Ваш «OpenClaw» работает без защиты? CertiK тестирует: как Skill с уязвимостью обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-17Обновлено 2026-03-17

Введение

Недавнее исследование безопасности компании CertiK выявило критические уязвимости в системе проверки навыков (Skills) для платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-проверка), злоумышленники могут легко обойти защиту. CertiK продемонстрировала это, создав вредоносный навык «test-web-searcher», который, маскируясь под инструмент веб-поиска, содержал уязвимость для удалённого выполнения кода. Навык был успешно установлен без предупреждений и позволил получить полный контроль над системой. Ключевая проблема отрасли — ошибочная reliance на предварительную проверку как на основную меру безопасности, в то время как в OpenClaw отсутствует обязательная песочница (изоляция) для навыков по умолчанию. Большинство пользователей отключают её для удобства, оставляя системы беззащитными. CertiK рекомендует разработчикам сделать изоляцию обязательной и внедрить строгий контроль разрешений. Пользователей призывают развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов, так как пометка «безопасно» не гарантирует абсолютной защиты.

Недавно платформа с открытым исходным кодом для самостоятельного размещения ИИ-агентов OpenClaw (в народе известная как «小龙虾») быстро набрала популярность благодаря гибкой масштабируемости и возможности контролируемого развертывания, став феноменом на рынке персональных ИИ-агентов. Её ключевая экосистема Clawhub, выступающая в роли магазина приложений, объединяет множество сторонних плагинов Skill, которые позволяют агентам одним щелчком получать доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей стремительно растут.

Но где на самом деле находятся границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире компания по безопасности Web3, CertiK, опубликовала новое исследование безопасности Skill. В нем отмечается, что на рынке существует ошибочное представление о границах безопасности экосистемы ИИ-агентов: индустрия普遍 считает «сканирование Skill» основной границей безопасности, хотя этот механизм практически бесполезен против хакерских атак.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в средах с высокими привилегиями, получая прямой доступ к локальным файлам, вызов системных инструментов, подключение к внешним сервисам, выполнение команд в среде хоста и даже управление криптоактивами пользователя. В случае проблем с безопасностью это может напрямую привести к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является «проверка и сканирование перед публикацией». Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и проверка логической согласованности с помощью ИИ. Путем оценки рисков пользователям отправляются предупреждения о безопасности,试图以此 обеспечить безопасность экосистемы. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование首先 разбирает естественные ограничения существующих механизмов обнаружения:

Статические правила обнаружения极易 обходятся. Основной принцип этого механизма — идентификация рисков путем сопоставления характеристик кода, например, комбинация «чтение конфиденциальной информации среды + отправка сетевого запроса» определяется как опасное поведение. Однако злоумышленникам достаточно轻微 изменить синтаксис кода, полностью сохраняя вредоносную логику, чтобы легко обойти сопоставление характеристик. Это就像 замена опасного содержания синонимичным表述, что приводит к полному отказу сканера.

Проверка ИИ имеет врожденные слепые зоны. Основная задача проверки ИИ в Clawhub — это «детектор логической согласованности», который может выявлять только явно вредоносный код, где «заявленная функциональность не соответствует фактическому поведению», но бессилен против уязвимостей, пригодных для эксплуатации, скрытых в нормальной бизнес-логике. Это похоже на трудность обнаружения смертельной ловушки, скрытой глубоко в пунктах договора, который выглядит соответствующим правилам.

Что еще более опасно, в процессе проверки存在 недостатки базового дизайна: даже если результаты сканирования VirusTotal находятся в состоянии «ожидание обработки», Skill, не прошедший полный процесс «проверки», может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что оставляет возможности для атакующих.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием «test-web-searcher», который表面上 является полностью соответствующим инструментом для веб-поиска, с кодом, полностью соответствующим стандартным规范 разработки, но на самом деле в нормальный функциональный流程 была внедрена уязвимость удаленного выполнения кода.

