Ваш «OpenClaw» работает без защиты? CertiK тестирует: как Skill с уязвимостью обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-17Обновлено 2026-03-17

Введение

Недавнее исследование безопасности компании CertiK выявило критические уязвимости в системе проверки навыков (Skills) для платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-проверка), злоумышленники могут легко обойти защиту. CertiK продемонстрировала это, создав вредоносный навык «test-web-searcher», который, маскируясь под инструмент веб-поиска, содержал уязвимость для удалённого выполнения кода. Навык был успешно установлен без предупреждений и позволил получить полный контроль над системой. Ключевая проблема отрасли — ошибочная reliance на предварительную проверку как на основную меру безопасности, в то время как в OpenClaw отсутствует обязательная песочница (изоляция) для навыков по умолчанию. Большинство пользователей отключают её для удобства, оставляя системы беззащитными. CertiK рекомендует разработчикам сделать изоляцию обязательной и внедрить строгий контроль разрешений. Пользователей призывают развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов, так как пометка «безопасно» не гарантирует абсолютной защиты.

Недавно платформа с открытым исходным кодом для самостоятельного размещения ИИ-агентов OpenClaw (в народе известная как «小龙虾») быстро набрала популярность благодаря гибкой масштабируемости и возможности контролируемого развертывания, став феноменом на рынке персональных ИИ-агентов. Её ключевая экосистема Clawhub, выступающая в роли магазина приложений, объединяет множество сторонних плагинов Skill, которые позволяют агентам одним щелчком получать доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей стремительно растут.

Но где на самом деле находятся границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире компания по безопасности Web3, CertiK, опубликовала новое исследование безопасности Skill. В нем отмечается, что на рынке существует ошибочное представление о границах безопасности экосистемы ИИ-агентов: индустрия普遍 считает «сканирование Skill» основной границей безопасности, хотя этот механизм практически бесполезен против хакерских атак.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в средах с высокими привилегиями, получая прямой доступ к локальным файлам, вызов системных инструментов, подключение к внешним сервисам, выполнение команд в среде хоста и даже управление криптоактивами пользователя. В случае проблем с безопасностью это может напрямую привести к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является «проверка и сканирование перед публикацией». Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и проверка логической согласованности с помощью ИИ. Путем оценки рисков пользователям отправляются предупреждения о безопасности,试图以此 обеспечить безопасность экосистемы. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование首先 разбирает естественные ограничения существующих механизмов обнаружения:

Статические правила обнаружения极易 обходятся. Основной принцип этого механизма — идентификация рисков путем сопоставления характеристик кода, например, комбинация «чтение конфиденциальной информации среды + отправка сетевого запроса» определяется как опасное поведение. Однако злоумышленникам достаточно轻微 изменить синтаксис кода, полностью сохраняя вредоносную логику, чтобы легко обойти сопоставление характеристик. Это就像 замена опасного содержания синонимичным表述, что приводит к полному отказу сканера.

Проверка ИИ имеет врожденные слепые зоны. Основная задача проверки ИИ в Clawhub — это «детектор логической согласованности», который может выявлять только явно вредоносный код, где «заявленная функциональность не соответствует фактическому поведению», но бессилен против уязвимостей, пригодных для эксплуатации, скрытых в нормальной бизнес-логике. Это похоже на трудность обнаружения смертельной ловушки, скрытой глубоко в пунктах договора, который выглядит соответствующим правилам.

Что еще более опасно, в процессе проверки存在 недостатки базового дизайна: даже если результаты сканирования VirusTotal находятся в состоянии «ожидание обработки», Skill, не прошедший полный процесс «проверки», может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что оставляет возможности для атакующих.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием «test-web-searcher», который表面上 является полностью соответствующим инструментом для веб-поиска, с кодом, полностью соответствующим стандартным规范 разработки, но на самом деле в нормальный функциональный流程 была внедрена уязвимость удаленного выполнения кода.

