CertiK en acción: Cómo el Skill OpenClaw con vulnerabilidades engañó la auditoría y tomó el control no autorizado de computadoras

marsbitPublicado a 2026-03-22Actualizado a 2026-03-22

Resumen

CertiK, la mayor empresa de seguridad Web3, expuso vulnerabilidades críticas en el ecosistema de habilidades (Skills) de OpenClaw, una popular plataforma de agentes de IA de código abierto. A pesar de un sistema de revisión de tres capas que incluye escaneo de código, detección estática y verificación de IA, los investigadores demostraron que es posible eludir estas medidas. Crearon un Skill malicioso, "test-web-searcher", que aparentaba ser una herramienta de búsqueda web legítima pero que contenía una vulnerabilidad de ejecución remota de código. Este Skill se instaló sin advertencias y permitió tomar el control remoto del dispositivo mediante un comando enviado por Telegram. El informe subraya que el escaneo previo a la publicación es una defensa insuficiente. La verdadera seguridad debe provenir de un aislamiento estricto en tiempo de ejecución y un control granular de permisos, similar al modelo de "sandbox" de iOS. Actualmente, el sandbox de OpenClaw es opcional y la mayoría de los usuarios lo desactivan, dejando sus sistemas expuestos. CertiK recomienda a los desarrolladores hacer del sandbox una configuración obligatoria por defecto y a los usuarios desplegar OpenClaw en máquinas virtuales o dispositivos no críticos, alejados de activos sensibles.

Recientemente, la plataforma de agentes de IA de código abierto y autoalojada OpenClaw (conocida coloquialmente como "crayfish") se ha vuelto rápidamente popular debido a su flexibilidad y escalabilidad, y a su capacidad de implementación autónoma y controlada, convirtiéndose en un producto fenomenal en el campo de los agentes de IA personales. Su ecosistema central, Clawhub, que actúa como un mercado de aplicaciones, reúne una gran cantidad de complementos de funcionalidad Skill de terceros, permitiendo a los agentes desbloquear con un clic capacidades avanzadas, desde búsquedas web y creación de contenido hasta operaciones con carteras cifradas, interacciones on-chain y automatización del sistema, experimentando un crecimiento explosivo en la escala del ecosistema y el número de usuarios.

Pero, ¿dónde están realmente los límites de seguridad para estos Skills de terceros que se ejecutan en entornos de alto privilegio?

Recientemente, CertiK, la mayor empresa de seguridad Web3 del mundo, publicó una nueva investigación sobre la seguridad de los Skills. El artículo señala que existe una percepción errónea en el mercado sobre los límites de seguridad del ecosistema de agentes de IA: la industria generalmente considera el "escaneo de Skills" como el límite de seguridad central, pero este mecanismo es casi inútil frente a los ataques de hackers.

Si comparamos OpenClaw con el sistema operativo de un dispositivo inteligente, los Skills son las diversas APPs instaladas en el sistema. A diferencia de las APPs de consumo normales, algunos Skills en OpenClaw se ejecutan en entornos de alto privilegio, pudiendo acceder directamente a archivos locales, invocar herramientas del sistema, conectarse a servicios externos, ejecutar comandos en el entorno host e incluso operar con los activos digitales cifrados del usuario. Una vez que surgen problemas de seguridad, pueden conducir directamente a graves consecuencias como la filtración de información sensible, la toma de control remoto del dispositivo o el robo de activos digitales.

Actualmente, la solución de seguridad general para Skills de terceros en toda la industria es el "escaneo y auditoría antes de la publicación". Clawhub de OpenClaw también ha establecido un sistema de protección de auditoría de tres capas: combina el escaneo de código de VirusTotal, un motor de detección de código estático y la detección de coherencia lógica por IA, enviando alertas de seguridad a los usuarios mediante la clasificación de riesgos, intentando así salvaguardar la seguridad del ecosistema. Pero la investigación y las pruebas de concepto de ataque de CertiK confirman que este sistema de detección tiene puntos débiles en la confrontación real de ataque y defensa, y no puede asumir la responsabilidad central de la protección de seguridad.

