¿Tu "OpenClaw" está funcionando al desnudo? CertiK demuestra: Cómo el Skill con vulnerabilidades de OpenClaw engaña la revisión y toma el control no autorizado de la computadora

marsbitPublicado a 2026-03-17Actualizado a 2026-03-17

Resumen

Recientemente, la plataforma de agentes de IA de código abierto OpenClaw (apodada "Crayfish" o "小龙虾") ha ganado popularidad rápidamente. Sin embargo, un estudio de CertiK, la mayor empresa de seguridad de Web3, revela graves vulnerabilidades en su ecosistema. Los Skill (extensiones) de terceros, que se ejecutan con altos privilegios y pueden acceder a archivos locales, ejecutar comandos del sistema e incluso manipular activos digitales, representan un riesgo significativo. El mecanismo de seguridad actual de Clawhub, el mercado de OpenClaw, se basa en un escaneo de código estático y una revisión por IA antes de la publicación. No obstante, la investigación demostró que estas defensas son insuficientes. Los atacantes pueden eludir fácilmente la detección estática modificando ligeramente el código malicioso, y la revisión por IA no puede identificar vulnerabilidades ocultas dentro de lógicas aparentemente legítimas. Además, los Skill pueden publicarse y instalarse antes de que se completen todos los escaneos de VirusTotal, sin advertencias para el usuario. Para probarlo, CertiK desarrolló un Skill malicioso disfrazado de herramienta de búsqueda web. Superó todos los controles y, una vez instalado, permitió la ejecución remota de comandos en el dispositivo host con una simple instrucción enviada por Telegram. El problema fundamental es la dependencia excesiva de la revisión previa a la publicación en lugar de implementar un aislamiento estricto en tiempo de ejecución. A difer...

Recientemente, la plataforma de agentes de IA de código abierto y autoalojada OpenClaw (conocida coloquialmente como "OpenClaw") se ha vuelto rápidamente popular gracias a su flexible escalabilidad y características de despliegue autónomo y controlado, convirtiéndose en un producto fenomenal en el campo de los agentes de IA personales. Su ecosistema central, Clawhub, funciona como un mercado de aplicaciones que reúne una gran cantidad de complementos de funciones de Skill de terceros, permitiendo a los agentes de IA desbloquear con un clic capacidades avanzadas que van desde la búsqueda web y la creación de contenido, hasta operaciones con carteras cifradas, interacciones en cadena y automatización del sistema, experimentando un crecimiento explosivo en la escala del ecosistema y el número de usuarios.

Pero, ¿cuál es el verdadero límite de seguridad para este tipo de Skills de terceros que se ejecutan en entornos de alto privilegio?

Recientemente, CertiK, la mayor empresa de seguridad Web3 del mundo, publicó una investigación actualizada sobre la seguridad de los Skills. El artículo señala que existe un error de percepción en el mercado respecto a los límites de seguridad del ecosistema de agentes de IA: la industria generalmente considera el "escaneo de Skills" como el límite de seguridad central, pero este mecanismo es casi ineficaz frente a los ataques de hackers.

Si comparamos OpenClaw con el sistema operativo de un dispositivo inteligente, los Skills son como las diversas APPs instaladas en el sistema. A diferencia de las APPs de consumo comunes, algunos Skills en OpenClaw se ejecutan en entornos de alto privilegio, pudiendo acceder directamente a archivos locales, invocar herramientas del sistema, conectarse a servicios externos, ejecutar comandos en el entorno host e incluso operar los activos digitales cifrados del usuario. Una vez que surgen problemas de seguridad, pueden conducir directamente a graves consecuencias como la filtración de información sensible, la toma de control remoto del dispositivo o el robo de activos digitales.

Actualmente, la solución de seguridad general para Skills de terceros en toda la industria es el "escaneo y revisión antes de la publicación". Clawhub de OpenClaw también ha establecido un sistema de protección de revisión de tres capas: combina el escaneo de código de VirusTotal, un motor de detección de código estático y la detección de consistencia lógica por IA, intentando así mantener la seguridad del ecosistema mediante la clasificación de riesgos y el envío de alertas de seguridad a los usuarios. Sin embargo, la investigación y las pruebas de ataque de prueba de concepto de CertiK confirman que este sistema de detección tiene deficiencias en la confrontación real de ataque y defensa, y no puede asumir la responsabilidad central de la protección de seguridad.

