Malware в community skills OpenClaw — предупреждение о краже криптовалюты

✍️ u/Gil_berth📅 Опубликовано: 7 февраля 2026 г.🔗 Source
Malware в community skills OpenClaw — предупреждение о краже криптовалюты
Ad

Malware в community skills OpenClaw — предупреждение о краже криптовалюты

Крупный скандал разразился на Reddit: в репозитории community skills Clawdbot/OpenClaw обнаружены вредоносные скрипты, крадущие криптовалюту. Пост на r/webdev набрал 2784 апвота.

Что произошло

  • Вредоносные skills найдены в официальном репозитории community skills
  • Скрипты разработаны для кражи криптовалюты
  • Создатель проекта знал о проблеме, но "не знал, что делать"

Детальный анализ

https://opensourcemalware.com/blog/clawdbot-skills-ganked-your-crypto

Реакция сообщества

r/webdev (2784 апвотов):

  • Критика подхода "vibe coding"
  • Обсуждение ответственности мейнтейнеров
  • Вопросы о безопасности AI-агентов

r/theprimeagen (970 апвотов):

  • "Senior Vibe Coder разбирается с безопасностью"

r/ProgrammerHumor (1360 апвотов):

  • "seniorVibeCoderDealingWithVulnerabilityAsAService"
Ad

Суть проблемы

AI-агенты имеют доступ к:

  • Файловой системе
  • Сети
  • API ключам
  • Потенциально к крипто-кошелькам

Вредоносный skill может:

  • Читать приватные ключи
  • Отправлять данные на внешние серверы
  • Выполнять произвольный код

Уроки для пользователей

  1. Аудит каждого skill перед установкой
  2. Изоляция окружения — никогда на основной машине
  3. Никаких крипто-ключей на машине с агентом
  4. Мониторинг сети
  5. Code review community контрибуций

Реакция разработчика

После скандала:

  • Улучшенная модерация репозитория
  • Требования к code review
  • Предупреждения в документации

Безопасность — ответственность каждого.

📖 Читать полный источник: Reddit

Ad

👀 Смотрите также

Проблемы конфиденциальности в OpenClaw: Навыки, SOUL MD и взаимодействие агентов
Безопасность

Проблемы конфиденциальности в OpenClaw: Навыки, SOUL MD и взаимодействие агентов

Разработчик поднимает вопросы конфиденциальности в архитектуре OpenClaw, в частности, касательно неограниченного доступа навыков к конфиденциальным данным, возможности записи в SOUL MD и обмена информацией между агентами без фильтров.

OpenClawRadar
Киберпреступники дают отпор сгенерированному ИИ мусору на подпольных форумах
Безопасность

Киберпреступники дают отпор сгенерированному ИИ мусору на подпольных форумах

Новое исследование показывает, что хакеры низкого уровня и мошенники жалуются на посты, созданные ИИ, на киберпреступных форумах, считая их низкокачественным шумом, подрывающим доверие сообщества и социальное взаимодействие.

OpenClawRadar
Ежедневный автоматизированный аудит безопасности для магазина, управляемого искусственным интеллектом
Безопасность

Ежедневный автоматизированный аудит безопасности для магазина, управляемого искусственным интеллектом

Магазин, управляемый ИИ, ежедневно проводит автономную проверку безопасности без участия человека, планирования или cron-заданий. Агент ИИ проверяет уязвимости SSRF, риски инъекций и пробелы в аутентификации, а затем формирует отчет для проверки старшим разработчиком.

OpenClawRadar
Сканер локального внедрения промптов в модели для безопасности AI-навыков
Безопасность

Сканер локального внедрения промптов в модели для безопасности AI-навыков

Концептуальный инструмент сканирует сторонние навыки ИИ на наличие скрытых инъекций bash-команд с использованием локальной модели без вызова инструментов, такой как mistral-small:latest на Ollama, решая проблемы безопасности в функции оператора ! в Claude Code.

OpenClawRadar