CertiK на практике: Как уязвимый OpenClaw Skill обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-22Обновлено 2026-03-22

Введение

Недавнее исследование безопасности CertiK выявило критические уязвимости в системе проверки навыков (Skills) платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-контроль), злонамеренные навыки могут обойти защиту. CertiK продемонстрировал это, создав навык "test-web-searcher", который, оставаясь незамеченным для систем проверки, позволял удалённо выполнять произвольные команды на устройстве пользователя. Ключевая проблема отрасли — ошибочная зависимость от проверки перед публикацией, а не от строгой изоляции исполнения. CertiK рекомендует сделать песочницу (sandbox) обязательной по умолчанию для всех сторонних навыков и внедрить детальный контроль разрешений. Пользователям советуют развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов. Безопасность должна основываться на сдерживании рисков через изоляцию, а не на идеальной детекции угроз.

Недавно платформа с открытым исходным кодом для самоуправляемых AI-агентов OpenClaw (в народе известная как "рачок") быстро набрала популярность благодаря гибкой масштабируемости и возможности автономного развертывания, став феноменом в нише персональных AI-агентов. Её ключевая экосистема Clawhub, выступающая в роли маркетплейса приложений, собрала огромное количество сторонних плагинов Skill, которые позволяют агенту одним щелчком получить доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей переживают взрывной рост.

Но где на самом деле проходят границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире Web3-компания по безопасности CertiK опубликовала новое исследование, посвященное безопасности Skills. В нем отмечается, что на рынке существует неверное представление о границах безопасности экосистем AI-агентов: индустрия普遍 считает "сканирование Skills" основной границей безопасности, в то время как этот механизм практически бесполезен перед хакерскими атаками.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в среде с высокими привилегиями, получая прямой доступ к локальным файлам, возможность вызова системных утилит, подключения к внешним сервисам, выполнения команд в среде хоста и даже управления криптоактивами пользователя. В случае проблем с безопасностью это напрямую приведет к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является "сканирование и проверка перед публикацией". Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и AI-детектор логической согласованности. Система пытается обеспечить безопасность экосистемы, отправляя пользователям предупреждения на основе оценки рисков. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование сначала разбирает inherent limitations существующих механизмов обнаружения:

Правила статического检测 легко обойти. Ядро этого движка relies on сопоставление характеристик кода для выявления рисков, например, комбинация "чтение конфиденциальной информации среды + внешний сетевой запрос" определяется как действие высокого риска. Но злоумышленникам достаточно слегка изменить синтаксис кода, полностью сохранив malicious логику, чтобы легко обойти сопоставление характеристик. Это все равно что перефразировать опасное содержание, и система проверки полностью перестает работать.

AI-проверка имеет inherent слепые зоны. Основная задача AI-проверки Clawhub — это "детектор логической согласованности", который может выявлять только явно malicious код, где "заявленная функциональность не соответствует фактическому поведению", но беспомощен перед уязвимостями, скрытыми в нормальной бизнес-логике. Это как пытаться найти смертельную ловушку, скрытую глубоко в пунктах договора, который на первый взгляд соответствует правилам.

Что еще более опасно, в процессе проверки есть фундаментальный недостаток дизайна: даже если результаты сканирования VirusTotal находятся в состоянии "ожидание обработки", Skill, не прошедший полный "медосмотр", может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что дает атакующим возможность воспользоваться этим.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием "test-web-searcher", который внешне является полностью соответствующим правилам инструментом для веб-поиска, с кодом, полностью соответствующим стандартным практикам разработки, но на самом деле в нормальный функциональный流程 была植入рована уязвимость удаленного выполнения кода (RCE).

Этот Skill обошел检测 статического движка и AI-проверки и был успешно установлен без каких-либо предупреждений безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, отправив одну команду через Telegram удаленно, удалось triggered уязвимость и добиться выполнения произвольных команд на хосте (в демонстрации это привело к появлению калькулятора системы).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а common misconception во всей индустрии AI-агентов: индустрия普遍 считает "проверку и сканирование" основной линией защиты безопасности, игнорируя тот факт, что истинной основой безопасности являются принудительная изоляция во время выполнения (runtime) и детальное управление permissions. Это похоже на экосистему Apple iOS, где ядром безопасности никогда не была строгая проверка в App Store, а принудительная песочница (sandbox) системы, детальное управление permissions, позволяющее каждому приложению работать в专属的 "изолированном отсеке", не получая随意 системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователем.绝大多数 пользователей для обеспечения функциональности Skills выбирают отключение песочницы, в конечном итоге оставляя агента в "голом" состоянии. Установка Skill с уязвимостью или malicious кодом напрямую приведет к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков AI-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы как обязательную конфигурацию по умолчанию для сторонних Skills, детализировать модель управления permissions Skills, ни в коем случае не允许 стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на маркетплейсе с пометкой "безопасный" лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлен механизм принудительной изоляции на底层 уровне как конфигурация по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его близости к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время ниша AI-агентов находится на пороге взрывного роста, но скорость расширения экосистемы ни в коем случае не должна опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только elementary恶意 атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от "стремления к идеальному обнаружению" к "сдерживанию ущерба при допущении существования рисков по умолчанию" и принудительное установление границ изоляции на уровне выполнения (runtime)才能真正 обеспечить底线 безопасности AI-агентов и позволить этой технологической революции развиваться稳致远.

