Artículos Relacionados con CertiK

El Centro de Noticias de HTX ofrece los artículos más recientes y un análisis profundo sobre "CertiK", cubriendo tendencias del mercado, actualizaciones de proyectos, desarrollos tecnológicos y políticas regulatorias en la industria de cripto.

¿Tu "OpenClaw" está funcionando al desnudo? CertiK demuestra: Cómo el Skill con vulnerabilidades de OpenClaw engaña la revisión y toma el control no autorizado de la computadora

Recientemente, la plataforma de agentes de IA de código abierto OpenClaw (apodada "Crayfish" o "小龙虾") ha ganado popularidad rápidamente. Sin embargo, un estudio de CertiK, la mayor empresa de seguridad de Web3, revela graves vulnerabilidades en su ecosistema. Los Skill (extensiones) de terceros, que se ejecutan con altos privilegios y pueden acceder a archivos locales, ejecutar comandos del sistema e incluso manipular activos digitales, representan un riesgo significativo. El mecanismo de seguridad actual de Clawhub, el mercado de OpenClaw, se basa en un escaneo de código estático y una revisión por IA antes de la publicación. No obstante, la investigación demostró que estas defensas son insuficientes. Los atacantes pueden eludir fácilmente la detección estática modificando ligeramente el código malicioso, y la revisión por IA no puede identificar vulnerabilidades ocultas dentro de lógicas aparentemente legítimas. Además, los Skill pueden publicarse y instalarse antes de que se completen todos los escaneos de VirusTotal, sin advertencias para el usuario. Para probarlo, CertiK desarrolló un Skill malicioso disfrazado de herramienta de búsqueda web. Superó todos los controles y, una vez instalado, permitió la ejecución remota de comandos en el dispositivo host con una simple instrucción enviada por Telegram. El problema fundamental es la dependencia excesiva de la revisión previa a la publicación en lugar de implementar un aislamiento estricto en tiempo de ejecución. A diferencia de los ecosistemas seguros como iOS, donde las apps se ejecutan en sandboxes obligatorios, el sandbox de OpenClaw es opcional y la mayoría de los usuarios lo desactivan para una mejor funcionalidad, dejando sus dispositivos expuestos. CertiK recomienda a los desarrolladores que hagan del sandbox una configuración obligatoria por defecto con un modelo de permisos granular. A los usuarios, se les aconseja tratar a los Skill etiquetados como "seguros" con escepticismo, desplegar OpenClaw en dispositivos no críticos o máquinas virtuales, y mantenerlo alejado de archivos sensibles y activos valiosos hasta que se fortalezcan los mecanismos de seguridad subyacentes. La industria debe pasar de confiar en la detección perfecta a contener el daño asumiendo que el riesgo siempre existe.

marsbit03/17 14:42

¿Tu "OpenClaw" está funcionando al desnudo? CertiK demuestra: Cómo el Skill con vulnerabilidades de OpenClaw engaña la revisión y toma el control no autorizado de la computadora

marsbit03/17 14:42

CertiK refuerza KYC y fortalece la supervisión tras polémica con Huione, CEO niega planes de OPI

Tras las críticas por auditar un proyecto vinculado al mercado ilícito Huione el año pasado, la firma de seguridad blockchain CertiK ha reforzado sus procedimientos de verificación y supervisión. Ronghui Gu, CEO de la empresa, afirmó que este incidente fue un punto de inflexión. CertiK auditó un proyecto de stablecoin vinculado a Huione, lo que generó cuestionamientos sobre la rigurosidad de sus controles. Gu explicó que el cliente estaba registrado en EE.UU., que el pago de la auditoría fue donado a caridad y que el caso sirvió como aprendizaje. Como resultado, CertiK ha fortalecido sus procesos KYC, incorporando expertos externos en riesgos y mejorando el monitoreo del uso posterior de sus informes. Gu destacó que la empresa ahora prioriza cumplir con estándares institucionales, ya que las grandes entidades financieras exigen pruebas más sólidas de seguridad y reportes claros para los reguladores. Respecto a una posible Oferta Pública Inicial (IPO), Gu negó que existan planes concretos, aunque reconoció el interés de los inversores. También advirtió sobre nuevos riesgos en ciberseguridad, como el manejo de claves privadas, deepfakes y manipulación de precios. Gu concluyó que el incidente con Huione fortaleció a CertiK, forzándola a mejorar sus procesos y prepararse para las demandas más estrictas de las finanzas globales. La confianza, subrayó, es crucial para trabajar con grandes instituciones.

TheNewsCrypto02/12 07:56

CertiK refuerza KYC y fortalece la supervisión tras polémica con Huione, CEO niega planes de OPI

TheNewsCrypto02/12 07:56

活动图片