Этот Skill обошел检测 статического механизма и проверки ИИ и был успешно установлен без каких-либо предупреждений о безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, удаленная отправка команды через Telegram успешно triggered уязвимость, реализовав выполнение произвольных команд на устройстве (в демонстрации это привело к появлению калькулятора, управляемого системой).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а распространенным заблуждением во всей индустрии ИИ-агентов: индустрия普遍 считает «проверку и сканирование» основной линией безопасности, игнорируя истинную основу безопасности — принудительную изоляцию во время выполнения и детальное управление правами доступа. Это похоже на то, что безопасность экосистемы Apple iOS никогда не основывается на строгой проверке App Store, а на принудительном механизме песочницы (sandbox) системы и детальном управлении правами, где каждое приложение работает в专属 «изоляционном отсеке» и не может随意 получать системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователя.绝大多数 пользователей для обеспечения функциональности Skill выбирают отключение песочницы, что в конечном итоге оставляет агента в состоянии «работы без защиты».一旦 установлен Skill с уязвимостью или вредоносным кодом, это напрямую приводит к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков ИИ-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы в качестве принудительной конфигурации по умолчанию для сторонних Skills, детализировать модель управления правами доступа Skills, и ни в коем случае не позволять стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на рынке с меткой «безопасный» лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлена базовая механизм принудительной изоляции в качестве конфигурации по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его接近 к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время рынок ИИ-агентов находится накануне бума, и скорость расширения экосистемы绝不能 опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только初级 вредоносные атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от «стремления к идеальному обнаружению» к «сдерживанию ущерба при допущении существования рисков по умолчанию» и установление границ изоляции на низком уровне во время выполнения才能真正 обеспечить безопасность ИИ-агентов и позволить этой технологической революции развиваться устойчиво и далеко.

Связанные с этим вопросы

QЧто такое OpenClaw и почему он стал популярным в сфере AI-ассистентов?

AOpenClaw — это платформа с открытым исходным кодом для самостоятельного размещения AI-ассистентов, известная в сообществе как '小龙虾'. Она стала популярной благодаря гибкой масштабируемости и возможности автономного развертывания, что позволяет пользователям расширять функциональность через сторонние модули Skill.

QКакие риски безопасности связаны с использованием сторонних Skill в OpenClaw?

AСторонние Skill в OpenClaw могут работать с высокими привилегиями, получая доступ к локальным файлам, системным инструментам, внешним сервисам и даже управляя цифровыми активами. Это создает риски утечки конфиденциальной информации, удаленного захвата устройства и кражи активов при наличии уязвимостей или вредоносного кода.

QКакие недостатки в системе проверки Skill выявила компания CertiK?

ACertiK обнаружила, что статический анализ кода легко обходится через изменение синтаксиса, AI-проверка не может выявить скрытые уязвимости в нормальной логике, а Skill могут публиковаться до завершения полной проверки VirusTotal, что позволяет злоумышленникам обойти защиту.

QКак CertiK продемонстрировала уязвимость в системе OpenClaw?

AКоманда CertiK создала Skill 'test-web-searcher', который выглядел как легальный инструмент поиска, но содержал уязвимость для удаленного выполнения кода. Он прошел проверки и был установлен без предупреждений, после чего через Telegram была выполнена команда, запустившая калькулятор на устройстве.

QКакие рекомендации по безопасности предоставила CertiK для пользователей и разработчиков OpenClaw?

ACertiK рекомендует разработчикам сделать песочницу обязательной по умолчанию для Skill и внедрить детальное управление правами. Пользователям советуют развертывать OpenClaw на изолированных устройствах или виртуальных машинах, избегая доступа к чувствительным данным и активам.