La investigación primero desglosa las limitaciones inherentes de los mecanismos de detección existentes:

Las reglas de detección estática son extremadamente fáciles de eludir. El núcleo de este motor depende de la coincidencia de características del código para identificar riesgos, por ejemplo, determinar como comportamiento de alto riesgo la combinación de "leer información sensible del entorno + enviar una solicitud de red". Pero los atacantes solo necesitan hacer ligeras modificaciones sintácticas en el código, manteniendo completamente la lógica maliciosa, para eludir fácilmente la coincidencia de características, como si dieran un conjunto de expresiones sinónimas al contenido peligroso, haciendo que el sistema de seguridad falle por completo.

La revisión por IA tiene puntos ciegos de detección inherentes. El núcleo de la revisión por IA de Clawhub se posiciona como un "detector de consistencia lógica", que solo puede detectar códigos maliciosos evidentes donde "la funcionalidad declarada no coincide con el comportamiento real", pero es incapaz de hacer frente a vulnerabilidades explotables ocultas en la lógica empresarial normal, como la dificultad de encontrar trampas mortales escondidas en lo profundo de los términos de un contrato aparentemente compliant.

Lo más grave es que el proceso de revisión tiene defectos en el diseño subyacente: incluso si los resultados del escaneo de VirusTotal están en estado "pendiente", el Skill que no ha completado todo el proceso de "chequeo" puede publicarse directamente, y los usuarios pueden instalarlo sin advertencias, lo que deja una oportunidad para los atacantes.

Para verificar el daño real del riesgo, el equipo de investigación de CertiK completó pruebas integrales. El equipo desarrolló un Skill llamado "test-web-searcher", que superficialmente es una herramienta de búsqueda web completamente compliant, con una lógica de código que cumple totalmente con las normas de desarrollo convencionales, pero que en realidad implantó una vulnerabilidad de ejecución remota de código en el flujo normal de funcionalidad.

Este Skill eludió la detección del motor estático y la revisión por IA, y se instaló normalmente sin advertencias de seguridad mientras el escaneo de VirusTotal aún estaba pendiente; finalmente, al enviar un comando remoto a través de Telegram, se activó con éxito la vulnerabilidad, logrando la ejecución de comandos arbitrarios en el dispositivo host (en la demostración, se controló el sistema para abrir directamente la calculadora).

CertiK señaló claramente en la investigación que estos problemas no son bugs exclusivos del producto OpenClaw, sino un error de percepción común en toda la industria de agentes de IA: la industria generalmente considera la "revisión y escaneo" como la línea de defensa central de seguridad, pero ignora que la base real de seguridad es el aislamiento forzado en tiempo de ejecución y la gestión detallada de permisos. Esto es similar a cómo la seguridad central del ecosistema iOS de Apple nunca ha sido la estricta revisión de App Store, sino el mecanismo obligatorio de sandbox del sistema y la gestión detallada de permisos, que permite que cada APP se ejecute solo en su "contenedor de aislamiento"专属, sin poder obtener permisos del sistema arbitrariamente. Sin embargo, el mecanismo de sandbox existente en OpenClaw es opcional y no obligatorio, y depende en gran medida de la configuración manual del usuario. La gran mayoría de los usuarios, para garantizar la usabilidad de las funciones del Skill, optan por desactivar el sandbox, lo que finalmente deja al agente de IA en estado "desnudo". Una vez que se instala un Skill con vulnerabilidades o código malicioso, se producen consecuencias desastrosas directamente.

En respuesta a los problemas descubiertos, CertiK también proporcionó orientación sobre seguridad:

● Para los desarrolladores de agentes de IA como OpenClaw, deben establecer el aislamiento de sandbox como configuración obligatoria predeterminada para los Skills de terceros, refinando el modelo de gestión de permisos de los Skills, y nunca permitir que el código de terceros herede por defecto los altos privilegios del host.

