Ваш «OpenClaw» работает без защиты? CertiK тестирует: как Skill с уязвимостью обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-17Обновлено 2026-03-17

Введение

Недавнее исследование безопасности компании CertiK выявило критические уязвимости в системе проверки навыков (Skills) для платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-проверка), злоумышленники могут легко обойти защиту. CertiK продемонстрировала это, создав вредоносный навык «test-web-searcher», который, маскируясь под инструмент веб-поиска, содержал уязвимость для удалённого выполнения кода. Навык был успешно установлен без предупреждений и позволил получить полный контроль над системой. Ключевая проблема отрасли — ошибочная reliance на предварительную проверку как на основную меру безопасности, в то время как в OpenClaw отсутствует обязательная песочница (изоляция) для навыков по умолчанию. Большинство пользователей отключают её для удобства, оставляя системы беззащитными. CertiK рекомендует разработчикам сделать изоляцию обязательной и внедрить строгий контроль разрешений. Пользователей призывают развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов, так как пометка «безопасно» не гарантирует абсолютной защиты.

Недавно платформа с открытым исходным кодом для самостоятельного размещения ИИ-агентов OpenClaw (в народе известная как «小龙虾») быстро набрала популярность благодаря гибкой масштабируемости и возможности контролируемого развертывания, став феноменом на рынке персональных ИИ-агентов. Её ключевая экосистема Clawhub, выступающая в роли магазина приложений, объединяет множество сторонних плагинов Skill, которые позволяют агентам одним щелчком получать доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей стремительно растут.

Но где на самом деле находятся границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире компания по безопасности Web3, CertiK, опубликовала новое исследование безопасности Skill. В нем отмечается, что на рынке существует ошибочное представление о границах безопасности экосистемы ИИ-агентов: индустрия普遍 считает «сканирование Skill» основной границей безопасности, хотя этот механизм практически бесполезен против хакерских атак.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в средах с высокими привилегиями, получая прямой доступ к локальным файлам, вызов системных инструментов, подключение к внешним сервисам, выполнение команд в среде хоста и даже управление криптоактивами пользователя. В случае проблем с безопасностью это может напрямую привести к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является «проверка и сканирование перед публикацией». Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и проверка логической согласованности с помощью ИИ. Путем оценки рисков пользователям отправляются предупреждения о безопасности,试图以此 обеспечить безопасность экосистемы. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование首先 разбирает естественные ограничения существующих механизмов обнаружения:

Статические правила обнаружения极易 обходятся. Основной принцип этого механизма — идентификация рисков путем сопоставления характеристик кода, например, комбинация «чтение конфиденциальной информации среды + отправка сетевого запроса» определяется как опасное поведение. Однако злоумышленникам достаточно轻微 изменить синтаксис кода, полностью сохраняя вредоносную логику, чтобы легко обойти сопоставление характеристик. Это就像 замена опасного содержания синонимичным表述, что приводит к полному отказу сканера.

Проверка ИИ имеет врожденные слепые зоны. Основная задача проверки ИИ в Clawhub — это «детектор логической согласованности», который может выявлять только явно вредоносный код, где «заявленная функциональность не соответствует фактическому поведению», но бессилен против уязвимостей, пригодных для эксплуатации, скрытых в нормальной бизнес-логике. Это похоже на трудность обнаружения смертельной ловушки, скрытой глубоко в пунктах договора, который выглядит соответствующим правилам.

Что еще более опасно, в процессе проверки存在 недостатки базового дизайна: даже если результаты сканирования VirusTotal находятся в состоянии «ожидание обработки», Skill, не прошедший полный процесс «проверки», может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что оставляет возможности для атакующих.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием «test-web-searcher», который表面上 является полностью соответствующим инструментом для веб-поиска, с кодом, полностью соответствующим стандартным规范 разработки, но на самом деле в нормальный функциональный流程 была внедрена уязвимость удаленного выполнения кода.

Этот Skill обошел检测 статического механизма и проверки ИИ и был успешно установлен без каких-либо предупреждений о безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, удаленная отправка команды через Telegram успешно triggered уязвимость, реализовав выполнение произвольных команд на устройстве (в демонстрации это привело к появлению калькулятора, управляемого системой).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а распространенным заблуждением во всей индустрии ИИ-агентов: индустрия普遍 считает «проверку и сканирование» основной линией безопасности, игнорируя истинную основу безопасности — принудительную изоляцию во время выполнения и детальное управление правами доступа. Это похоже на то, что безопасность экосистемы Apple iOS никогда не основывается на строгой проверке App Store, а на принудительном механизме песочницы (sandbox) системы и детальном управлении правами, где каждое приложение работает в专属 «изоляционном отсеке» и не может随意 получать системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователя.绝大多数 пользователей для обеспечения функциональности Skill выбирают отключение песочницы, что в конечном итоге оставляет агента в состоянии «работы без защиты».一旦 установлен Skill с уязвимостью или вредоносным кодом, это напрямую приводит к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков ИИ-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы в качестве принудительной конфигурации по умолчанию для сторонних Skills, детализировать модель управления правами доступа Skills, и ни в коем случае не позволять стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на рынке с меткой «безопасный» лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлена базовая механизм принудительной изоляции в качестве конфигурации по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его接近 к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время рынок ИИ-агентов находится накануне бума, и скорость расширения экосистемы绝不能 опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только初级 вредоносные атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от «стремления к идеальному обнаружению» к «сдерживанию ущерба при допущении существования рисков по умолчанию» и установление границ изоляции на низком уровне во время выполнения才能真正 обеспечить безопасность ИИ-агентов и позволить этой технологической революции развиваться устойчиво и далеко.