Похожее

Внимание, пользователи биткоина! Сегодняшний взлом может быть масштабнее, чем вы думали. Вот что нужно делать

Компания Coinkite, производитель аппаратных биткоин-кошельков Coldcard, обнаружила критическую уязвимость в процессе генерации сид-фраз на устройствах Coldcard Mk3 с прошивкой версий 4.0.1–5.0.3. Все биткоин-адреса, созданные из этих сид-фраз, потенциально скомпрометированы. Компания настоятельно рекомендует пользователям немедленно перевести средства на новый, безопасный кошелёк, создав новую сид-фразу. Просто сменить устройство недостаточно — старую сид-фразу использовать нельзя. Это предупреждение следует на фоне масштабной атаки 30 июля, в ходе которой автоматизированный инструмент за 41 минуту опустошил 1196 кошельков, похитив около 1082 BTC (на тот момент ~$70,2 млн). Исследователи связывают эту атаку с обнаруженной уязвимостью, так как она произошла за 30 часов до публичного раскрытия проблемы Coinkite. Украденные средства пока остаются на четырёх адресах без движения.

cryptonews.ru43 мин. назад

Внимание, пользователи биткоина! Сегодняшний взлом может быть масштабнее, чем вы думали. Вот что нужно делать

cryptonews.ru43 мин. назад

Биткоин в августе: эксперты ждут проверки диапазона, а не быстрого разворота

Биткоин в августе, по мнению аналитиков, скорее всего, останется в состоянии проверки ключевых ценовых уровней, а не совершит резкий разворот к росту. Несмотря на восстановление в июле, сохраняется риск снижения ниже $60 тыс. Основными факторами давления остаются сложная макроэкономическая обстановка: высокие ставки в США, устойчивая инфляция и сильный доллар, что ограничивает аппетит к рисковым активам, включая криптовалюты. Эксперты отмечают, что август исторически слаб для крипторынка. Институциональный спрос остается вялым, о чем свидетельствуют чистые оттоки из биткоин-ETF. Рынок продолжает торговаться в узком диапазоне, преимущественно между $60 и $65 тыс. Прогнозы на месяц в основном сдержанные. Базовый сценарий (вероятность 50%) предполагает движение в коридоре $58–68 тыс. Негативный (30%) — снижение к $50–55 тыс. Позитивный (20%) — рост к $71–75 тыс. Ключевыми уровнями являются поддержка в районе $60–61 тыс. и сопротивление около $67 тыс., преодоление которого могло бы изменить текущий нисходящий тренд. Эксперты советуют инвесторам рассматривать текущие уровни как возможность для постепенного долгосрочного накопления, но быть готовыми к повышенной волатильности. Более существенные движения рынка ожидаются не раньше четвёртого квартала. Внимание рекомендуется уделять не только цене биткоина, но и динамике ставок, инфляции, потокам в ETF и общему настроению на рынке рисковых активов.

cryptonews.ru1 ч. назад

Биткоин в августе: эксперты ждут проверки диапазона, а не быстрого разворота

cryptonews.ru1 ч. назад

Аппаратный кошелек Coldcard взломан: хакеры вывели 594 биткоина за 25 минут

Аппаратные кошельки Coldcard от компании Coinkite были скомпрометированы из-за критической уязвимости, существовавшей пять лет. Ошибка в коде, допущенная в марте 2021 года, отключила защищенный генератор случайных чисел, что привело к созданию предсказуемых seed-фраз на основе серийного номера и системного времени. Это позволило злоумышленникам 30 июля 2026 года вывести около 594,5 BTC (примерно $40 млн) с 500 адресов всего за 25 минут, просто перебирая возможные варианты в офлайне. Компания Coinkite подтвердила уязвимость всех устройств, работавших на скомпрометированных прошивках (Mk2-Mk5, Q), и исключила финансовые компенсации. Для защиты средств владельцам необходимо: обновить прошивку до безопасных версий, сгенерировать новую seed-фразу на обновленном устройстве и полностью перевести все активы на новые адреса. Использование BIP-39 парольной фразы может снизить риски, но не заменяет необходимость смены ключа. Инцидент подчеркивает, что даже специализированное аппаратное обеспечение требует постоянного независимого аудита, особенно в криптографических функциях. Открытый исходный код не гарантирует быстрого обнаружения подобных ошибок, как показали пять лет невыявленной уязвимости и аналогичные случаи в прошлом.

