CertiK Testé en conditions réelles : Comment une compétence OpenClaw vulnérable a trompé l'audit et pris le contrôle non autorisé d'un ordinateur

marsbitPublié le 2026-03-22Dernière mise à jour le 2026-03-22

Résumé

Une récente étude de CertiK, leader de la sécurité Web3, révèle des vulnérabilités critiques dans le processus de validation des compétences (Skills) tierces sur OpenClaw, une plateforme open source d’agents IA auto-hébergés. Malgré un système de vérification à trois niveaux (scan VirusTotal, détection statique et audit IA), les chercheurs ont réussi à exfiltrer un Skill malveillant nommé "test-web-searcher", capable d’exécuter du code à distance sur l’appareil hôte sans déclencher d’alerte. La faille réside dans la facilité à contourner les contrôles statiques par des modifications syntaxiques mineures, tandis que l’audit IA ne détecte pas les vulnérabilités dissimulées dans une logique fonctionnelle normale. De plus, les Skills peuvent être mis en ligne avant même la fin des analyses VirusTotal, exposant immédiatement les utilisateurs. CertiK alerte sur l’erreur commune de considérer la "vérification amont" comme une barrière suffisante. La solution nécessite une isolation par défaut en mode sandbox et un contrôle granulaire des permissions, à l’image des stores d’applications mobiles. En attendant, les utilisateurs doivent déployer OpenClaw sur des machines non critiques et éviter toute exposition d’actifs sensibles.

Récemment, la plateforme open source d'agents IA auto-hébergés OpenClaw (surnommée "Crawfish" dans le milieu) a connu un essor rapide grâce à sa flexibilité et à ses caractéristiques de déploiement autonome, devenant un produit phare dans le domaine des agents IA personnels. Son écosystème central, Clawhub, qui sert de marché d'applications, regroupe un vaste éventail de plugins de fonctionnalités Skill tiers, permettant aux agents de débloquer en un clic des capacités avancées, allant de la recherche web et de la création de contenu à la manipulation de portefeuilles cryptographiques, aux interactions on-chain et à l'automatisation système, entraînant une croissance explosive de la taille de l'écosystème et du nombre d'utilisateurs.

Mais pour ces compétences Skill tierces fonctionnant dans des environnements à haut niveau de privilèges, où se trouve réellement la frontière de sécurité de la plateforme ?

Récemment, CertiK, la plus grande société de sécurité Web3 au monde, a publié de nouvelles recherches sur la sécurité des Skills. L'article souligne qu'il existe actuellement un décalage dans la perception des limites de sécurité de l'écosystème des agents IA : l'industrie considère généralement le "scanning des Skills" comme la frontière de sécurité centrale, mais ce mécanisme est presque inefficace face aux attaques de pirates.

Si l'on compare OpenClaw au système d'exploitation d'un appareil intelligent, les Skills sont les différentes applications installées sur le système. Contrairement aux applications grand public classiques, certaines Skills d'OpenClaw s'exécutent dans des environnements à privilèges élevés, pouvant accéder directement aux fichiers locaux, appeler des outils système, se connecter à des services externes, exécuter des commandes dans l'environnement hôte, et même manipuler les actifs numériques cryptés de l'utilisateur. En cas de problème de sécurité, cela peut entraîner de graves conséquences telles que la fuite d'informations sensibles, la prise de contrôle à distance de l'appareil ou le vol d'actifs numériques.

Actuellement, la solution de sécurité générale adoptée par l'industrie pour les Skills tierces est l'"audit et scan avant la mise en ligne". Le Clawhub d'OpenClaw a également mis en place un système de protection en trois couches pour l'audit : intégration du scan de code VirusTotal, un moteur de détection statique de code et une détection IA de la cohérence logique. Il tente de préserver la sécurité de l'écosystème en classant les risques et en envoyant des alertes de sécurité aux utilisateurs. Cependant, les recherches et les tests d'attaque POC de CertiK confirment que ce système de détection présente des lacunes dans un scénario réel de confrontation attaque-défense et ne peut assumer la responsabilité centrale de la protection.

