CertiK Kiểm tra thực tế: OpenClaw Skill chứa lỗ hổng đã lừa qua kiểm duyệt và chiếm quyền điều khiển máy tính trái phép như thế nào

marsbitXuất bản vào 2026-03-22Cập nhật gần nhất vào 2026-03-22

Tóm tắt

Gần đây, nền tảng AI tự lưu trữ mã nguồn mở OpenClaw (còn gọi là “Tôm hùm đất”) đã trở nên phổ biến nhờ khả năng mở rộng linh hoạt. Tuy nhiên, nghiên cứu mới từ CertiK - công ty bảo mật Web3 lớn nhất thế giới, cảnh báo về lỗ hổng bảo mật nghiêm trọng trong cơ chế kiểm duyệt Skill (tính năng bổ sung) của nền tảng. Các Skill trên OpenClaw thường chạy trong môi trường có quyền cao, có thể truy cập tệp tin, công cụ hệ thống, thực thi lệnh và thậm chí quản lý tài sản kỹ thuật số. CertiK phát hiện cơ chế phòng thủ ba lớp hiện tại của Clawhub (cửa hàng ứng dụng), bao gồm quét mã bằng VirusTotal, kiểm tra mã tĩnh và AI, dễ dàng bị bỏ qua. Nhóm nghiên cứu đã tạo một Skill độc hại có tên “test-web-searcher” ẩn chứa lỗ hổng thực thi mã từ xa. Skill này vượt qua mọi lớp kiểm duyệt, được cài đặt mà không có cảnh báo, và cho phép kẻ tấn công điều khiển thiết bị từ xa thông qua Telegram. CertiK nhấn mạnh vấn đề nằm ở quan niệm sai lầm của toàn ngành: việc kiểm duyệt không thể là ranh giới bảo mật chính. Thay vào đó, cơ chế cách ly (sandbox) bắt buộc và kiểm soát quyền chi tiết mới là nền tảng bảo mật thực sự. OpenClaw hiện để sandbox là tùy chọn, không bắt buộc, khiến nhiều thiết bị dễ bị tấn công. Khuyến nghị: Nhà phát triển cần bắt buộc sandbox và kiểm soát quyền cho Skill. Người dùng nên cài OpenClaw trên thiết bị không quan trọng hoặc máy ảo, tránh xa dữ liệu nhạy cảm và tài sản có giá trị.

Gần đây, nền tảng tác nhân AI tự lưu trữ mã nguồn mở OpenClaw (thường được gọi trong giới là "Tôm hùm đất") đã nhanh chóng trở nên nổi tiếng nhờ khả năng mở rộng linh hoạt và đặc tính triển khai tự chủ, trở thành một sản phẩm hiện tượng trong lĩnh vực tác nhân AI cá nhân. Clawhub, trung tâm của hệ sinh thái này, hoạt động như một chợ ứng dụng, tập hợp vô số plugin chức năng Skill của bên thứ ba, cho phép tác nhân AI mở khóa ngay lập tức các khả năng cao cấp từ tìm kiếm web, sáng tạo nội dung, đến thao tác ví mã hóa, tương tác trên chuỗi, tự động hóa hệ thống, v.v., quy mô hệ sinh thái và lượng người dùng đang tăng trưởng bùng nổ.

Nhưng đối với các Skill của bên thứ ba chạy trong môi trường quyền cao như vậy, ranh giới bảo mật thực sự của nền tảng nằm ở đâu?

Gần đây, CertiK, công ty bảo mật Web3 lớn nhất toàn cầu, đã công bố nghiên cứu mới nhất về bảo mật Skill. Bài viết chỉ ra rằng thị trường hiện đang có sự hiểu lầm về nhận thức đối với ranh giới an ninh của hệ sinh thái tác nhân AI: ngành công nghiệp phổ biến coi "quét Skill" là ranh giới bảo mật cốt lõi, nhưng cơ chế này gần như vô dụng trước các cuộc tấn công của hacker.

