Ваш «OpenClaw» работает без защиты? CertiK тестирует: как Skill с уязвимостью обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-17Обновлено 2026-03-17

Введение

Недавнее исследование безопасности компании CertiK выявило критические уязвимости в системе проверки навыков (Skills) для платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-проверка), злоумышленники могут легко обойти защиту. CertiK продемонстрировала это, создав вредоносный навык «test-web-searcher», который, маскируясь под инструмент веб-поиска, содержал уязвимость для удалённого выполнения кода. Навык был успешно установлен без предупреждений и позволил получить полный контроль над системой. Ключевая проблема отрасли — ошибочная reliance на предварительную проверку как на основную меру безопасности, в то время как в OpenClaw отсутствует обязательная песочница (изоляция) для навыков по умолчанию. Большинство пользователей отключают её для удобства, оставляя системы беззащитными. CertiK рекомендует разработчикам сделать изоляцию обязательной и внедрить строгий контроль разрешений. Пользователей призывают развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов, так как пометка «безопасно» не гарантирует абсолютной защиты.

Недавно платформа с открытым исходным кодом для самостоятельного размещения ИИ-агентов OpenClaw (в народе известная как «小龙虾») быстро набрала популярность благодаря гибкой масштабируемости и возможности контролируемого развертывания, став феноменом на рынке персональных ИИ-агентов. Её ключевая экосистема Clawhub, выступающая в роли магазина приложений, объединяет множество сторонних плагинов Skill, которые позволяют агентам одним щелчком получать доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей стремительно растут.

Но где на самом деле находятся границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире компания по безопасности Web3, CertiK, опубликовала новое исследование безопасности Skill. В нем отмечается, что на рынке существует ошибочное представление о границах безопасности экосистемы ИИ-агентов: индустрия普遍 считает «сканирование Skill» основной границей безопасности, хотя этот механизм практически бесполезен против хакерских атак.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в средах с высокими привилегиями, получая прямой доступ к локальным файлам, вызов системных инструментов, подключение к внешним сервисам, выполнение команд в среде хоста и даже управление криптоактивами пользователя. В случае проблем с безопасностью это может напрямую привести к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является «проверка и сканирование перед публикацией». Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и проверка логической согласованности с помощью ИИ. Путем оценки рисков пользователям отправляются предупреждения о безопасности,试图以此 обеспечить безопасность экосистемы. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование首先 разбирает естественные ограничения существующих механизмов обнаружения:

Статические правила обнаружения极易 обходятся. Основной принцип этого механизма — идентификация рисков путем сопоставления характеристик кода, например, комбинация «чтение конфиденциальной информации среды + отправка сетевого запроса» определяется как опасное поведение. Однако злоумышленникам достаточно轻微 изменить синтаксис кода, полностью сохраняя вредоносную логику, чтобы легко обойти сопоставление характеристик. Это就像 замена опасного содержания синонимичным表述, что приводит к полному отказу сканера.

Проверка ИИ имеет врожденные слепые зоны. Основная задача проверки ИИ в Clawhub — это «детектор логической согласованности», который может выявлять только явно вредоносный код, где «заявленная функциональность не соответствует фактическому поведению», но бессилен против уязвимостей, пригодных для эксплуатации, скрытых в нормальной бизнес-логике. Это похоже на трудность обнаружения смертельной ловушки, скрытой глубоко в пунктах договора, который выглядит соответствующим правилам.

Что еще более опасно, в процессе проверки存在 недостатки базового дизайна: даже если результаты сканирования VirusTotal находятся в состоянии «ожидание обработки», Skill, не прошедший полный процесс «проверки», может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что оставляет возможности для атакующих.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием «test-web-searcher», который表面上 является полностью соответствующим инструментом для веб-поиска, с кодом, полностью соответствующим стандартным规范 разработки, но на самом деле в нормальный функциональный流程 была внедрена уязвимость удаленного выполнения кода.