Оригинал исследования:https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

Похожее

Министр финансов США Бенсонт заявил, что США скоро будут контролировать 80% вычислительной мощности в мире

Министр финансов США Джанет Йеллен заявила, что Соединенные Штаты вскоре будут контролировать 80% мировых вычислительных мощностей, назвав это ключевым столпом экономической стратегии страны. По ее словам, в настоящее время на США приходится около 50-60% мировых мощностей, и этот показатель скоро вырастет. Она охарактеризовала гонку вычислений как стратегическую игру, которую США «не могут проиграть», поскольку лидерство соперников даст им «неприемлемые» стратегические преимущества. Йеллен отнесла ИИ, полупроводники и квантовые вычисления к трем основным компонентам национальной экономической мощи и безопасности. Она утверждает, что ИИ создаст больше возможностей и позволит малым компаниям конкурировать с крупными, не приводя к чистым потерям рабочих мест. Это заявление рассматривается как сильная политическая поддержка для долгосрочных капиталовложений в инфраструктуру ИИ в США, что благоприятно для таких компаний, как NVIDIA, и крупных облачных провайдеров. Однако аналитики призывают к осторожности, отмечая, что показатель в 80% является прогнозом, а не проверенными данными. Ключевыми для проверки этого прогноза будут фактические данные о расширении производственных мощностей, энергетической инфраструктуре и отчеты отраслевых исследователей.

marsbit1 мин. назад

Министр финансов США Бенсонт заявил, что США скоро будут контролировать 80% вычислительной мощности в мире

marsbit1 мин. назад

Matrixdock два года подряд проходит независимую проверку резервов, продолжая совершенствовать систему прозрачности резервов

Недавно платформа токенизации RWA Matrixdock, входящая в состав BIT (бывший Matrixport), завершила свой четвертый последовательный полугодовой независимый аудит резервов. Проверку, как и в прошлый раз, провела международная инспекционно-сертификационная компания Bureau Veritas, расширив аудиторский охват, включив в него продукт токенизированного серебра XAGm. Этот аудит подтверждает соответствие физических запасов золота и серебра, лежащих в основе XAUm и XAGm, данным в записях. Проверка охватила 574 слитка из аффинажных заводов, сертифицированных LBMA, хранящихся в трех институциональных хранилищах: Malca-Amit Singapore, Brink's Hong Kong и Brink's Singapore. По состоянию на дату аудита резервы XAUm (16 331,179 унций золота) и XAGm (65 934 унции серебра) полностью соответствовали количеству токенов в обращении. Matrixdock проводит независимую проверку резервов дважды в год в течение двух лет подряд с помощью одного и того же аудитора, что создает стабильную и последовательную систему. Компания называет этот подход «резервной прозрачностью» (Reserve Transparency Stack). Помимо регулярных аудитов, платформа ежемесячно публикует отчеты о резервах, предоставляет доказательства резервов в блокчейне (Proof of Reserves) и инструмент для проверки привязки токенов к конкретным слиткам (Gold Allocation Lookup). Такая постоянная проверяемость базовых активов формирует основу для интеграции токенизированных активов в более широкие финансовые сценарии, такие как управление капиталом и кредитование. Непрерывная верификация становится ключевым элементом инфраструктуры цепочки поставок в цифровых финансах.

marsbit13 мин. назад

Matrixdock два года подряд проходит независимую проверку резервов, продолжая совершенствовать систему прозрачности резервов

marsbit13 мин. назад

Hyperliquid открывает развертывание рынков предсказаний: стейкинг токенов HYPE на $30 млн с возможностью получать до 50% комиссий