Этот Skill обошел检测 статического механизма и проверки ИИ и был успешно установлен без каких-либо предупреждений о безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, удаленная отправка команды через Telegram успешно triggered уязвимость, реализовав выполнение произвольных команд на устройстве (в демонстрации это привело к появлению калькулятора, управляемого системой).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а распространенным заблуждением во всей индустрии ИИ-агентов: индустрия普遍 считает «проверку и сканирование» основной линией безопасности, игнорируя истинную основу безопасности — принудительную изоляцию во время выполнения и детальное управление правами доступа. Это похоже на то, что безопасность экосистемы Apple iOS никогда не основывается на строгой проверке App Store, а на принудительном механизме песочницы (sandbox) системы и детальном управлении правами, где каждое приложение работает в专属 «изоляционном отсеке» и не может随意 получать системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователя.绝大多数 пользователей для обеспечения функциональности Skill выбирают отключение песочницы, что в конечном итоге оставляет агента в состоянии «работы без защиты».一旦 установлен Skill с уязвимостью или вредоносным кодом, это напрямую приводит к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков ИИ-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы в качестве принудительной конфигурации по умолчанию для сторонних Skills, детализировать модель управления правами доступа Skills, и ни в коем случае не позволять стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на рынке с меткой «безопасный» лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлена базовая механизм принудительной изоляции в качестве конфигурации по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его接近 к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время рынок ИИ-агентов находится накануне бума, и скорость расширения экосистемы绝不能 опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только初级 вредоносные атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от «стремления к идеальному обнаружению» к «сдерживанию ущерба при допущении существования рисков по умолчанию» и установление границ изоляции на низком уровне во время выполнения才能真正 обеспечить безопасность ИИ-агентов и позволить этой технологической революции развиваться устойчиво и далеко.

Связанные с этим вопросы

QЧто такое OpenClaw и почему он стал популярным в сфере AI-ассистентов?

AOpenClaw — это платформа с открытым исходным кодом для самостоятельного размещения AI-ассистентов, известная в сообществе как '小龙虾'. Она стала популярной благодаря гибкой масштабируемости и возможности автономного развертывания, что позволяет пользователям расширять функциональность через сторонние модули Skill.

QКакие риски безопасности связаны с использованием сторонних Skill в OpenClaw?

AСторонние Skill в OpenClaw могут работать с высокими привилегиями, получая доступ к локальным файлам, системным инструментам, внешним сервисам и даже управляя цифровыми активами. Это создает риски утечки конфиденциальной информации, удаленного захвата устройства и кражи активов при наличии уязвимостей или вредоносного кода.

QКакие недостатки в системе проверки Skill выявила компания CertiK?

ACertiK обнаружила, что статический анализ кода легко обходится через изменение синтаксиса, AI-проверка не может выявить скрытые уязвимости в нормальной логике, а Skill могут публиковаться до завершения полной проверки VirusTotal, что позволяет злоумышленникам обойти защиту.

QКак CertiK продемонстрировала уязвимость в системе OpenClaw?

AКоманда CertiK создала Skill 'test-web-searcher', который выглядел как легальный инструмент поиска, но содержал уязвимость для удаленного выполнения кода. Он прошел проверки и был установлен без предупреждений, после чего через Telegram была выполнена команда, запустившая калькулятор на устройстве.

QКакие рекомендации по безопасности предоставила CertiK для пользователей и разработчиков OpenClaw?

ACertiK рекомендует разработчикам сделать песочницу обязательной по умолчанию для Skill и внедрить детальное управление правами. Пользователям советуют развертывать OpenClaw на изолированных устройствах или виртуальных машинах, избегая доступа к чувствительным данным и активам.