Этот Skill обошел检测 статического механизма и проверки ИИ и был успешно установлен без каких-либо предупреждений о безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, удаленная отправка команды через Telegram успешно triggered уязвимость, реализовав выполнение произвольных команд на устройстве (в демонстрации это привело к появлению калькулятора, управляемого системой).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а распространенным заблуждением во всей индустрии ИИ-агентов: индустрия普遍 считает «проверку и сканирование» основной линией безопасности, игнорируя истинную основу безопасности — принудительную изоляцию во время выполнения и детальное управление правами доступа. Это похоже на то, что безопасность экосистемы Apple iOS никогда не основывается на строгой проверке App Store, а на принудительном механизме песочницы (sandbox) системы и детальном управлении правами, где каждое приложение работает в专属 «изоляционном отсеке» и не может随意 получать системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователя.绝大多数 пользователей для обеспечения функциональности Skill выбирают отключение песочницы, что в конечном итоге оставляет агента в состоянии «работы без защиты».一旦 установлен Skill с уязвимостью или вредоносным кодом, это напрямую приводит к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков ИИ-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы в качестве принудительной конфигурации по умолчанию для сторонних Skills, детализировать модель управления правами доступа Skills, и ни в коем случае не позволять стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на рынке с меткой «безопасный» лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлена базовая механизм принудительной изоляции в качестве конфигурации по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его接近 к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время рынок ИИ-агентов находится накануне бума, и скорость расширения экосистемы绝不能 опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только初级 вредоносные атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от «стремления к идеальному обнаружению» к «сдерживанию ущерба при допущении существования рисков по умолчанию» и установление границ изоляции на низком уровне во время выполнения才能真正 обеспечить безопасность ИИ-агентов и позволить этой технологической революции развиваться устойчиво и далеко.

Связанные с этим вопросы

QЧто такое OpenClaw и почему он стал популярным в сфере AI-ассистентов?

AOpenClaw — это платформа с открытым исходным кодом для самостоятельного размещения AI-ассистентов, известная в сообществе как '小龙虾'. Она стала популярной благодаря гибкой масштабируемости и возможности автономного развертывания, что позволяет пользователям расширять функциональность через сторонние модули Skill.

QКакие риски безопасности связаны с использованием сторонних Skill в OpenClaw?

AСторонние Skill в OpenClaw могут работать с высокими привилегиями, получая доступ к локальным файлам, системным инструментам, внешним сервисам и даже управляя цифровыми активами. Это создает риски утечки конфиденциальной информации, удаленного захвата устройства и кражи активов при наличии уязвимостей или вредоносного кода.

QКакие недостатки в системе проверки Skill выявила компания CertiK?

ACertiK обнаружила, что статический анализ кода легко обходится через изменение синтаксиса, AI-проверка не может выявить скрытые уязвимости в нормальной логике, а Skill могут публиковаться до завершения полной проверки VirusTotal, что позволяет злоумышленникам обойти защиту.

QКак CertiK продемонстрировала уязвимость в системе OpenClaw?

AКоманда CertiK создала Skill 'test-web-searcher', который выглядел как легальный инструмент поиска, но содержал уязвимость для удаленного выполнения кода. Он прошел проверки и был установлен без предупреждений, после чего через Telegram была выполнена команда, запустившая калькулятор на устройстве.

QКакие рекомендации по безопасности предоставила CertiK для пользователей и разработчиков OpenClaw?

ACertiK рекомендует разработчикам сделать песочницу обязательной по умолчанию для Skill и внедрить детальное управление правами. Пользователям советуют развертывать OpenClaw на изолированных устройствах или виртуальных машинах, избегая доступа к чувствительным данным и активам.

Похожее

Крупнейшая выставка торговли и инвестиций в Индии проходит в Мумбаи

Индийская торговая и инвестиционная сфера стремительно развивается, расширяясь за пределы крупных городов благодаря росту финансовой грамотности и цифровых платформ. Чтобы удовлетворить спрос на качественное образование и экспертные знания, ключевую роль играют отраслевые мероприятия. Money Expo India 2026, 5-я выставка, пройдет 29–30 августа 2026 года в Конгресс-центре Jio World в Мумбаи. Мероприятие соберет ведущие онлайн-торговые и финтех-компании, инвестиционные платформы и поставщиков финансовых услуг. В программе — экспертные конференции, демонстрации продуктов и возможности для нетворкинга. Как отмечает коммерческий директор HQMENA Нияз, выставка призвана объединить растущее сообщество инвесторов с глобальными брендами, экспертами и новыми технологиями. Участники, такие как HDFC Securities, Alphabots и Tradomate, высоко оценили качество аудитории, уровень организации и энергетику мероприятия. Money Expo India способствует развитию финансовой экосистемы страны, объединяя инновации, образование и отраслевое сотрудничество. Это одна из ведущих финансовых выставок Индии, создающая платформу для взаимодействия брокеров, финтех-компаний, инвесторов и отраслевых лидеров.