Связанные с этим вопросы

QЧто такое OpenClaw и почему он стал популярным в сфере AI-ассистентов?

AOpenClaw — это платформа с открытым исходным кодом для самостоятельного размещения AI-ассистентов, известная в сообществе как '小龙虾'. Она стала популярной благодаря гибкой масштабируемости и возможности автономного развертывания, что позволяет пользователям расширять функциональность через сторонние модули Skill.

QКакие риски безопасности связаны с использованием сторонних Skill в OpenClaw?

AСторонние Skill в OpenClaw могут работать с высокими привилегиями, получая доступ к локальным файлам, системным инструментам, внешним сервисам и даже управляя цифровыми активами. Это создает риски утечки конфиденциальной информации, удаленного захвата устройства и кражи активов при наличии уязвимостей или вредоносного кода.

QКакие недостатки в системе проверки Skill выявила компания CertiK?

ACertiK обнаружила, что статический анализ кода легко обходится через изменение синтаксиса, AI-проверка не может выявить скрытые уязвимости в нормальной логике, а Skill могут публиковаться до завершения полной проверки VirusTotal, что позволяет злоумышленникам обойти защиту.

QКак CertiK продемонстрировала уязвимость в системе OpenClaw?

AКоманда CertiK создала Skill 'test-web-searcher', который выглядел как легальный инструмент поиска, но содержал уязвимость для удаленного выполнения кода. Он прошел проверки и был установлен без предупреждений, после чего через Telegram была выполнена команда, запустившая калькулятор на устройстве.

QКакие рекомендации по безопасности предоставила CertiK для пользователей и разработчиков OpenClaw?

ACertiK рекомендует разработчикам сделать песочницу обязательной по умолчанию для Skill и внедрить детальное управление правами. Пользователям советуют развертывать OpenClaw на изолированных устройствах или виртуальных машинах, избегая доступа к чувствительным данным и активам.

Похожее

База утверждает, что «акции с обеспечением 1:1 гораздо лучше масштабируются», на фоне соперничества с Robinhood

Создатель Base Джесси Поллак признал преимущество Robinhood Chain в выпуске токенизированных акций в среде EVM, но выразил уверенность, что подход Base окажется более эффективным. Поллак заявил, что Base вскоре запустит токенизированные акции с обеспечением 1:1 при поддержке Coinbase, в отличие от производных продуктов Robinhood, что, по его мнению, обеспечит лучшее масштабирование, доверие и признание институциональными инвесторами. Несмотря на то, что Robinhood Chain, как новый Ethereum Layer 2, всего за три недели достиг сравнимых с Base показателей по количеству активных пользователей (около 1 млн в неделю) и даже обогнал по объему торгов на DEX и выручке, Поллак преуменьшает эту угрозу. Аналитики отмечают, что Robinhood, как брокер с 27 млн фондируемых счетов, имеет уникальное преимущество для распространения ончейн-решений. Таким образом, на рынке токенизированных активов формируется соперничество между моделью с полным обеспечением (Base) и моделью, основанной на деривативах и мощной дистрибуции (Robinhood Chain).

ambcrypto15 мин. назад

База утверждает, что «акции с обеспечением 1:1 гораздо лучше масштабируются», на фоне соперничества с Robinhood

ambcrypto15 мин. назад

Прогноз цены TON/GRAM – запуск кошелька Gram в Telegram поднял токен: Продолжится ли ралли?

Соучредитель Telegram Павел Дуров объявил о скором внедрении собственного некастодиального кошелька Gram во все приложения мессенджера. Это решение, которое Дуров назвал крупнейшим в истории развертыванием некастодиального криптокошелька, позволит более чем миллиарду пользователей Telegram проводить мгновенные криптовалютные транзакции без комиссий. Анонс сопровождается переименованием нативного токена TON в Gram, чтобы четче разделить блокчейн The Open Network и потребительскую цифровую валюту внутри экосистемы Telegram. Внедрение кошелька может значительно упростить использование криптовалют для широкой аудитории. На фоне этой новости цена TON/GRAM выросла более чем на 7%, достигнув примерно $1,53. Несмотря на восстановление от уровня поддержки $1,40, токен по-прежнему торгуется значительно ниже своего пика в $2,80, достигнутого в мае. Ближайшее сопротивление находится около $1,60. Успешный прорыв выше этого уровня может открыть путь к $1,80, в то время как потеря текущих позиций может привести к повторному тестированию поддержки $1,40.