La recherche décompose d'abord les limitations inhérentes aux mécanismes de détection existants :

Les règles de détection statique sont extrêmement faciles à contourner. Le cœur de ce moteur repose sur la correspondance des caractéristiques du code pour identifier les risques, par exemple en qualifiant de comportement à haut risque la combinaison "lecture d'informations sensibles de l'environnement + requête réseau sortante". Mais un attaquant n'a besoin que de modifier légèrement la syntaxe du code, en conservant pleinement la logique malveillante, pour contourner facilement la correspondance des caractéristiques, comme s'il donnait un synonyme au contenu dangereux, rendant ainsi le scanner de sécurité totalement inefficace.

L'audit IA présente des angles morts de détection congénitaux. L'audit IA de Clawhub est principalement conçu comme un "détecteur de cohérence logique", capable uniquement de dénicher les codes malveillants évidents où "la fonction déclarée ne correspond pas au comportement réel", mais il est impuissant face aux vulnérabilités exploitables cachées dans une logique métier normale, tout comme il est difficile de trouver un piège mortel caché au fond des clauses d'un contrat en apparence conforme.

Plus grave encore, le processus d'audit présente un défaut de conception fondamental : même si les résultats du scan VirusTotal sont encore en attente de traitement, une Skill n'ayant pas terminé le "check-up" complet peut être directement mise en ligne et publiquement disponible. Les utilisateurs peuvent l'installer sans aucun avertissement, laissant une opportunité aux attaquants.

Pour vérifier le préjudice réel du risque, l'équipe de recherche de CertiK a mené des tests complets. L'équipe a développé une Skill nommée "test-web-searcher", qui en surface est un outil de recherche web entièrement conforme, dont la logique du code respecte pleinement les normes de développement conventionnelles, mais qui en réalité implante une vulnérabilité d'exécution de code à distance dans le flux fonctionnel normal.

Cette Skill a contourné la détection du moteur statique et de l'audit IA, et a pu être installée normalement sans aucun avertissement de sécurité alors que le scan VirusTotal était encore en attente ; finalement, en envoyant une commande à distance via Telegram, la vulnérabilité a été déclenchée avec succès, permettant l'exécution de commandes arbitraires sur l'appareil hôte (dans la démonstration, le système a été contrôlé pour ouvrir directement la calculatrice).

CertiK a clairement indiqué dans sa recherche que ces problèmes ne sont pas des bogues propres au produit OpenClaw, mais une erreur de perception courante dans toute l'industrie des agents IA : l'industrie considère généralement l'"audit et le scan" comme la ligne de défense sécurité centrale, mais néglige le véritable fondement de la sécurité, qui est l'isolation au moment de l'exécution et le contrôle granulaire des permissions. C'est comme si la sécurité centrale de l'écosystème iOS d'Apple n'a jamais été l'audit strict de l'App Store, mais le mécanisme obligatoire de sandboxing du système et le contrôle granulaire des permissions, permettant à chaque application de s'exécuter uniquement dans son "conteneur d'isolation" dédié, sans pouvoir obtenir arbitrairement les permissions système. Or, le mécanisme de sandboxing existant d'OpenClaw est optionnel et non obligatoire, et dépend fortement d'une configuration manuelle par l'utilisateur. La grande majorité des utilisateurs, pour garantir la fonctionnalité des Skills, choisissent de désactiver le sandbox, laissant finalement l'agent IA dans un état "nu". Une fois une Skill vulnérable ou malveillante installée, cela entraîne directement des conséquences désastreuses.

Face aux problèmes identifiés, CertiK a également fourni des directives de sécurité :

● Pour les développeurs d'agents IA comme OpenClaw, il est impératif de définir l'isolation par sandbox comme configuration par défaut obligatoire pour les Skills tierces, d'affiner le modèle de contrôle des permissions des Skills, et de ne jamais autoriser le code tiers à hériter par défaut des privilèges élevés de la machine hôte.

● Pour les utilisateurs ordinaires, une Skill sur le marché portant une étiquette "sécurisée" signifie seulement qu'aucun risque n'a été détecté, ce qui n'équivaut pas à une sécurité absolue. Avant que les mécanismes d'isolation renforcée sous-jacents ne soient définis comme configuration par défaut par les développeurs officiels, il est recommandé de déployer OpenClaw sur des appareils inutilisés non critiques ou dans une machine virtuelle, et de ne surtout pas le laisser approcher des fichiers sensibles, des identifiants de connexion ou des actifs cryptographiques de haute valeur.