TheNewsCrypto9 мин. назад

Крупнейшая выставка торговли и инвестиций в Индии проходит в Мумбаи

TheNewsCrypto9 мин. назад

Патрик Витт откладывает военную подготовку, чтобы возглавить усилия Белого дома по принятию закона CLARITY Act

Белый дом усилил работу над Законом о CLARITY, и его главный советник по цифровым активам, Патрик Уитт, отложил свою военную подготовку в Национальной гвардии армии Джорджии, чтобы продолжить переговоры по этому важному законопроекту о криптовалютах. Уитт должен был начать обучение 27 июля, но из-за предстоящего перерыва в работе Сената с 8 августа открылось небольшое окно для переговоров. Администрация считает этот период критически важным для продвижения Закона о CLARITY, который призван установить четкие правила регулирования рынка цифровых активов в США. Это уже не первый раз, когда Уитт откладывает военную службу ради этой работы. Актуальность роли Уитта возросла после того, как заместитель директора Гарри Джунг объявил о своем уходе из правительства. Первоначально Джунг должен был взять на себя обязанности во время отсутствия Уитта, но теперь присутствие Уитта в Вашингтоне необходимо для обеспечения преемственности руководства в ключевой законодательный период. Администрация продолжает работу над законопроектом до перерыва в Сенате 8 августа.

TheNewsCrypto18 мин. назад

Патрик Витт откладывает военную подготовку, чтобы возглавить усилия Белого дома по принятию закона CLARITY Act

TheNewsCrypto18 мин. назад

Акции Circle обвалились на 76%, гонконгская стейблкоин появится в течение двух недель

Акции Circle упали на 76% с июня 2023 года, с $260 до $62, что свидетельствует о переоценке рынком ее стоимости. Президент компании Хит Тарберт заявляет о долгосрочной стратегии, но аналитики Mizuho понизили рейтинг акций, ссылаясь на растущую конкуренцию и давление на прибыль. Конкуренция на рынке стейблкоинов обостряется. USDC сохраняет лидерство с объемом в $730 млрд, но сталкивается с вызовом от нового стейблкоина Open USD и платформы Visa Stablecoin Platform, которые используют модель распределения доходов для привлечения партнеров. Circle в ответ развивает партнерство с японской JCB для интеграции USDC в офлайн-платежи. Tether (USDT) сталкивается с проблемами соблюдения требований нового закона США (GENIUS), дающего два года на приведение резервов (сейчас включающих биткойны и драгметаллы) в соответствие с нормами. Несоблюдение может ограничить его использование на рынке США. В Гонконге ожидается запуск стейблкоина HKDAP, привязанного к гонконгскому доллару, после получения одной из первых лицензий регулятором консорциумом во главе со Standard Chartered. Ключевым вопросом станет интеграция в реальные финансовые потоки. Падение акций Circle отражает не только усиление конкуренции в отрасли, но и изменение рыночных ожиданий относительно процентных ставок. Эпоха безраздельного доминирования на рынке стейблкоинов подходит к концу, и ценность масштаба пересматривается. Будущее определит, кто сможет реализовать заявленные стратегии.

marsbit21 мин. назад

Акции Circle обвалились на 76%, гонконгская стейблкоин появится в течение двух недель

marsbit21 мин. назад

В условиях капиталистической осады децентрализация — единственная линия обороны публичных блокчейнов

