OpenClaw 2026.8.2:内部上下文块泄露至Telegram文本

✍️ OpenClawRadar📅 Опубликовано: 4 сентября 2026 г.🔗 Source
Ad

Ошибка в OpenClaw 2026.8.2 (сборка 0965053) на macOS приводит к утечке блока контекста выполнения в видимые сообщения Telegram, из-за чего агенты отказываются выполнять легитимные инструкции и сигнализируют о prompt injection. Проблема была сообщена на r/openclaw после трех дней ложных срабатываний.

Симптомы

Агенты начинают отказываться от инструкций и сигнализировать о prompt injection. В описанном случае агент совершил десять отказов примерно за 40 минут и рекомендовал считать чат-канал скомпрометированным.

Корневая причина

Внутренний контекст выполнения OpenClaw отображается как видимый текст вместо того, чтобы оставаться внутренним. Фактическое содержимое из транскрипта сеанса включает:

Используйте это, чтобы продолжить отвечать на текущий запрос пользователя. Не ждите следующего сообщения. Этот контекст создан во время выполнения, а не пользователем. Держите внутренние детали в тайне.

<<<НАЧАЛО_ВНУТРЕННЕГО_КОНТЕКСТА_OPENCLAW>>> Информация о разговоре: (openclaw:ctx) {"chat_id":"telegram:...",...} Контекст разговора (хронологический, выбранный для текущего сообщения): #session:b6a0dfe3-... OpenClaw: NO_REPLY #session:8fc3070c-... Пользователь: <предыдущий ход>

Почему это ломает агентов: Преамбула говорит агенту продолжать действовать, не ждать пользователя и не раскрывать контекст. Поскольку она передается внутри полосы пропускания и не подписана, ее невозможно отличить от поддельного конверта. Любой агент с хорошей гигиеной injection откажется — и он прав, отказываясь, потому что невозможно отличить реальную инфраструктуру от подделки.

Агент репортера на самом деле правильно определил утечку в первый же день, но они потратили часы, убеждая его, что блок является безобидным напоминанием от Anthropic. Настоящий артефакт был найден только с помощью grep по транскрипту сеанса.

Ad

Как подтвердить

Выполните grep по журналу сеанса Claude Code или любому переданному тексту:

grep -c "НАЧАЛО_ВНУТРЕННЕГО_КОНТЕКСТА_OPENCLAW" <транскрипт-сеанса>

Проверьте, появляется ли он в те моменты, когда вы вообще не отправляли сообщений — репортер видел его там, что исключает простое копирование-вставка.

Другие особенности того же шлюза

  • sessions_spawn failed: unknown parent session с одинаковым стабильным ключом сеанса в течение трех дней подряд, переживший /reset. Блокирует все делегирование.
  • Два случая, когда вызов инструмента попадал на непреднамеренный MCP-инструмент вместо выбранного.

Репортер подал отчеты в вышестоящие инстанции (github.com/openclaw/openclaw/issues, отдельно для ошибки порождения). Если вы видите утечку контекста на 2026.8.2, сообщите, специфична ли она для режима опроса Telegram или появляется на других каналах.

📖 Читать полный источник: r/openclaw

Ad

👀 Смотрите также

Claude AI тратит 81 минуту на «настоящее мышление» – скачки пользовательских отчетов вокруг крупных обновлений
Новости

Claude AI тратит 81 минуту на «настоящее мышление» – скачки пользовательских отчетов вокруг крупных обновлений

Пользователь сообщает, что Claude AI потратил 1 час 21 минуту на простую задачу, предполагая, что всплески производительности происходят вскоре после крупных обновлений. Пример: исследовательский запрос просканировал 5 113 источников за один сеанс, но позже — только 100–200 источников для аналогичных запросов.

OpenClawRadar
Глубокое погружение в стоимость DeepSeek V4 Flash: объяснение коэффициента попадания в кэш и ценового соотношения
Новости

Глубокое погружение в стоимость DeepSeek V4 Flash: объяснение коэффициента попадания в кэш и ценового соотношения

DeepSeek V4 Flash стоит 0,0066x за агентное задание по сравнению с Opus 4,7, благодаря 97% попаданий в кэш и соотношению цены чтения/записи кэша 0,02.

OpenClawRadar
Отчет Стэнфорда показывает расхождение во взглядах на влияние ИИ между экспертами и общественностью.
Новости

Отчет Стэнфорда показывает расхождение во взглядах на влияние ИИ между экспертами и общественностью.

Ежегодный отраслевой отчёт Стэнфорда по ИИ выявляет значительный разрыв между оптимизмом экспертов и общественной тревогой: эксперты сосредоточены на рисках ИИ общего назначения, а общественность беспокоится о рабочих местах, медицинском обслуживании и стоимости коммунальных услуг.

OpenClawRadar
DeepSeek-V4-Flash делает управление LLM практичным для локальных моделей
Новости

DeepSeek-V4-Flash делает управление LLM практичным для локальных моделей

Шин Гёдекс объясняет, почему векторы управления снова актуальны благодаря DeepSeek-V4-Flash, работающему локально через DwarfStar, с практическими деталями о том, как работает управление и почему оно не получило распространения раньше.

OpenClawRadar