Nếu so sán OpenClaw với một hệ điều hành thiết bị thông minh, thì Skill chính là các APP khác nhau được cài đặt trong hệ thống. Khác với APP tiêu dùng thông thường, một số Skill trong OpenClaw chạy trong môi trường quyền cao, có thể trực tiếp truy cập tệp cục bộ, gọi công cụ hệ thống, kết nối dịch vụ bên ngoài, thực thi lệnh môi trường máy chủ, thậm chí thao tác tài sản kỹ thuật số mã hóa của người dùng. Một khi xảy ra sự cố bảo mật, hậu quả nghiêm trọng như rò rỉ thông tin nhạy cảm, thiết bị bị chiếm quyền điều khiển từ xa, tài sản kỹ thuật số bị đánh cắp sẽ xảy ra trực tiếp.

Hiện tại, giải pháp bảo mật phổ biến của toàn ngành cho Skill của bên thứ ba là "quét và kiểm duyệt trước khi lên kệ". Clawhub của OpenClaw cũng đã xây dựng một hệ thống phòng hộ kiểm duyệt ba tầng: kết hợp quét mã VirusTotal, công cụ phát hiện mã tĩnh, phát hiện tính nhất quán logic bằng AI, đẩy thông báo cảnh báo an toàn đến người dùng thông qua phân loại rủi ro, cố gắng bảo vệ an ninh hệ sinh thái bằng cách này. Nhưng nghiên cứu và kiểm tra tấn công xác minh khái niệm (PoC) của CertiK xác nhận rằng hệ thống phát hiện này có điểm yếu trong đối kháng tấn công-phòng thủ thực tế và không thể đảm nhận trọng trách cốt lõi của phòng hộ bảo mật.

Nghiên cứu đầu tiên phân tích các hạn chế tự nhiên của cơ chế phát hiện hiện có:

Quy tắc phát hiện tĩnh rất dễ bị bỏ qua. Cốt lõi của công cụ này là khớp đặc trưng mã để nhận diện rủi ro, ví dụ kết hợp "đọc thông tin nhạy cảm môi trường + gửi yêu cầu mạng" được đánh giá là hành vi nguy hiểm cao, nhưng kẻ tấn công chỉ cần viết lại cú pháp mã một chút, trong khi vẫn giữ nguyên hoàn toàn logic độc hại, có thể dễ dàng vượt qua sự khớp đặc trưng, giống như thay một cách diễn đạt đồng nghĩa cho nội dung nguy hiểm, khiến máy kiểm tra an ninh hoàn toàn mất tác dụng.

Kiểm duyệt AI có điểm mù phát hiện bẩm sinh. Kiểm duyệt AI cốt lõi của Clawhub định vị là "bộ phát hiện tính nhất quán logic", chỉ có thể vạch trần mã độc rõ ràng "chức năng khai báo không phù hợp với hành vi thực tế", nhưng lại bó tay trước các lỗ hổng khai thác được ẩn giấu trong logic nghiệp vụ bình thường, giống như rất khó phát hiện ra cái bẫy chết người ẩn sâu trong các điều khoản từ một bản hợp đồng có vẻ tuân thủ.

Nguy hiểm hơn nữa, quy trình kiểm duyệt có thiết kế lỗi cơ bản: ngay cả khi kết quả quét của VirusTotal vẫn ở trạng thái "đang chờ xử lý", chưa hoàn thành "kiểm tra sức khỏe" toàn bộ quy trình, Skill vẫn có thể lên kệ công khai trực tiếp, người dùng có thể cài đặt hoàn tất trong tình trạng không có cảnh báo, tạo cơ hội cho kẻ tấn công.

Để xác minh tác hại rủi ro thực tế, nhóm nghiên cứu CertiK đã hoàn thành bài kiểm tra đầy đủ. Nhóm đã phát triển một Skill có tên "test-web-searcher", bề ngoài là một công cụ tìm kiếm web hoàn toàn tuân thủ, logic mã hoàn toàn phù hợp với quy chuẩn phát triển thông thường, nhưng thực tế đã cấy lỗ hổng thực thi mã từ xa vào quy trình chức năng bình thường.

Skill này đã vượt qua sự phát hiện của công cụ tĩnh và kiểm duyệt AI, trong khi quét VirusTotal vẫn ở trạng thái chờ xử lý, đã thực hiện cài đặt bình thường không có bất kỳ cảnh báo an toàn nào; cuối cùng thông qua Telegram gửi từ xa một lệnh, đã kích hoạt thành công lỗ hổng, thực hiện thành công lệnh bất kỳ trên thiết bị máy chủ (trong bản demo đã điều khiển hệ thống mở trực tiếp máy tính).

