CertiK на практике: Как уязвимый OpenClaw Skill обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-22Обновлено 2026-03-22

Введение

Недавнее исследование безопасности CertiK выявило критические уязвимости в системе проверки навыков (Skills) платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-контроль), злонамеренные навыки могут обойти защиту. CertiK продемонстрировал это, создав навык "test-web-searcher", который, оставаясь незамеченным для систем проверки, позволял удалённо выполнять произвольные команды на устройстве пользователя. Ключевая проблема отрасли — ошибочная зависимость от проверки перед публикацией, а не от строгой изоляции исполнения. CertiK рекомендует сделать песочницу (sandbox) обязательной по умолчанию для всех сторонних навыков и внедрить детальный контроль разрешений. Пользователям советуют развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов. Безопасность должна основываться на сдерживании рисков через изоляцию, а не на идеальной детекции угроз.

Недавно платформа с открытым исходным кодом для самоуправляемых AI-агентов OpenClaw (в народе известная как "рачок") быстро набрала популярность благодаря гибкой масштабируемости и возможности автономного развертывания, став феноменом в нише персональных AI-агентов. Её ключевая экосистема Clawhub, выступающая в роли маркетплейса приложений, собрала огромное количество сторонних плагинов Skill, которые позволяют агенту одним щелчком получить доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей переживают взрывной рост.

Но где на самом деле проходят границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире Web3-компания по безопасности CertiK опубликовала новое исследование, посвященное безопасности Skills. В нем отмечается, что на рынке существует неверное представление о границах безопасности экосистем AI-агентов: индустрия普遍 считает "сканирование Skills" основной границей безопасности, в то время как этот механизм практически бесполезен перед хакерскими атаками.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в среде с высокими привилегиями, получая прямой доступ к локальным файлам, возможность вызова системных утилит, подключения к внешним сервисам, выполнения команд в среде хоста и даже управления криптоактивами пользователя. В случае проблем с безопасностью это напрямую приведет к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является "сканирование и проверка перед публикацией". Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и AI-детектор логической согласованности. Система пытается обеспечить безопасность экосистемы, отправляя пользователям предупреждения на основе оценки рисков. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование сначала разбирает inherent limitations существующих механизмов обнаружения:

Правила статического检测 легко обойти. Ядро этого движка relies on сопоставление характеристик кода для выявления рисков, например, комбинация "чтение конфиденциальной информации среды + внешний сетевой запрос" определяется как действие высокого риска. Но злоумышленникам достаточно слегка изменить синтаксис кода, полностью сохранив malicious логику, чтобы легко обойти сопоставление характеристик. Это все равно что перефразировать опасное содержание, и система проверки полностью перестает работать.

AI-проверка имеет inherent слепые зоны. Основная задача AI-проверки Clawhub — это "детектор логической согласованности", который может выявлять только явно malicious код, где "заявленная функциональность не соответствует фактическому поведению", но беспомощен перед уязвимостями, скрытыми в нормальной бизнес-логике. Это как пытаться найти смертельную ловушку, скрытую глубоко в пунктах договора, который на первый взгляд соответствует правилам.

Что еще более опасно, в процессе проверки есть фундаментальный недостаток дизайна: даже если результаты сканирования VirusTotal находятся в состоянии "ожидание обработки", Skill, не прошедший полный "медосмотр", может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что дает атакующим возможность воспользоваться этим.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием "test-web-searcher", который внешне является полностью соответствующим правилам инструментом для веб-поиска, с кодом, полностью соответствующим стандартным практикам разработки, но на самом деле в нормальный функциональный流程 была植入рована уязвимость удаленного выполнения кода (RCE).

Этот Skill обошел检测 статического движка и AI-проверки и был успешно установлен без каких-либо предупреждений безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, отправив одну команду через Telegram удаленно, удалось triggered уязвимость и добиться выполнения произвольных команд на хосте (в демонстрации это привело к появлению калькулятора системы).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а common misconception во всей индустрии AI-агентов: индустрия普遍 считает "проверку и сканирование" основной линией защиты безопасности, игнорируя тот факт, что истинной основой безопасности являются принудительная изоляция во время выполнения (runtime) и детальное управление permissions. Это похоже на экосистему Apple iOS, где ядром безопасности никогда не была строгая проверка в App Store, а принудительная песочница (sandbox) системы, детальное управление permissions, позволяющее каждому приложению работать в专属的 "изолированном отсеке", не получая随意 системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователем.绝大多数 пользователей для обеспечения функциональности Skills выбирают отключение песочницы, в конечном итоге оставляя агента в "голом" состоянии. Установка Skill с уязвимостью или malicious кодом напрямую приведет к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков AI-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы как обязательную конфигурацию по умолчанию для сторонних Skills, детализировать модель управления permissions Skills, ни в коем случае не允许 стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на маркетплейсе с пометкой "безопасный" лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлен механизм принудительной изоляции на底层 уровне как конфигурация по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его близости к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время ниша AI-агентов находится на пороге взрывного роста, но скорость расширения экосистемы ни в коем случае не должна опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только elementary恶意 атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от "стремления к идеальному обнаружению" к "сдерживанию ущерба при допущении существования рисков по умолчанию" и принудительное установление границ изоляции на уровне выполнения (runtime)才能真正 обеспечить底线 безопасности AI-агентов и позволить этой технологической революции развиваться稳致远.