Похожее

Фуцзянь, Цзиньцзян: супер-единорог в сфере памяти тихо делает своё дело

В провинции Фуцзянь в городе Цзиньцзян, известном производством спортивной обуви, находится перспективная компания в области производства чипов памяти — Fujian Jinhua Integrated Circuit Co. (Jinhua). Основанная в 2016 году как часть национального плана по развитию полупроводниковой промышленности, компания столкнулась с серьёзными вызовами. В 2018 году она была внесена в санкционный список Министерства торговли США по обвинению в промышленном шпионаже в пользу американской компании Micron, что привело к остановке производственной линии. После пяти лет судебных разбирательств в феврале 2024 года федеральный суд в Сан-Франциско полностью оправдал Jinhua, сняв все обвинения. Несмотря на правовую победу, компания всё ещё остаётся в санкционном списке, а годы задержек серьёзно замедлили её развитие. Под руководством своего ключевого инженера Чэнь Чжэнкуня, известного как «мастер эффективности», компания сумела адаптировать производство, увеличив долю отечественного оборудования. В отличие от ChangXin Memory Technologies (CXMT) и Yangtze Memory Technologies (YMTC), которые продвинулись дальше в производстве DRAM и NAND-памяти соответственно, Jinhua сосредоточена на специализированной (нишевой) DRAM-памяти для потребительской электроники. Её текущая производственная мощность составляет около 40 000 пластин в месяц. Хотя её доход в 2023 году оценивался примерно в 2 млрд юаней, что значительно меньше, чем у конкурентов, компания остаётся важным игроком. История Jinhua тесно связана с амбициозной промышленной трансформацией города Цзиньцзян. Местные власти оказали компании полную поддержку, включая финансовые гарантии и создание кластера, что демонстрирует стратегическую важность проекта для региона. Несмотря на то, что Jinhua упустила первые годы бума на рынке памяти, её устойчивость в условиях санкций показывает потенциал для восстановления в новом цикле роста, движимом развитием искусственного интеллекта.

marsbit41 мин. назад

Фуцзянь, Цзиньцзян: супер-единорог в сфере памяти тихо делает своё дело

marsbit41 мин. назад

Почему биткойн-фермы внезапно стали новым входом для вычислительных мощностей ИИ на фоне дефицита электроэнергии в 38 ГВт?

Заголовок: Почему майнинговые фермы для биткоина внезапно стали новым входом для вычислительных мощностей ИИ на фоне дефицита электроэнергии в 38 ГВт? Краткое содержание: Когда конкуренция между центрами обработки данных ИИ сместилась с вопроса «кто купит больше GPU» к «кто раньше получит электроэнергию», некоторые майнинговые фермы для биткоина, ранее считавшиеся волатильными активами, начали трансформироваться в центры обработки данных для облачных провайдеров, используя свои готовые возможности подключения к сети, землю и трансформаторные подстанции. По расчетам Morgan Stanley, в период 2026-2028 годов в США может возникнуть дефицит электроэнергии для ЦОДов около 38 ГВт, и модернизация старых майнинговых ферм может обеспечить от 10 до 19 ГВт. Такие компании, как TeraWulf и Hut 8, переориентируются с добычи криптовалют на предоставление инфраструктуры («Powered Shell Provider»), предлагая клиентам из сферы ИИ критически важный ресурс — возможность быстрее конкурентов развернуть значительные вычислительные мощности. Ключевой ценностью становится не вычислительная мощность для майнинга, а дефицитный доступ к электросетям, получение которого «с нуля» в некоторых регионах США теперь может занять 5-7 лет.

华尔街日报42 мин. назад

Почему биткойн-фермы внезапно стали новым входом для вычислительных мощностей ИИ на фоне дефицита электроэнергии в 38 ГВт?