La investigación primero desglosa las limitaciones inherentes de los mecanismos de detección existentes:

Las reglas de detección estática son extremadamente fáciles de eludir. El núcleo de este motor se basa en la coincidencia de características del código para identificar riesgos, por ejemplo, determinar como comportamiento de alto riesgo la combinación de "leer información sensible del entorno + enviar una solicitud de red". Sin embargo, los atacantes solo necesitan hacer ligeras modificaciones sintácticas en el código y, manteniendo completamente la lógica maliciosa, pueden eludir fácilmente la coincidencia de características, como si cambiaran el contenido peligroso por una expresión sinónima, haciendo que el sistema de seguridad falle por completo.

La auditoría por IA tiene puntos ciegos de detección inherentes. El objetivo central de la auditoría por IA de Clawhub es ser un "detector de coherencia lógica", que solo puede detectar código malicioso evidente donde "la funcionalidad declarada no coincide con el comportamiento real", pero es incapaz de hacer frente a vulnerabilidades explotables ocultas en la lógica de negocio normal, como la dificultad de encontrar una trampa mortal escondida en lo profundo de los términos de un contrato aparentemente compliant.

Lo más grave es que el proceso de auditoría tiene un defecto de diseño subyacente: incluso si los resultados del escaneo de VirusTotal están en estado "pendiente de procesar", un Skill que no ha completado todo el proceso de "chequeo" puede publicarse directamente, y los usuarios pueden instalarlo sin advertencias, lo que deja una oportunidad para los atacantes.

Para verificar el daño real del riesgo, el equipo de investigación de CertiK completó una prueba completa. El equipo desarrolló un Skill llamado "test-web-searcher", que superficialmente es una herramienta de búsqueda web totalmente compliant, con una lógica de código que cumple completamente con las normas de desarrollo convencionales, pero que en realidad implantó una vulnerabilidad de ejecución remota de código dentro del flujo de funcionalidad normal.

Este Skill eludió la detección del motor estático y la auditoría por IA, y se instaló normalmente sin ninguna advertencia de seguridad mientras el escaneo de VirusTotal aún estaba pendiente; finalmente, al enviar un comando remoto a través de Telegram, se activó con éxito la vulnerabilidad, logrando la ejecución de comandos arbitrarios en el dispositivo host (en la demostración, se controló el sistema para abrir directamente la calculadora).

CertiK dejó claro en su investigación que estos problemas no son bugs exclusivos de OpenClaw, sino un error de percepción común en toda la industria de agentes de IA: la industria generalmente considera la "auditoría y escaneo" como la línea de defensa central de seguridad, pero ignora que la base real de la seguridad es el aislamiento forzado en tiempo de ejecución y la gestión precisa de permisos. Esto es similar a cómo la seguridad central del ecosistema iOS de Apple nunca ha sido la estricta auditoría de App Store, sino el mecanismo obligatorio de sandboxing del sistema y la gestión precisa de permisos, que hace que cada APP se ejecute en su propio "contenedor aislado", sin poder obtener permisos del sistema arbitrariamente. Sin embargo, el mecanismo de sandbox existente en OpenClaw es opcional y no obligatorio, y depende en gran medida de la configuración manual del usuario. La gran mayoría de los usuarios, para garantizar la usabilidad de las funciones del Skill, optan por desactivar el sandbox, lo que finalmente deja al agente de IA en estado "desnudo". Una vez que se instala un Skill con vulnerabilidades o código malicioso, se producen consecuencias desastrosas directamente.

En respuesta a los problemas descubiertos, CertiK también proporcionó pautas de seguridad:

● Para los desarrolladores de agentes de IA como OpenClaw, deben establecer el aislamiento mediante sandbox como configuración predeterminada obligatoria para los Skills de terceros, refinando el modelo de gestión de permisos de los Skills, y nunca permitir que el código de terceros herede por defecto los altos privilegios de la máquina host.

● Para los usuarios comunes, los Skills en el mercado con la etiqueta "seguro" solo significan que no se han detectado riesgos, no que sean absolutamente seguros. Antes de que los desarrolladores establezcan el mecanismo de aislamiento forzado subyacente como configuración predeterminada, se recomienda implementar OpenClaw en dispositivos no críticos en desuso o en máquinas virtuales, y nunca acercarlo a archivos sensibles, credenciales de contraseñas o activos cifrados de alto valor.

