CertiK на практике: Как уязвимый OpenClaw Skill обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-22Обновлено 2026-03-22

Введение

Недавнее исследование безопасности CertiK выявило критические уязвимости в системе проверки навыков (Skills) платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-контроль), злонамеренные навыки могут обойти защиту. CertiK продемонстрировал это, создав навык "test-web-searcher", который, оставаясь незамеченным для систем проверки, позволял удалённо выполнять произвольные команды на устройстве пользователя. Ключевая проблема отрасли — ошибочная зависимость от проверки перед публикацией, а не от строгой изоляции исполнения. CertiK рекомендует сделать песочницу (sandbox) обязательной по умолчанию для всех сторонних навыков и внедрить детальный контроль разрешений. Пользователям советуют развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов. Безопасность должна основываться на сдерживании рисков через изоляцию, а не на идеальной детекции угроз.

Недавно платформа с открытым исходным кодом для самоуправляемых AI-агентов OpenClaw (в народе известная как "рачок") быстро набрала популярность благодаря гибкой масштабируемости и возможности автономного развертывания, став феноменом в нише персональных AI-агентов. Её ключевая экосистема Clawhub, выступающая в роли маркетплейса приложений, собрала огромное количество сторонних плагинов Skill, которые позволяют агенту одним щелчком получить доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей переживают взрывной рост.

Но где на самом деле проходят границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире Web3-компания по безопасности CertiK опубликовала новое исследование, посвященное безопасности Skills. В нем отмечается, что на рынке существует неверное представление о границах безопасности экосистем AI-агентов: индустрия普遍 считает "сканирование Skills" основной границей безопасности, в то время как этот механизм практически бесполезен перед хакерскими атаками.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в среде с высокими привилегиями, получая прямой доступ к локальным файлам, возможность вызова системных утилит, подключения к внешним сервисам, выполнения команд в среде хоста и даже управления криптоактивами пользователя. В случае проблем с безопасностью это напрямую приведет к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является "сканирование и проверка перед публикацией". Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и AI-детектор логической согласованности. Система пытается обеспечить безопасность экосистемы, отправляя пользователям предупреждения на основе оценки рисков. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование сначала разбирает inherent limitations существующих механизмов обнаружения:

Правила статического检测 легко обойти. Ядро этого движка relies on сопоставление характеристик кода для выявления рисков, например, комбинация "чтение конфиденциальной информации среды + внешний сетевой запрос" определяется как действие высокого риска. Но злоумышленникам достаточно слегка изменить синтаксис кода, полностью сохранив malicious логику, чтобы легко обойти сопоставление характеристик. Это все равно что перефразировать опасное содержание, и система проверки полностью перестает работать.

AI-проверка имеет inherent слепые зоны. Основная задача AI-проверки Clawhub — это "детектор логической согласованности", который может выявлять только явно malicious код, где "заявленная функциональность не соответствует фактическому поведению", но беспомощен перед уязвимостями, скрытыми в нормальной бизнес-логике. Это как пытаться найти смертельную ловушку, скрытую глубоко в пунктах договора, который на первый взгляд соответствует правилам.

Что еще более опасно, в процессе проверки есть фундаментальный недостаток дизайна: даже если результаты сканирования VirusTotal находятся в состоянии "ожидание обработки", Skill, не прошедший полный "медосмотр", может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что дает атакующим возможность воспользоваться этим.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием "test-web-searcher", который внешне является полностью соответствующим правилам инструментом для веб-поиска, с кодом, полностью соответствующим стандартным практикам разработки, но на самом деле в нормальный функциональный流程 была植入рована уязвимость удаленного выполнения кода (RCE).

Этот Skill обошел检测 статического движка и AI-проверки и был успешно установлен без каких-либо предупреждений безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, отправив одну команду через Telegram удаленно, удалось triggered уязвимость и добиться выполнения произвольных команд на хосте (в демонстрации это привело к появлению калькулятора системы).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а common misconception во всей индустрии AI-агентов: индустрия普遍 считает "проверку и сканирование" основной линией защиты безопасности, игнорируя тот факт, что истинной основой безопасности являются принудительная изоляция во время выполнения (runtime) и детальное управление permissions. Это похоже на экосистему Apple iOS, где ядром безопасности никогда не была строгая проверка в App Store, а принудительная песочница (sandbox) системы, детальное управление permissions, позволяющее каждому приложению работать в专属的 "изолированном отсеке", не получая随意 системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователем.绝大多数 пользователей для обеспечения функциональности Skills выбирают отключение песочницы, в конечном итоге оставляя агента в "голом" состоянии. Установка Skill с уязвимостью или malicious кодом напрямую приведет к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков AI-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы как обязательную конфигурацию по умолчанию для сторонних Skills, детализировать модель управления permissions Skills, ни в коем случае не允许 стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на маркетплейсе с пометкой "безопасный" лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлен механизм принудительной изоляции на底层 уровне как конфигурация по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его близости к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время ниша AI-агентов находится на пороге взрывного роста, но скорость расширения экосистемы ни в коем случае не должна опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только elementary恶意 атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от "стремления к идеальному обнаружению" к "сдерживанию ущерба при допущении существования рисков по умолчанию" и принудительное установление границ изоляции на уровне выполнения (runtime)才能真正 обеспечить底线 безопасности AI-агентов и позволить этой технологической революции развиваться稳致远.