华尔街日报42 мин. назад

Майкл Сэйлор: «Мы никогда не говорили, что никогда не будем продавать биткоины»

Председатель стратегической комиссии Майкл Сэйлор прокомментировал сообщения о новом разрешении компании Strategy на продажу биткоинов. Он заявил, что данное разрешение не является новым — оно было объявлено ещё 29 июня в рамках системы управления капиталом компании. Соглашение позволяет продавать BTC на сумму до 5 миллиардов долларов для определённых целей, но не обязывает компанию к продаже. Сэйлор подчеркнул, что Strategy никогда официально не брала на себя обязательство никогда не продавать свои биткоины, хотя и рассчитывает оставаться чистым покупателем BTC в долгосрочной перспективе. Он назвал текущие новости «старыми», переподанными как новые, и подтвердил, что программа монетизации биткоинов компании не предполагает обязательной продажи её активов.

cryptonews.ru1 ч. назад

Майкл Сэйлор: «Мы никогда не говорили, что никогда не будем продавать биткоины»

cryptonews.ru1 ч. назад

«Летняя пила» продолжается: пробой $67 000 станет началом роста биткоина

Цена биткоина продолжает консолидироваться в диапазоне $58 000–$67 000 с начала июня. 1 августа актив снизился до $62 217. Аналитики расходятся в краткосрочных прогнозах: некоторые, как Crypto Candy, ожидают тестирования уровня $60 000 или ниже, пока цена находится под $66 000. Другие, как Jelle, видят в боковом движении «летнюю пилу» и придерживаются стратегии усреднения. Ключевым для определения дальнейшего направления считается уровень $67 000. По мнению Daan Crypto Trades, его пробой необходим для выхода из затянувшейся паузы. Roman полагает, что уверенный пробой с объемом может быстро запустить рост к $70 000–$80 000 и выше. С долгосрочной точки зрения, макроаналитик Герт ван Лаген рассматривает текущую фазу как накопление в рамках масштабной формации «чаша с ручкой». Он отмечает, что долгосрочные держатели не спешат продавать актив, о чем говорит показатель NUPL. Таким образом, рынок находится в решающей фазе, где пробой либо поддержки $60 000, либо сопротивления $67 000 задаст тренд на ближайшее будущее.

cryptonews.ru2 ч. назад

«Летняя пила» продолжается: пробой $67 000 станет началом роста биткоина

cryptonews.ru2 ч. назад

На неделе с 3 по 9 августа стоит обратить внимание: Закон CLARITY, возможно, будет поставлен на голосование в Сенате; SpaceX и Circle опубликуют финансовые отчеты

**Важные события на следующей неделе (3–9 августа 2026 г.)** **Ключевые даты:** * **3 августа:** Публикация отчетов American Bitcoin за Q2. Полное закрытие сервисов DeFi-трекера Zapper и кошелька Ctrl Wallet. LayerZero прекратит поддержку ретрансляторов v1. Upbit прекратит торговлю токенами AQT и AERGO. * **4 августа:** Публикация финансовых отчетов SpaceX и Hut 8 за второй квартал 2026 года. * **5 августа:** Circle опубликует отчет за Q2. Начинается предварительное ценовое консультирование для IPO компании Unitree Tech (Ушу Цзишу) в Китае. * **6 августа:** Первая крупная разблокировка акций SpaceX — до 12% от общего капитала. * **7 августа:** Выход важных данных по рынку труда США (отчет о занятости за июль). Предельный срок для Сената США — получить 60 голосов в поддержку **Закона CLARITY** (билль о регулировании криптовалют и этике). Ожидается выпуск Grok 4.6 от xAI. * **8 августа:** Начало принудительной подачи сигналов в сети Bitcoin согласно предложению BIP-110. * **На неделе (дата уточняется):** Ожидается голосование полного состава Сената США по **Закону CLARITY**. Выход нового релиза XRP Ledger (v3.3.0) с новыми функциями, такими как конфиденциальные данные и пакетные транзакции. **Основные темы недели:** корпоративная отчетность (SpaceX, Circle), регулирование (CLARITY Act), рыночные события (разблокировка акций SpaceX, отчет по занятости в США) и обновления в технологиях блокчейна.

marsbit2 ч. назад

На неделе с 3 по 9 августа стоит обратить внимание: Закон CLARITY, возможно, будет поставлен на голосование в Сенате; SpaceX и Circle опубликуют финансовые отчеты

marsbit2 ч. назад

Торговля

Спот
活动图片