Actualmente, el campo de los agentes de IA está en vísperas de una explosión, y la velocidad de expansión del ecosistema nunca debe superar el ritmo de la construcción de seguridad. La auditoría y el escaneo solo pueden detener ataques maliciosos básicos, pero nunca serán el límite de seguridad para los agentes de IA de alto privilegio. Solo cambiando de "buscar una detección perfecta" a "contener el daño asumiendo que el riesgo existe por defecto", y estableciendo límites de aislamiento forzados en el nivel de tiempo de ejecución, se podrá garantizar la seguridad básica de los agentes de IA, permitiendo que esta revolución tecnológica avance de manera estable y duradera.

Artículo de investigación original: https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

Lecturas Relacionadas

Acciones A malheridas injustamente: Resiliencia, expectativas y confianza

En julio, las acciones tecnológicas globales se debilitaron repentinamente, afectando a mercados como Corea del Sur, Estados Unidos y Japón, lo que también presionó a los sectores tecnológicos de A-shares, con caídas consecutivas en el índice STAR 50 y el índice ChiNext. Sin embargo, este ajuste refleja principalmente la transmisión de riesgos externos, como la reducción del apalancamiento en las acciones coreanas, y no un cambio en los fundamentos. El mercado tecnológico chino es más diversificado que el de Corea del Sur, con narrativas duales: la cadena de suministro global de IA y la sustitución de importaciones en infraestructura de computación nacional. Los datos de ganancias en sectores clave como módulos ópticos y cables de fibra óptica siguen siendo sólidos, respaldando la lógica subyacente de la industria. Ante la volatilidad, el "equipo nacional" (fondos estatales) ha intervenido activamente, con anuncios de inversiones y recompras por cientos de miles de millones de yuanes por parte de empresas estatales, aseguradoras y casas de bolsa. Esto estabiliza la liquidez y las expectativas del mercado, enviando una señal de soporte político. Históricamente, estas intervenciones han coincidido con niveles de piso en el mercado. Más allá de la tecnología, otros sectores claves muestran fortaleza interna. El consumo se beneficia de una inflación al alza (IPC estable por encima del 1%) y signos de recuperación en sectores como el licor, con mejoras en inventarios. Los ciclos, liderados por el aluminio, tienen perspectivas de aumento de precios debido al equilibrio ajustado entre oferta y demanda global, altas ganancias y bajas valoraciones. Los activos financieros, como la banca, ofrecen dividendos estables. En resumen, la corrección tecnológica es un evento impulsado por factores externos. Con la acción estabilizadora del "equipo nacional" y la resiliencia de múltiples sectores (consumo, ciclos, finanzas), que cuentan con fundamentos sólidos y potencial de recuperación, se espera que el mercado de A-shares recupere su estabilidad.

marsbitHace 20 min(s)

Acciones A malheridas injustamente: Resiliencia, expectativas y confianza

marsbitHace 20 min(s)

Aún no llega la computadora cuántica, pero ya es un problema el 1,1 millón de bitcoins de Satoshi Nakamoto

Un problema de 1,1 millones de bitcoins de Satoshi surge antes de que lleguen los ordenadores cuánticos. Una herramienta de prueba de conocimiento cero permite migrar fondos de carteras modernas antes de un ataque cuántico, en tan solo 243 ms. Sin embargo, los antiguos bitcoins extraídos antes de 2012, incluidos aproximadamente 1,1 millones de BTC pertenecientes a Satoshi Nakamoto almacenados en direcciones P2PK, no pueden ser rescatados con esta técnica. Estas direcciones antiguas carecen de una ruta de derivación jerárquica (HD), lo que las hace criptográficamente inaccesibles para la solución. Esto plantea un dilema político, no técnico, para la comunidad Bitcoin. Se discuten cuatro opciones, todas problemáticas: 1) No actuar y permitir el robo, desestabilizando el mercado; 2) Congelar coercitivamente los fondos (como sugiere la propuesta BIP-361), violando el principio de propiedad; 3) Limitar severamente los retiros de direcciones vulnerables para ralentizar una venta masiva; o 4) Redistribuir forzosamente los fondos "abandonados" mediante un hard fork, rompiendo la inmutabilidad del libro mayor. El mercado ya está reaccionando a esta incertidumbre de gobernanza. Instituciones como Jefferies han reducido su exposición a Bitcoin citando este riesgo, a pesar de que los ordenadores cuánticos prácticos aún no existen. El verdadero peligro inmediato no es el hardware cuántico, sino la crisis de fe dentro de la comunidad sobre cómo proteger el valor de Bitcoin sin traicionar sus principios fundamentales de propiedad y código inquebrantable.