Hyperliquid открывает развертывание прогнозных рынков для всех: стейкинг на $30 млн в токенах HYPE с возможностью получения до 50% комиссий. После обновления HIP-4, которое ввело на платформе функции торговли на исход событий, Hyperliquid планирует позволить любому пользователю запускать собственные прогнозные рынки. В настоящее время такие рынки контролируются валидаторами, но в будущем их количество сократится до менее 10 в год, а остальные станут общедоступными. Для запуска рынка необходимо застейкать 500 000 токенов HYPE (около $30 млн). Эти средства выступают гарантией и могут быть изъяты, если валидаторы сочтут определение рынка неясным или его расчеты ошибочными. Взамен создатель рынка может получать до 50% торговых комиссий с него. Эта модель, аналогичная используемой для бессрочных контрактов, кардинально отличается от централизованного подхода таких платформ, как Polymarket и Kalshi. Этот шаг следует за рекордным летом для индустрии прогнозных рынков, объем торгов которой достиг $50 млрд в июне, в основном благодаря ставкам на Чемпионат мира. Несмотря на то, что доля Hyperliquid пока невелика ($176 млн), платформа, уже демонстрирующая рекордные объемы на DEX, надеется за счет децентрализованной модели занять более существенную позицию в этом растущем сегменте.

marsbit14 мин. назад

Hyperliquid открывает развертывание рынков предсказаний: стейкинг токенов HYPE на $30 млн с возможностью получать до 50% комиссий

marsbit14 мин. назад

Франция жестко ограничивает Polymarket, 30 стран последовали примеру, вынуждая ЕС пересмотреть определение прогнозных рынков

Франция в лице Национального агенства по азартным играм (ANJ) ужесточила меры против платформы прогнозных рынков Polymarket, приказав интернет-провайдерам заблокировать к ней доступ на территории страны. Регулятор квалифицировал Polymarket не как финансовый инструмент или криптобиржу, а как нелицензионную азартную платформу, что влечёт более жёсткие ограничения. Основной аргумент — защита потребителей от потенциального вреда и отсутствие у платформы обязательных для лицензионного игорного бизнеса защитных механизмов (лимиты ставок, инструменты самоисключения). Решение основано на данных о значительном трафике из Франции, сохранявшемся даже после предыдущих запретов на финансовые операции, а также на расследованиях манипуляций (например, с данными метеодатчиков для влияния на контракты). Франция стала крупнейшей экономикой ЕС, применившей полную блокировку. Этот прецедент может иметь далеко идущие последствия для всего ЕС. Подход Франции противоречит рамкам Регламента MiCA, регулирующего криптоактивы как финансовые инструменты. Если другие страны-члены последуют примеру Франции, прогнозные рынки по всей ЕС могут быть запрещены по законам об азартных играх, а не регулироваться как финансовые рынки. Это создаст серьёзные препятствия для планов экспансии на европейский рынок регулируемых платформ, таких как американская Kalshi. Франция теперь выступает в роли тестового случая для европейского регулирования в этой сфере.

Foresight News19 мин. назад

Франция жестко ограничивает Polymarket, 30 стран последовали примеру, вынуждая ЕС пересмотреть определение прогнозных рынков

Foresight News19 мин. назад

OpenAI: время сумерек. Выручка может сократиться на 70%. Как долго продержится оценка в триллион юаней?

Авторский анализ представляет OpenAI в кризисном состоянии: компания сталкивается с иском от Apple о хищении интеллектуальной собственности, что ставит под угрозу её аппаратный бизнес, агрессивной ценовой войной с китайскими конкурентами вроде DeepSeek, а также несоответствием прогнозам по доходам от рекламы в ChatGPT. При наихудшем сценарии (прекращение аппаратного бизнеса, слабые рекламные доходы и снижение цен на модели на 80%) прогнозируется падение выручки OpenAI на 70% к 2030 году и отрицательный денежный поток в размере 165 миллиардов долларов вместо ожидаемой прибыли. Это ставит под вопрос жизнеспособность её текущей оценки в 100 миллиардов долларов. Статья также указывает на чрезмерную зависимость всего рынка от темы ИИ. Влияние ИИ распространяется на различные сектора: недвижимость (центры обработки данных), коммунальные услуги, промышленность и финансы, делая истинную диверсификацию портфеля сложной задачей. В качестве примера сектора, менее зависимого от ИИ, упоминается здравоохранение. В заключительной части отмечаются проблемы Netflix: замедление роста вовлечённости пользователей, усиление конкуренции со стороны платформ коротких видео и снижение прозрачности отчётности компании, что вызывает беспокойство инвесторов.

链捕手21 мин. назад

OpenAI: время сумерек. Выручка может сократиться на 70%. Как долго продержится оценка в триллион юаней?

链捕手21 мин. назад

Торговля

Спот
活动图片