● Para los usuarios comunes, los Skills en el mercado con etiqueta "seguro" solo significan que no se han detectado riesgos, no que sean absolutamente seguros. Antes de que el mecanismo subyacente de aislamiento forzado se establezca como configuración predeterminada oficial, se recomienda desplegar OpenClaw en dispositivos inactivos no importantes o en máquinas virtuales, y nunca acercarlo a archivos sensibles, credenciales de contraseñas o activos cifrados de alto valor.

Actualmente, el campo de los agentes de IA está en vísperas de una explosión, y la velocidad de expansión del ecosistema nunca debe superar el ritmo de la construcción de seguridad. La revisión y el escaneo solo pueden detener ataques maliciosos básicos, pero nunca serán el límite de seguridad para los agentes de IA de alto privilegio. Solo cambiando de "buscar una detección perfecta" a "contener el daño asumiendo que el riesgo existe por defecto", y estableciendo límites de aislamiento forzados desde el nivel subyacente en tiempo de ejecución, se puede realmente asegurar el límite de seguridad de los agentes de IA, permitiendo que esta revolución tecnológica avance de manera estable y duradera.

Preguntas relacionadas

Q¿Qué es OpenClaw y por qué se ha vuelto tan popular recientemente?

AOpenClaw, conocido coloquialmente como '小龙虾', es una plataforma de agentes de IA de código abierto y autoalojada que ha ganado popularidad rápidamente debido a su flexibilidad y características de implementación autónoma y controlada. Su ecosistema central, Clawhub, actúa como un mercado de aplicaciones que reúne una gran cantidad de complementos de funcionalidad Skill de terceros, permitiendo a los agentes de IA desbloquear capacidades avanzadas como búsqueda web, creación de contenido, operaciones de billetera criptográfica, interacciones en cadena y automatización del sistema.

Q¿Cuáles son los riesgos de seguridad principales asociados con los Skills de OpenClaw según el informe de CertiK?

ASegún CertiK, los principales riesgos de seguridad son que los Skills maliciosos o con vulnerabilidades pueden eludir los sistemas de escaneo y revisión, lo que permite a los atacantes acceder a archivos locales, ejecutar comandos en el entorno host, conectarse a servicios externos y manipular activos digitales cifrados, lo que resulta en fugas de información confidencial, toma de control remoto del dispositivo y robo de activos digitales.

Q¿Cómo eludió el Skill 'test-web-searcher' desarrollado por CertiK los mecanismos de detección de OpenClaw?

AEl Skill 'test-web-searcher' fue desarrollado para parecer una herramienta de búsqueda web合规, con una lógica de código que cumple con las normas de desarrollo convencionales. Sin embargo, contenía una vulnerabilidad de ejecución remota de código oculta dentro del flujo funcional normal. Eludió la detección del motor de escaneo estático y la revisión de IA, y se instaló sin advertencias de seguridad incluso mientras el escaneo de VirusTotal aún estaba en estado 'pendiente'.

Q¿Qué deficiencias fundamentales en el diseño de seguridad identifica CertiK en el ecosistema de agentes de IA como OpenClaw?

ACertiK identifica que la industria depende erróneamente del 'escaneo de revisión' como la principal línea de defensa de seguridad, descuidando la base de seguridad real: el aislamiento en tiempo de ejecución y el control granular de permisos. El mecanismo de sandbox de OpenClaw es opcional y no obligatorio por defecto, y depende altamente de la configuración manual del usuario, lo que lleva a que muchos usuarios lo desactiven para la usabilidad, dejando a los agentes en un estado vulnerable ('corriendo desnudos').

Q¿Qué recomendaciones de seguridad proporciona CertiK para los desarrolladores y usuarios de OpenClaw?

APara los desarrolladores: Deben configurar el aislamiento de sandbox como opción obligatoria por defecto para los Skills de terceros e implementar un modelo de control de permisos granular, evitando que el código de terceros herede permisos elevados del host por defecto. Para los usuarios: Deben ser conscientes de que la etiqueta 'seguro' en el mercado de Skills solo indica que no se detectaron riesgos, no que sea absolutamente seguro. Hasta que el aislamiento obligatorio sea la configuración por defecto, se recomienda implementar OpenClaw en dispositivos no críticos o máquinas virtuales, alejados de archivos sensibles, credenciales y activos cifrados de alto valor.