cryptonews.ru1 ч. назад

Аппаратный кошелек Coldcard взломан: хакеры вывели 594 биткоина за 25 минут

cryptonews.ru1 ч. назад

Tether (USDT) опубликовал ожидаемые финансовые результаты за второй квартал! Вот его текущее состояние и активы

Крупнейший эмитент стейблкоинов Tether опубликовал финансовый отчёт за второй квартал 2026 года, подтверждённый аудитором BDO. Чистая операционная прибыль составила около $1,5 млрд, а превышение активов над обязательствами достигло $4,11 млрд. Объём USDT в обращении на 30 июня составил приблизительно $184,6 млрд, увеличившись за квартал на $446 млн. Доля Tether на мировом рынке стейблкоинов превысила 60%. Основную часть прибыли принесли инвестиции в казначейские облигации США и операции репо. Совокупные активы компании оцениваются в $187,75 млрд, обязательства — в $183,64 млрд, из которых $183,62 млрд связаны с выпущенными токенами. Tether сократил объём обеспеченных кредитов на $2,38 млрд (15%) и увеличил золотой запас на 14 тонн, доведя его до более чем 146 тонн. Компания остаётся одним из крупнейших мировых держателей гособлигаций США, а её пользовательская база выросла более чем на 30 миллионов человек. Генеральный директор Паоло Ардоино подчеркнул, что USDT полностью обеспечен резервами, и сообщил о прохождении всестороннего аудита в одной из "большой четвёрки" аудиторских фирм.

cryptonews.ru1 ч. назад

Tether (USDT) опубликовал ожидаемые финансовые результаты за второй квартал! Вот его текущее состояние и активы

cryptonews.ru1 ч. назад

Circle достигла важной вехи в области регулирования, получив лицензию на ведение трастовой деятельности от Департамента финансовых услуг штата Нью-Йорк (NYDFS)

Компания Circle, предоставляющая финансовые услуги и услуги в сфере стейблкоинов, достигла важного этапа, получив от Департамента финансовых услуг штата Нью-Йорк (NYDFS) устав трастовой компании с ограниченным кругом деятельности. Эта лицензия позволяет Circle расширить свою деятельность в штате Нью-Йорк, предлагая клиентам услуги по хранению активов, выпуск одобренных штатом стейблкоинов и управление резервными фондами для их обеспечения. Соучредитель и генеральный директор Circle Джереми Аллайр отметил, что получение данной лицензии было давней целью компании, подчеркивая ясность регулирования, которую она предоставляет. Он назвал NYDFS международным органом, устанавливающим стандарты в регулировании цифровых активов, а само достижение — результатом более чем десятилетней приверженности соблюдению нормативных требований. Компания рассматривает это как подтверждение своих высочайших стандартов безопасности, прозрачности и соответствия, сравнивая уровень проверки NYDFS с требованиями к полноценным коммерческим банкам. Данное разрешение от NYDFS последовало за недавним одобрением Управления валютного контролера США (OCC) на создание Circle National Trust, что перевело деятельность компании по выпуску стейблкоинов под федеральный надзор. Эти шаги, по словам руководства Circle, направлены на установление нового стандарта прозрачности и управления, укрепляя позиции стейблкоина USDC в глобальной финансовой системе.

cryptonews.ru1 ч. назад

Circle достигла важной вехи в области регулирования, получив лицензию на ведение трастовой деятельности от Департамента финансовых услуг штата Нью-Йорк (NYDFS)

cryptonews.ru1 ч. назад

Торговля

Спот
活动图片