ambcrypto40 мин. назад

Прогноз цены TON/GRAM – запуск кошелька Gram в Telegram поднял токен: Продолжится ли ралли?

ambcrypto40 мин. назад

Как 40,8 млн ETH, размещенных в стейкинге, могут усилить преимущество Ethereum над Bitcoin

Два ключевых фактора указывают на то, что превосходство Ethereum (ETH) над Bitcoin (BTC), вероятно, только начинается. Во-первых, крупные инвесторы (киты) активно накапливают ETH и немедленно блокируют 100% купленных средств через стейкинг, демонстрируя долгосрочную уверенность и сокращая ликвидное предложение. Общий объем ETH в стейкинге достиг рекордных 40,8 млн (33,5% от общего предложения), при этом очередь на вход валидаторов выросла, а на выход — нулевая. Во-вторых, активность в децентрализованных финансах (DeFi) Ethereum также растет: количество крупных транзакций WETH достигло максимума с мая 2021 года, а общая заблокированная стоимость (TVL) увеличилась на более чем $5 млрд менее чем за десять дней. Эти факторы — сжатие предложения из-за стейкинга и рост ликвидности в DeFi — начинают отражаться на динамике курса. ETH/BTC пробил уровень сопротивления 0.025 и приближается к ключевой зоне 0.03, показывая самый сильный недельный закрытие за одиннадцать недель, что создает предпосылки для дальнейшего роста ETH относительно BTC.

ambcrypto1 ч. назад

Как 40,8 млн ETH, размещенных в стейкинге, могут усилить преимущество Ethereum над Bitcoin

ambcrypto1 ч. назад

Точка бури на мировых фондовых рынках: делеверидж на южнокорейском рынке в основном завершен

Недавняя резкая волатильность на южнокорейском рынке, с пика 9385.6 пунктов индекса KOSPI 19 июня, привела к коррекции до 32%. Будучи центром глобального тренда ИИ, эта коррекция стала ключевым триггером для глобальных технологических акций. Основной причиной стало влияние высококонцентрированной структуры маржинального финансирования, а не фундаментальные изменения. Сейчас процесс вынужденного сокращения левериджа подходит к концу. Сокращение левериджных ETF достигло примерно 75%, их объем упал с пика около $500 млрд до $260 млрд. Регулятор ввел строгие меры с августа, чтобы ограничить приток новых средств. Хедж-фонды сократили леверидж более чем на 50%, снизив соотношение чистых длинных позиций с пиковых уровней. В то же время, финансирование розничных инвесторов (около $21 млрд, или 0.5% от капитализации рынка) не является основным системным риском. Таким образом, наиболее интенсивная фаза «цепной реакции продаж», вызванная высокой долей заемных средств, в основном завершена. Рынок переходит от падения, движимого ликвидностью, к ценообразованию, основанному на фундаментальных показателях. Пока фундаментальные показатели ИИ (спрос на вычислительные мощности, развитие моделей) не претерпели изменений, текущая коррекция больше похожа на очистку перегретых позиций, а не на конец тренда ИИ. Ключевой вопрос — оставаться в правильном направлении технологической революции, где волатильность является скорее издержкой, чем риском.

链捕手1 ч. назад

Точка бури на мировых фондовых рынках: делеверидж на южнокорейском рынке в основном завершен

链捕手1 ч. назад

92,9% криптовалютных токенов, запущенных с 2024 года, торгуются ниже цены генерации токена: CryptoRank

Согласно данным аналитической платформы CryptoRank, подавляющее большинство криптопроектов, запущенных с 2024 года, не смогли удержаться на уровне первоначальной цены. Исследование, охватившее 113 токенов с рыночной капитализацией свыше 100 миллионов долларов, показало, что лишь 8 из них (около 7,1%) торгуются выше цены, установленной на момент генерации токена (TGE). Остальные 105 проектов, или 92,9%, упали в цене, а медианная доходность по всей выборке составила -95,7%. Среди немногих успешных исключений лидирует Hyperliquid (HYPE) с ростом в 1519% от цены TGE, за ним следуют Ondo Finance (ONDO), EverValue Coin (EVA) и Midnight Network (NIGHT). Эти результаты указывают на то, что инвесторы стали гораздо более избирательными. Капитал концентрируется вокруг проектов, демонстрирующих реальное внедрение продукта и рост экосистемы, в то время как многие новые токены сталкиваются с проблемами из-за высоких оценок, малого первоначального объёма предложения и предстоящих крупных разблокировок токенов. В будущем это может заставить проекты уделять больше внимания устойчивым моделям распределения токенов и долгосрочному развитию, а не агрессивным начальным оценкам.

ambcrypto1 ч. назад

92,9% криптовалютных токенов, запущенных с 2024 года, торгуются ниже цены генерации токена: CryptoRank

ambcrypto1 ч. назад

Торговля

Спот
活动图片