Le domaine des agents IA est actuellement à l'aube d'une explosion, et la vitesse d'expansion de l'écosystème ne doit pas devancer le rythme de la construction de la sécurité. L'audit et le scan ne peuvent bloquer que les attaques malveillantes basiques et ne deviendront jamais la frontière de sécurité pour les agents IA à haut niveau de privilèges. Ce n'est qu'en passant de la "recherche de la détection parfaite" à l'"endiguement des dommages en supposant le risque existant par défaut", et en établissant fermement une frontière d'isolation au niveau de l'exécution, que l'on pourra vraiment assurer la ligne de base de sécurité des agents IA et permettre à cette révolution technologique d'avancer stablement et loin.

Article de recherche original :https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

Lectures associées

“小美”, Yuanbao, l'interconnexion, est-ce un précurseur pour l'agent intelligent de WeChat ?

Lors de la publication des résultats du premier trimestre 2026 de Meituan, l'attention a été attirée par l'annonce de Wang兴 concernant l'intégration de son assistant IA "Xiao Mei" avec "Yuan Bao" de Tencent. Cette collaboration permettra aux utilisateurs d'exprimer des besoins en services de proximité dans Yuan Bao, déclenchant automatiquement une communication "Agent à Agent" avec Xiao Mei pour accéder aux services de livraison de repas de Meituan. Cet accord stratégique vise à positionner Meituan comme une infrastructure de services de base, tout en s'appuyant sur une entrée IA externe pour compenser son manque d'accès indépendant. Cette démarche intervient dans un contexte où les assistants IA rivaux, comme Dou Bao (ByteDance) et Qian Wen (Alibaba), développent leurs propres écosystèmes fermés ("jardin clos") en intégrant des services transactionnels, contournant potentiellement les avantages de Meituan. L'article analyse les défis de cette collaboration : plafond de l'expérience utilisateur due à l'architecture "Agent à Agent", répartition des bénéfices, et fluidité de l'expérience entre deux écosystèmes distincts. Elle est également interprétée comme un test préliminaire crucial pour le futur "Agent IA" intégré à WeChat, dont le lancement a été rapporté par le Financial Times. Le succès de ce partenariat avec Meituan pourrait servir de modèle pour convaincre d'autres grandes plateformes de s'intégrer à l'écosystème IA de Tencent via des protocoles standardisés, préservant leur souveraineté des données tout en gagnant en visibilité.

marsbitIl y a 35 mins

“小美”, Yuanbao, l'interconnexion, est-ce un précurseur pour l'agent intelligent de WeChat ?

marsbitIl y a 35 mins

Morningstar valorise SpaceX à seulement 780 milliards, loin de la moitié de l'objectif d'IPO : le prix du « plus gros IPO de l'histoire » est-il excessif ?

SpaceX, sur le point de lancer ce qui pourrait être la plus grande introduction en bourse (IPO) de l'histoire, fait face à un sérieux doute sur sa valorisation. Morningstar estime sa juste valeur à seulement 780 milliards de dollars, soit environ 45% de l'objectif de 1 750 milliards de dollars visé par l'IPO. L'analyste Nicolas Owens considère la société comme "sérieusement surévaluée". Le modèle de Morningstar valorise les activités principales de lancement et le service Internet Starlink à environ 611 milliards de dollars. La partie "IA", incluant xAI, ne reçoit qu'une valorisation probabiliste de 170 milliards de dollars, l'analyste jugeant ces perspectives incertaines et dépendantes de technologies non éprouvées comme les data centers orbitaux. En réponse, Elon Musk a évoqué sur X le parcours de Tesla, dont la valorisation a explosé depuis son IPO. Cependant, SpaceX cherche une valorisation bien plus élevée que Tesla par rapport à ses revenus actuels. Malgré son analyse critique, Morningstar reconnaît que le cours de l'action pourrait monter à court terme après l'IPO, en raison du faible flottement initial (seulement 3% des actions), de la forte demande pour les titres liés à l'IA, et de l'inclusion rapide prévue dans l'indice Nasdaq 100. Mais des ventes importantes sont attendues à moyen terme en raison d'un calendrier de levée de restrictions (lock-up) échelonné pour les initiés. L'analyse soulève également des risques, dont un prêt relais de 20 milliards de dollars arrivant à échéance 15 mois après l'IPO, et des questions de gouvernance liées au contrôle majoritaire de Musk et à l'acquisition récente de xAI, une transaction entre parties liées. SpaceX doit commencer sa tournée de présentation aux investisseurs cette semaine, avec un prix fixé le 11 juin et une entrée en bourse prévue le 12 juin sous le code SPCX.