Lecturas Relacionadas

¿Quién está acumulando Bitcoin? Un vistazo al panorama de las principales diez empresas públicas con tenencias de Bitcoin

¿Quién está acumulando Bitcoin? Un vistazo al panorama de las diez mayores tenencias corporativas de Bitcoin. El panorama de las mayores tenencias corporativas de Bitcoin en 2026 sigue estando dominado por Strategy (MSTR), con 843,775 BTC, una posición muy por delante del segundo clasificado. Sin embargo, el rendimiento de las acciones de estas empresas ha mostrado una clara divergencia. Las empresas mineras como Riot Platforms (RIOT, 15,680 BTC) y Cleanspark (CLSK, 13,924 BTC) han registrado fuertes ganancias en bolsa. Su ventaja radica en poder producir Bitcoin a un coste potencialmente inferior al precio de mercado y, en algunos casos, diversificarse hacia infraestructura de IA. Por el contrario, las empresas que principalmente adquieren y mantienen Bitcoin como activo de tesorería, como Strategy, Metaplanet (MPJPY, 43,000 BTC) y Twenty One Capital (XXI, 43,514 BTC), han visto caer sus acciones. Su modelo depende de la financiación de los mercados de capitales para seguir comprando, lo que las hace más vulnerables. SpaceX (SPCX) ingresó en la lista tras su OPI histórica, revelando una tenencia de 18,712 BTC. Otras empresas notables son Mara Holdings (MARA, 36,303 BTC), Bullish (BLSH, 24,300 BTC), Strive (ASST, 19,921 BTC) y Coinbase (COIN, 16,492 BTC). La narrativa clave de 2026 es la recompensa del mercado a los productores de Bitcoin frente a los meros compradores. Esta distinción probablemente seguirá definiendo el desempeño de estas "empresas de tesorería de activos digitales".

marsbitHace 53 min(s)

¿Quién está acumulando Bitcoin? Un vistazo al panorama de las principales diez empresas públicas con tenencias de Bitcoin

marsbitHace 53 min(s)

Las compras de oro del banco central aumentaron un 62 % en el segundo trimestre hasta 288,9 toneladas

Tras los débiles resultados del primer trimestre, los inversores institucionales aumentaron significativamente sus compras de oro en el segundo trimestre, alcanzando un nivel récord para ese período. El Consejo Mundial del Oro (WGC) informa que la demanda de los bancos centrales se recuperó bruscamente, con compras netas de 288,9 toneladas, un 62% más que en el mismo periodo de 2025 (177,9 toneladas). Este repunte contrasta con el primer trimestre, donde la acumulación neta cayó a 57 toneladas. Se atribuye principalmente al aumento de las compras del Banco Nacional de Polonia y del Banco Popular de China, junto con una reducción en las ventas de Turquía y Rusia. No obstante, la demanda total anual de los bancos centrales cayó a su nivel más bajo desde 2022, totalizando solo 345 toneladas, debido a ventas significativas de Turquía, Rusia y Azerbaiyán. Polonia fue el mayor comprador del trimestre, adquiriendo 51 toneladas, en línea con su objetivo de alcanzar 700 toneladas en reservas. China realizó sus mayores compras desde finales de 2023, elevando sus reservas oficiales a 2.346 toneladas, aunque se sospecha de acumulaciones adicionales no declaradas. Otros compradores notables fueron Uzbekistán, Kazajistán, Jordania y la República Checa. Por el contrario, el Banco de Rusia fue el mayor vendedor, con 22 toneladas, aparentemente para cubrir su déficit presupuestario. Turquía redujo notablemente sus ventas a 4 toneladas. Según una encuesta del WGC, se espera que la tendencia de compras continúe, ya que el 89% de los bancos centrales encuestados prevé aumentar sus reservas de oro en los próximos 12 meses.

cryptonews.ruHace 1 hora(s)

Las compras de oro del banco central aumentaron un 62 % en el segundo trimestre hasta 288,9 toneladas

cryptonews.ruHace 1 hora(s)

Trading

Spot
活动图片