В статье профессора Колумбийской бизнес-школы Омида Малекана утверждается, что в условиях давления со стороны крупного капитала и корпораций единственной надежной защитой публичных блокчейнов является максимальная децентрализация. Автор, называющий себя прагматиком и реалистом, анализирует ситуацию с позиций макиавеллизма и истории, доказывая, что любые компромиссные и централизованные решения (разрешенные блокчейны, консорциумы) неизбежно будут поглощены или коррумпированы традиционными институтами для сохранения их власти и прибыли. Главная опасность для протоколов заключается не во внешних атаках, а в захвате контроля изнутри, о чем свидетельствует эволюция таких платформ, как Visa, Mastercard или Google. Поскольку публичный базовый блокчейн потенциально охватывает огромный рынок расчетов для активов, платежей и приложений, мотивация для его захвата чрезвычайно высока. Корпорации будут либо пытаться контролировать новые технологии, либо активно их дискредитировать. Псевдодецентрализованные корпоративные решения, по мнению автора, неэффективны и служат лишь тактикой задержки, позволяя традиционным игрокам замедлить внедрение truly децентрализованных систем. Однако в долгосрочной перспективе рынок, подобно воде, стекающей вниз, неизбежно выберет наиболее безопасную и открытую инфраструктуру, несмотря на ее текущие недостатки и высокую стоимость работы. Ethereum, при всех своих несовершенствах, сегодня представляет собой оптимальный баланс и наилучшую защиту от захвата.

Foresight News31 мин. назад

В условиях капиталистической осады децентрализация — единственная линия обороны публичных блокчейнов

Foresight News31 мин. назад

Кто решает правила Биткоина? BIP-110 вызывает раскол в управлении

**Резюме: BIP-110 и спор о том, кто определяет правила Биткоина** Предложение BIP-110 (Reduced Data Temporary Softfork) вызвало глубокие разногласия в сообществе Биткоина, выйдя за рамки технических дебатов и подняв фундаментальный вопрос управления: кто имеет право решать, что такое Биткоин и каковы его правила? **Суть BIP-110:** Предложение направлено на временное (на ~1 год) ограничение некриптовалютных данных (например, из Ordinals, Runes) непосредственно на уровне консенсусных правил, делая некоторые в настоящее время допустимые транзакции недействительными. Это повысило бы стоимость записи произвольных данных в блокчейн. Критики, включая Майкла Сайлора и Адама Бэка, утверждают, что это опасный прецедент, подрывающий нейтральность и устойчивость протокола. **Ключевые линии конфликта:** 1. **Уровень изменений:** BIP-110 пытается перенести борьбу с "спамом" с уровня политики ретрансляции/майнинга (который, по мнению сторонников, уже неэффективен из-за обходных путей) на уровень базовых консенсусных правил. 2. **Легитимность изменений:** Стороны спорят о легитимном механизме принятия решений: * **Майнеры:** Некоторые (например, F2Pool) считают, что PoW — это "конституция", и решения требуют поддержки майнеров. * **Ноды:** Сторонники Bitcoin Knots настаивают на суверенитете операторов нод, которые бесплатно обеспечивают безопасность. * **Разработчики:** Команда Bitcoin Core, изменившая политику по умолчанию в v30, обладает влиянием через код, но не имеет формального мандата. * **Крупные холдеры:** Майкл Сайлор, представляющий интересы корпоративных казначейств, вносит в спор вес нарратива и капитала. * **Технический консенсус:** Адам Бэк отстаивает модель, при которой любое изменение требует тщательного, медленного обсуждения среди разработчиков, что служит "иммунной системой" протокола. 3. **Практические проблемы:** Даже если BIP-110 активируется, он, вероятно, не сможет полностью остановить запись данных, так как всегда найдутся обходные методы. Кроме того, в реализации была обнаружена потенциальная уязвимость (BlockSlop), которая могла бы привести к расхождениям между нодами. **Итог:** BIP-110 стал стресс-тестом для системы управления Биткоином, где нет единого центра власти. Конфликт выявил противоречия между различными группами (майнеры, ноды, разработчики, крупные инвесторы), каждая из которых апеллирует к своему источнику легитимности. Вопрос о том, какая из этих сил в конечном счете определяет эволюцию протокола, остаётся открытым.

marsbit46 мин. назад

Кто решает правила Биткоина? BIP-110 вызывает раскол в управлении

marsbit46 мин. назад

Торговля

Спот
活动图片