marsbitIl y a 39 mins

Morningstar valorise SpaceX à seulement 780 milliards, loin de la moitié de l'objectif d'IPO : le prix du « plus gros IPO de l'histoire » est-il excessif ?

marsbitIl y a 39 mins

a16z : Pourquoi les marchés prédictifs deviendront l'infrastructure de la "probabilité future"

Les marchés de prédiction, qui permettent de négocier sur les résultats d'événements futurs, évoluent d'un outil de niche vers un champ d'information publique plus large. Leur mécanisme est simple : transformer un événement futur en contrat négociable, où les participants utilisent des fonds réels pour exprimer leurs convictions, formant ainsi un prix reflétant une probabilité approximative. Leur force réside dans la capacité à agréger des informations dispersées en temps réel, avec l'incitation financière ("avoir tort coûte de l'argent") pour attirer ceux qui détiennent une réelle connaissance. L'article souligne que ces marchés ne sont pas des "oracles" magiques, mais exploitent le mécanisme fondamental du marché : allouer des ressources *et* agréger de l'information. Ils appliquent cette capacité d'agrégation pour estimer la probabilité d'occurrence d'événements spécifiques, des élections aux performances des modèles d'IA, là où les actifs traditionnels échouent. Cependant, leur efficacité n'est pas automatique. Elle dépend de qui participe, de la conception des contrats, de la vérification des résultats et de la résistance aux manipulations. Sans la participation des acteurs informés, les prix ne sont que du bruit. Une implication excessive d'informés privilégiés ou des tentatives de manipulation (par exemple, par des équipes de campagne) pourraient pervertir l'outil d'agrégation en outil de propagande. L'étape suivante ne consiste donc pas seulement à accroître le volume des échanges, mais à construire une infrastructure de marché plus fiable : règles de participation transparentes, conception claire des contrats, mécanismes de règlement vérifiables et garde-fous contre les manipulations. La valeur ultime des marchés de prédiction ne réside pas dans le pari sur l'avenir, mais dans leur capacité à fournir, dans un environnement très incertain, un nouveau signal probabiliste public.

marsbitIl y a 51 mins

a16z : Pourquoi les marchés prédictifs deviendront l'infrastructure de la "probabilité future"

marsbitIl y a 51 mins

La forte hausse des modules optiques : pourquoi NOK est-elle la deuxième tête d'affiche après MRVL ?

Le cours de Nokia s'échange actuellement autour de 16,8 $, ayant augmenté de près de 170% depuis l'investissement de 1 milliard de dollars de Nvidia en octobre 2025, portant sa capitalisation boursière à environ 90 milliards de dollars. Le marché réévalue l'entreprise comme un acteur des infrastructures réseau pour l'IA et en périphérie, délaissant son ancienne image d'équipementier télécoms cyclique. La collaboration stratégique AI-RAN avec Nvidia en est le principal catalyseur. Les résultats du Q1 2026 valident cette accélération : les ventes nettes AI & Cloud ont progressé de 49%, avec 1 milliard d'euros de nouvelles commandes. Nokia a relevé ses prévisions de croissance pour ce segment. Des tests réussis avec des opérateurs comme T-Mobile lors du MWC 2026 et l'ouverture d'un laboratoire d'innovation en Californie démontrent que l'intégration des GPU Nvidia dans les équipements réseau pour exécuter des charges de travail IA en parallèle passe du concept à des déploiements commerciaux précoces. Cependant, avec un PER passé à près de 100, la valorisation a déjà intégré une grande partie de l'optimisme futur. Le principal facteur à surveiller sera désormais la vitesse et l'ampleur de la concrétisation des commandes auprès des grands opérateurs, dans un contexte où Ericsson suit une voie différente avec ses propres puces ASIC. La marge d'erreur est désormais réduite.

marsbitIl y a 1 h

La forte hausse des modules optiques : pourquoi NOK est-elle la deuxième tête d'affiche après MRVL ?

marsbitIl y a 1 h

Trading

Spot
Futures
活动图片