marsbitHace 31 min(s)

Aún no llega la computadora cuántica, pero ya es un problema el 1,1 millón de bitcoins de Satoshi Nakamoto

marsbitHace 31 min(s)

¿Dónde está el campo de batalla principal del próximo mercado alcista? La respuesta se esconde en estos dos tipos de activos

**¿Cuál será el foco de la próxima carrera alcista en criptomonedas? La respuesta está en estos dos tipos de activos.** El mercado de criptomonedas muestra signos de tocar fondo, con Bitcoin subiendo y fondos ETF entrando nuevamente. La narrativa central del próximo ciclo alcista será la **convergencia de las finanzas tradicionales y las finanzas en cadena (on-chain)**, impulsada por casos de uso reales como stablecoins, tokenización de activos, operaciones 24/7 y liquidación instantánea. Esta convergencia crea oportunidades de inversión en dos frentes: 1. **Aplicaciones nativas de criptofinanzas con ingresos reales**: Como **Hyperliquid (HYPE)**, una cadena de derivados cuyo volumen incluye ya activos tradicionales. Su ventaja reside en un modelo de negocio sostenible (con ingresos recurrentes) y una economía de token sólida, donde el 99% de los ingresos se usa para recomprar y quemar HYPE. 2. **Empresas tradicionales maduras que adoptan infraestructura cripto**: Ejemplificado por **Robinhood (HOOD)**, que acaba de lanzar su propia blockchain (Robinhood Chain) para operar con acciones tokenizadas y DeFi en 120 países. Su escala y compromiso real le dan una ventaja significativa sobre los meros proyectos piloto. En resumen, los mayores ganadores de la próxima fase serán aquellos proyectos y empresas que estén impulsando activamente la fusión de ambos mundos, aprovechando las ventajas de la tecnología blockchain para transformar los mercados financieros globales.

Foresight NewsHace 35 min(s)

¿Dónde está el campo de batalla principal del próximo mercado alcista? La respuesta se esconde en estos dos tipos de activos

Foresight NewsHace 35 min(s)

El camino lleno de obstáculos de Clarity: el proyecto de ley de criptomonedas en la lucha por un compromiso bipartidista en EE.UU.

Los legisladores estadounidenses buscan avanzar la ley Clarity, una legislación bipartidista para estructurar el mercado de criptoactivos, pero el camino está lleno de obstáculos. Tras un acuerdo inicial en el Comité Bancario del Senado en enero, vetado por el CEO de Coinbase, el proyecto se reanudó en mayo tras un compromiso sobre los rendimientos ("yield"). Sin embargo, los demócratas condicionan su apoyo a la inclusión de fuertes cláusulas éticas para los funcionarios electos, una demanda no resuelta que llevó a una votación partidista en el Comité Agrícola. En julio, los republicanos presionan para una votación en el pleno del Senado, pero las divisiones persisten. Temas como la protección al consumidor, el financiamiento ilícito y las exenciones para desarrolladores generan desacuerdos tanto entre partidos como dentro del Partido Republicano. Aunque existe consenso sobre la necesidad de una ley de estructura de mercado, el compromiso político es difícil. Reuniones recientes con la Casa Blanca buscan un lenguaje ético aceptable, pero algunos senadores demócratas son escépticos. Los objetivos a corto plazo de la comunidad cripto incluyen una acción simbólica en el Senado antes del receso de agosto, sentar las bases para una posible ley en 2026 y trabajar en un marco de compromiso que combine ética, rendimientos y otros aspectos clave. A pesar del terreno difícil, el proceso legislativo tradicional continúa.

marsbitHace 44 min(s)

El camino lleno de obstáculos de Clarity: el proyecto de ley de criptomonedas en la lucha por un compromiso bipartidista en EE.UU.

marsbitHace 44 min(s)

Trading

Spot
活动图片