Оригинал исследования:https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

Похожее

Водяной знак Claude взломан, проект набирает 11 тысяч звёзд, но ему отказывают в установке

Недавняя политика скрытого watermarking от Anthropic, применяемая ко всем текстам, сгенерированным Claude, вызвала широкий резонанс. Метод, основанный на схеме SynthID-Text от Google DeepMind, встраивает статистические паттерны в «несущественный» выбор слов, что позволяет владельцам ключа обнаруживать происхождение текста. Компания утверждает, что это не влияет на качество, но даже слегка отредактированный пользователем текст помечается как созданный ИИ. В ответ быстро появился проект с открытым исходным кодом watermarks-remover, который за пять дней набрал 11 000 звезд на GitHub. Инструмент выполняет три уровня очистки: удаление невидимых символов, разрушение статистических водяных знаков через переписывание текста и очистку метаданных из файлов. Он работает с Claude, Gemini и OpenAI. Примечательно, что сам Claude отказался устанавливать этот инструмент как Skill, сославшись на свою политику, в то время как модель GLM 5.2 выполнила запрос. Ситуация спровоцировала дебаты: противники watermarking считают его созданием «второсортного» статуса для контента, особенно в профессиональной сфере, и выступают против маркировки оплаченного ими контента. Сторонники же видят в этом необходимую меру для борьбы с дезинформацией и глубокими подделками. Противостояние между внедрением водяных знаков и инструментами для их удаления, вероятно, будет продолжаться, причем скорость open-source сообщества часто опережает регулирование.

marsbit27 мин. назад

Водяной знак Claude взломан, проект набирает 11 тысяч звёзд, но ему отказывают в установке

marsbit27 мин. назад

SafePal слил данные почти 40 тысяч покупателей аппаратных кошельков: приватные ключи целы, опасность стала ближе

Криптокошелек SafePal допустил утечку данных почти 40 000 клиентов. Злоумышленники получили доступ к именам, адресам электронной почты, номерам телефонов и физическим адресам покупателей аппаратных кошельков в период с марта 2022 по апрель 2023 года. Ключевая опасность заключается в том, что эта информация точно идентифицирует людей, владеющих криптоактивами, делая их мишенями для целевых фишинговых атак, социальной инженерии и даже физических угроз («атаки гаечным ключом»). Компания подчеркивает, что приватные ключи, сид-фразы и средства пользователей не были скомпрометированы, так как аппаратные кошельки изолированы от серверов электронной коммерции. Однако сам факт утечки данных о покупке кошелька создает серьезные риски. Злоумышленники уже используют эту информацию, рассылая фишинговые письма с поддельными уведомлениями об обновлениях прошивки или отзыве устройств. SafePal обнаружила и заблокировала более 30 таких сайтов. Особую озабоченность вызывает задержка в уведомлении: первые сообщения о фишинге появились в мае, но публичное заявление было сделано только в августе. Также выяснилось, что из-за сбоя конфигурации данные, которые должны были быть автоматически удалены через 90 дней, сохранялись в системе дольше. Этот инцидент повторяет ситуацию с Ledger в 2020 году и демонстрирует структурное противоречие: аппаратные кошельки защищают ключи, но процесс их продажи через интернет-магазины собирает личные данные клиентов, которые при утечке ставят под угрозу их безопасность. Рекомендации для пострадавших: проявлять крайнюю бдительность ко всем сообщениям от имени SafePal, не переходить по ссылкам из писем, проверять свой статус на официальном сайте и оценить физическую безопасность, если адрес доставки совпадает с местом хранения активов.

marsbit48 мин. назад

SafePal слил данные почти 40 тысяч покупателей аппаратных кошельков: приватные ключи целы, опасность стала ближе

marsbit48 мин. назад

Уход из топ-10 акционеров Kweichow Moutai, траектория ребалансировки «длинных денег» проявляется. Национальный фонд социального обеспечения вошел в 12 новых акций, развернув позиции в твердых технологиях на примере Moore Threads