Оригинал исследования:https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

Похожее

Отправляй сообщения и переводи монеты? Telegram этим летом «встроит» криптокошелек для 1 млрд пользователей

Создатель Telegram Павел Дуров объявил о запуске летом этого года собственного встроенного некастодиального криптокошелька Gram для более чем 1 млрд пользователей приложения. Кошелек позволит совершать мгновенные переводы без комиссий. В отличие от текущего сервиса @wallet, которым управляет сторонняя компания, новый кошелек будет родной функцией Telegram, где пользователи будут самостоятельно контролировать свои приватные ключи. После анонса цена токена GRAM (ранее Toncoin) выросла примерно на 8%, хотя все еще значительно ниже исторических максимумов. Это событие знаменует возвращение Дурова к проекту TON после урегулирования с SEC в 2020 году и является частью его дорожной карты «Make TON Great Again». Запуск происходит в период усиления конкуренции между суперприложениями в сфере платежей: X Money Илона Маска развивает фиатные переводы, а Meta изучает интеграцию стейблкоинов. Telegram делает ставку на криптонативное решение, используя свою огромную аудиторию и близость к криптосообществу. Однако остаются неясными ключевые детали, такие как техническая реализация «нулевых комиссий», поддержка активов помимо GRAM, а также конкретные сроки запуска, помимо обещания «летом».

marsbit20 мин. назад

Отправляй сообщения и переводи монеты? Telegram этим летом «встроит» криптокошелек для 1 млрд пользователей

marsbit20 мин. назад

Предложение Hyperliquid HIP-4 подпитывает стейкинг HYPE по мере роста долгосрочных перспектив

Протокол Hyperliquid (HYPE) представил предложение HIP-4, направленное на создание разрешенных рынков прогнозов и расширение функционала за пределы вечных фьючерсов до базового инфраструктурного уровня для ончейн-приложений. Для запуска новых рынков разработчикам необходимо застейкать 500 000 токенов HYPE. Меры по обеспечению качества рынков призваны трансформировать Hyperliquid из создателя продуктов в инфраструктуру для сторонних разработчиков. Уверенность в долгосрочных перспективах проекта растет, что подтверждается увеличением позитивного настроя вокруг HYPE и активным стейкингом. Крупный трейдер предпочел застейкать токены на сумму около $15,5 млн вместо фиксации прибыли. Общий объем застейканных токенов достиг почти 439 млн, что составляет около 43.9% от общего предложения, укрепляя безопасность сети и сокращая ликвидное предложение. Рыночная структура также демонстрирует силу: открытый интерес превысил $11 млрд при сбалансированных ставках финансирования и ограниченных ликвидациях, что указывает на взвешенный подход трейдеров. Укрепление фундаментальных показателей, таких как рост доходов и TVL, поддерживает оптимистичный прогноз. Успешная реализация обновлений и дальнейшее внедрение пользователями будут ключевыми факторами для поддержания текущего импульса роста.

ambcrypto24 мин. назад

Предложение Hyperliquid HIP-4 подпитывает стейкинг HYPE по мере роста долгосрочных перспектив

ambcrypto24 мин. назад

Через 7 месяцев после краха Huiwang: крупная перетасовка среди платформ-гарантов в Юго-Восточной Азии

За семь месяцев после краха платформы гарантийных платежей Huiwang в Юго-Восточной Азии началась крупная перетасовка на рынке. Такие платформы, как XinBi (Newpay), Linghang (Tiger), Jinbei (Jinbo), Dali (Tiancheng) и Fuli Lai, активно заполняют образовавшийся вакуум, обслуживая теневой бизнес, включая отмывание денег, онлайн-азартные игры, мошенничество в «промышленных парках» и даже торговлю людьми. По данным аналитиков, общий объем средств, проходящих через эти платформы, исчисляется миллиардами долларов США. Крах Huiwang, связанного с камбоджийской группой Prince и конфискацией США 150 000 BTC, не остановил индустрию, а привел к ее реструктуризации и росту новых игроков, которые действуют еще более скрытно. Эксперты подчеркивают, что эти платформы, иногда называемые «азиатским Alipay», являются не законными финансовыми сервисами, а ключевым элементом инфраструктуры для преступной деятельности в регионе.

Odaily星球日报33 мин. назад

Через 7 месяцев после краха Huiwang: крупная перетасовка среди платформ-гарантов в Юго-Восточной Азии

Odaily星球日报33 мин. назад

Свет слабеет: что происходит с криптовалютными венчурными фондами?

