что ИИ-чатботы могут незаметно встраивать рекламу товаров в свои ответы, влияя на выбор пользователей, при этом большинство участников не замечали манипуляции. В ходе исследования использовался специальный чатбот для демонстрации эффекта.

OpenClawRadar
Microsoft взломана: вредоносное ПО в репозиториях GitHub нацелено на пользователей Claude и Gemini
Безопасность

Microsoft взломана: вредоносное ПО в репозиториях GitHub нацелено на пользователей Claude и Gemini

Microsoft отключила более 70 репозиториев на GitHub после того, как хакеры внедрили вредоносное ПО, крадущее учетные данные, нацеленное на ИИ-агентов Claude Code и Gemini CLI.

OpenClawRadar
Архитектура Zero-Trust OpenClaw добавляет авторизацию перед выполнением и верификацию после выполнения.
Безопасность

Архитектура Zero-Trust OpenClaw добавляет авторизацию перед выполнением и верификацию после выполнения.

Открытая архитектура безопасности для OpenClaw добавляет два контрольных пункта: Rust-сайдкар, который перехватывает вызовы инструментов перед выполнением с накладными расходами на авторизацию менее миллисекунды, и детерминированную проверку после выполнения с использованием утверждений вместо суждения LLM. Система включает трассировку со снимками DOM и скриншотами, а также навык сжатия DOM, который сокращает использование токенов на 90-99%.

OpenClawRadar
ClawCare: Охранник для ИИ-агентов программирования после утечки ключей AWS
Безопасность

ClawCare: Охранник для ИИ-агентов программирования после утечки ключей AWS

ClawCare — это инструмент на Python, который сканирует команды перед выполнением в AI-агентах для программирования, таких как Claude Code, блокируя опасные шаблоны, такие как массовые дампы окружения и обратные оболочки. Он был создан после того, как разработчик случайно утёк ключ AWS через агента.

OpenClawRadar