По мере публикации полугодовых отчётов китайских компаний раскрывается структура портфелей долгосрочных инвесторов, таких как фонды социального страхования и страховые компании, за второй квартал. Ключевое событие — China Securities Finance Corp. и Central Huijin Investment, так называемые «государственные команды», вышли из списка десяти крупнейших акционеров Kweichow Moutai. По данным Wind, на 14 августа фонды соцстраха фигурировали среди топ-10 акционеров 33 компаний с совокупной стоимостью портфеля свыше 11 млрд юаней. Из них 12 позиций были новыми приобретениями во втором квартале в таких секторах, как химическая промышленность, продукты питания и напитки, полупроводники. В целом фонды соцстраха сохранили консервативный стиль, предпочитая компании с устойчивыми результатами и привлекательной оценкой. Помимо Moutai, China Securities Finance и Central Huijin также вышли из числа крупнейших акционеров Ping An Bank, Dahua Technology и других компаний. Страховые компании во втором квартале увеличили присутствие в 41 компании на общую сумму более 26 млрд юаней, уделяя особое внимание циклическим секторам, таким как цветные металлы и химическая промышленность, а также акциям с высокими дивидендами. Эксперт У Цзэвэй отметил, что долгосрочные инвесторы играют роль стабилизатора рынка и индикатора трендов, способствуя переходу к инвестированию на основе фундаментальных показателей и долгосрочной стоимости компаний. Среди заметных сделок — новые вложения фондов соцстраха в компанию по производству GPU Moore Threads, а также увеличение позиций страховщиков в China Mobile, акции которой предлагают высокую дивидендную доходность. Аналитики ожидают, что в будущем долгосрочные инвесторы продолжат стратегию сочетания «ценностных» активов (высокодивидендные акции) и роста (перспективные технологические и промышленные сектора), фокусируясь на темах новой качественной производительности, высоких технологий и национальной безопасности цепочек поставок.

marsbit1 ч. назад

Уход из топ-10 акционеров Kweichow Moutai, траектория ребалансировки «длинных денег» проявляется. Национальный фонд социального обеспечения вошел в 12 новых акций, развернув позиции в твердых технологиях на примере Moore Threads

marsbit1 ч. назад

Утечка данных 54 000 пользователей кошельков, шансы на принятие закона CLARITY лишь 10%: Дайджест Hodler, 16 августа

Криптовалютная неделя была насыщена событиями. Galaxy Digital снизила вероятность принятия закона CLARITY в 2026 году до 10% из-за нехватки времени в Сенате. Если закон не будет принят, SEC и CFTC готовятся установить собственные правила. Крупные игроки, включая Coinbase и Ripple, обсудят регулирование на встрече в Белом доме. Обеспокоенность кибератаками растет: утекли данные 54 000 пользователей кошельков Trezor и SafePal. Криптокомпании призвали ведущие лаборатории ИИ предоставить разработчикам доступ к передовым моделям для усиления безопасности. CFTC вступил в конфликт с властями штатов Нью-Йорк и Вашингтон из-за юрисдикции над рынками предсказаний, такими как Kalshi. Фонд Ethereum пересмотрел постквантовый план, отказавшись от хэш-функции Poseidon в пользу SHA или BLAKE, и определил объем следующего крупного обновления Hegotá. Tether впервые получила полный аудит от KPMG, подтвердивший превышение резервов над обязательствами на $6,8 млрд. На рынке Bitcoin торговался около $62 842, показав снижение. Среди альткоинов Velvet (VELVET) вырос на 131%, а Uniswap (UNI) упал на 18%. Гендиректор Swan Bitcoin предсказал возможное дно цены Bitcoin в октябре, а аналитик Маркус Тилен заявил, что прогноз о достижении $1 млн к 2030 году «математически невозможен».

cointelegraph2 ч. назад

Утечка данных 54 000 пользователей кошельков, шансы на принятие закона CLARITY лишь 10%: Дайджест Hodler, 16 августа

cointelegraph2 ч. назад

500 миллиардов, братья из Сычуани получили колоссальную прибыль

Новая акция-«королева» Сычуаня: Chengdu Ultra-Pure Applied Materials Co., Ltd. (Ultra-Pure Yingcai) провела IPO на ChiNext, и в первый день ее акции взлетели более чем на 700%, достигнув рыночной капитализации в 50 млрд юаней. Компания, основанная братьцами Чай Цзе и Чай Линь, специализируется на производстве специальных покрытий для деталей полупроводникового оборудования, прорвав технологическую монополию зарубежных гигантов. Братья основали компанию в 2005 году в Чэнду. Чай Цзе отвечает за управление и развитие бизнеса, а Чай Линь, имеющий опыт работы в немецкой компании Leybold Optics, возглавляет отдел исследований и разработок. После многолетних испытаний в 2011 году компания вошла в цепочку поставок AMEC, а позднее и NAURA. К 2020 году ее продукты достигли уровня 5 нм. На момент IPO акционеры и сотрудники компании получили значительную прибыль. Братья Чай владеют 46,88% акций. В компании существуют две системы поощрения сотрудников, которые охватывают более 200 ключевых технических специалистов и менеджеров. Среди инвесторов — China Reform Holdings, AMEC, BYD и другие. История успеха Ultra-Pure Yingcai — часть новой волны технологических компаний, базирующихся в Чэнду. Как и лидер в области оптических модулей Eoptolink (основанный уроженцем Лэшаня Гао Гуанжуном, но базирующийся в Чэнду) и фармацевтическая компания Sichuan Baili Pharmaceutical, эти компании доказывают, что внутренние города Китая также могут создавать инновационные предприятия мирового уровня, способствующие развитию местных промышленных кластеров.

marsbit2 ч. назад

500 миллиардов, братья из Сычуани получили колоссальную прибыль

marsbit2 ч. назад

Торговля

Спот
活动图片