**Крипто-венчурные фонды на перепутье: от нишевых игроков к интеграции** Когда-то узкоспециализированные крипто-фонды, такие как Paradigm, были первопроходцами, обладавшими уникальными знаниями и готовыми брать на себя высокие риски нового рынка. Однако сегодня, как показывает пример Paradigm, собравшего 1,2 млрд долларов для инвестиций в ИИ и робототехнику, эти границы размываются. История повторяется по модели Карлоты Перес: по мере взросления технологии (крипто переходит от «фазы установления» к «фазе внедрения») исчезает информационное преимущество специалистов. Традиционные финансовые гиганты, такие как BlackRock или Visa, теперь понимают блокчейн и приходят в отрасль, но им нужны не технические детали, а регуляторные и банковские связи. Это привело к «эффекту гантели» на рынке венчурного капитала. Гигантские универсальные фонды (a16z, Sequoia) и небольшие нишевые игроки выживают, в то время как фонды среднего размера, составляющие большинство крипто-специалистов, оказываются в «зоне смерти». Их размера недостаточно для конкуренции за крупные раунды с гигантами, а доходности только от крипто-стартапов может не хватить для выполнения обязательств перед инвесторами (LP). Поэтому они вынуждены диверсифицироваться, как Framework Ventures, или полностью менять фокус. Даже оставшиеся «чистыми» крипто-фонды, такие как Dragonfly или a16z, сужают свою стратегию до блокчейн-инфраструктуры для финансов (стейблкоины, рынки предсказаний), области, которая также интересует крупные универсальные фонды. Это создает проблемы для крипто-стартапов: им приходится конкурировать за внимание инвесторов с модными ИИ-проектами, а также они теряют поддержку в финансировании важной, но неприбыльной на ранних этапах инфраструктуры, которую раньше строили специализированные фонды. В будущем термин «крипто-инвестор» может устареть, как когда-то «интернет-инвестор». Крипто станет базовой инфраструктурой, а не отдельным классом активов. Рынок будет разделен: крупные универсальные фонды будут финансировать зрелые проекты, а небольшие специализированные фонды — поддерживать нишевые инновации. При этом появляется новая тенденция: такие проекты, как Hyperliquid, успешно запускаются вообще без венчурного капитала, через сообщество. Эра, когда крипто зависело от специализированных VC, подходит к концу, открывая путь новой, более интегрированной и самостоятельной модели роста.

Foresight News53 мин. назад

Свет слабеет: что происходит с криптовалютными венчурными фондами?

Foresight News53 мин. назад

Когда консенсус формируется всё быстрее, во что ставят молодые инвесторы?

Статья «Когда консенсус ускоряется, на что делают ставки молодые инвесторы?» (издание Huxiu) анализирует новые тенденции в технологических инвестициях на фоне быстрого развития ИИ, робототехники, коммерческой космонавтики и квантовых вычислений. Молодые инвесторы смещают фокус от простого преследования технологических трендов к пониманию реальных путей интеграции технологий в промышленность. Выделяются четыре ключевых направления: 1. **ИИ переходит в физический мир:** Инвестиции смещаются от облачных моделей к периферийным устройствам, роботам (включая воплощённый интеллект) и интеллектуальному оборудованию. Акцент делается не на демонстрационных возможностях, а на надёжности, стоимости развёртывания и реальной окупаемости. 2. **Конкурентное преимущество смещается к «интеллектуальной маховичной модели»:** Вместо вопроса «чей ИИ-модель мощнее» важен вопрос, какая компания может встроить возможности модели в рабочие процессы, создав цикл обратной связи «данные — обучение — улучшение продукта». Это создаёт долгосрочный барьер, как показывают примеры компаний Zhipu AI и Kling AI. 3. **Новые базовые технологии для преодоления дефицита данных:** По мере исчерпания общедоступных данных качественного обучения растёт интерес к таким подходам, как обучение с подкреплением и самоиграющие модели. Научные базовые модели (например, для биологии, химии) рассматриваются как перспективное, но сложное направление для генерации новых высококачественных данных. 4. **Терпеливый капитал для глубоких технологий:** В таких сферах, как коммерческая космонавтика и квантовые вычисления, где циклы разработки и валидации длительны, инвесторы должны рано оценивать фундаментальный потенциал, инженерные компетенции команд и готовность сопровождать проекты в долгосрочной перспективе, даже при неопределённости технических путей. Общий вывод: современный технологический инвестор должен глубже понимать язык технологий, оценивать не только финансовые модели, но и инженерные, и коммерческие траектории, и делать выбор в условиях, когда консенсус ещё не сформирован.

marsbit1 ч. назад

Когда консенсус формируется всё быстрее, во что ставят молодые инвесторы?

marsbit1 ч. назад

Торговля

Спот
活动图片