CertiK trong nghiên cứu đã chỉ rõ, những vấn đề này không phải là lỗi sản phẩm riêng của OpenClaw, mà là điểm hiểu lầm phổ biến của toàn ngành công nghiệp tác nhân AI: ngành công nghiệp phổ biến coi "quét kiểm duyệt" là tuyến phòng thủ an ninh cốt lõi, nhưng lại bỏ qua nền tảng an ninh thực sự, chính là cách ly bắt buộc trong thời gian chạy và quản lý quyền hạn tinh vi. Điều này giống như cốt lõi bảo mật của hệ sinh thái iOS Apple, không bao giờ là kiểm duyệt nghiêm ngặt của App Store, mà là cơ chế hộp cát bắt buộc của hệ thống, quản lý quyền hạn tinh vi, cho phép mỗi APP chỉ chạy trong "khoang cách ly" chuyên dụng, không thể tùy ý lấy quyền hệ thống. Còn cơ chế hộp cát hiện có của OpenClaw là tùy chọn chứ không bắt buộc, và phụ thuộc nhiều vào cấu hình thủ công của người dùng, đa số người dùng để đảm bảo tính khả dụng chức năng của Skill sẽ chọn tắt hộp cát, cuối cùng khiến tác nhân AI ở trạng thái "chạy không", một khi cài đặt Skill có lỗ hổng hoặc mã độc, sẽ trực tiếp dẫn đến hậu quả thảm khốc.

Đối với các vấn đề phát hiện lần này, CertiK cũng đưa ra hướng dẫn an ninh:

● Đối với các nhà phát triển tác nhân AI như OpenClaw, phải đặt cách ly hộp cát thành cấu hình bắt buộc mặc định cho Skill của bên thứ ba, tinh vi hóa mô hình quản lý quyền hạn của Skill, tuyệt đối không cho phép mã của bên thứ ba mặc định kế thừa quyền cao của máy chủ.

● Đối với người dùng thông thường, Skill trên chợ có nhãn "an toàn", chỉ đại diện cho nó chưa được phát hiện rủi ro, không bằng an toàn tuyệt đối. Trước khi bên chính thức đặt cơ chế cách ly mạnh mẽ cơ bản thành cấu hình mặc định, khuyến nghị triển khai OpenClaw trên thiết bị không quan trọng, không dùng đến hoặc máy ảo, tuyệt đối không để nó đến gần tệp nhạy cảm, chứng chỉ mật khẩu và tài sản mã hóa giá trị cao.

Hiện tại lĩnh vực tác nhân AI đang ở đêm trước của bùng nổ, tốc độ mở rộng hệ sinh thái tuyệt đối không thể chạy nhanh hơn bước chân xây dựng an ninh. Quét kiểm duyệt chỉ có thể chặn các cuộc tấn công độc hại sơ cấp, nhưng mãi mãi không thể trở thành ranh giới an ninh của tác nhân AI quyền cao. Chỉ có thể chuyển từ "theo đuổi phát hiện hoàn hảo" sang "mặc định sự tồn tại của rủi ro để ngăn chặn thiệt hại", từ thiết lập ranh giới cách ly bắt buộc từ tầng dưới thời gian chạy, mới thực sự đảm bảo được đường底线 an ninh của tác nhân AI, để cuộc cách mạng công nghệ này tiến triển vững chắc và lâu dài.

Bài nghiên cứu gốc:https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

Nội dung Liên quan

Giải phóng 100 triệu USD thanh khoản? Chính sách mới của Pump.fun thử nghiệm chiến thuật 'pump' 5 phút

Tác giả: Ma Hạ, Foresight News Ngày 21/7, Pump.fun chính thức ra mắt chế độ BOOST và đặt nó làm cơ chế phát hành mặc định tiêu chuẩn cho token mới. Sau thông báo, giá PUMP vẫn dao động quanh mức 0,002 USD. Theo dữ liệu lịch sử, mỗi khi một token "tốt nghiệp" khỏi bonding curve và chuyển sang bể thanh khoản, khoảng 20% thanh khoản sẽ trở thành "thanh khoản chết" bị khóa vĩnh viễn, dù tất cả người nắm giữ bán ra. Ước tính cơ chế này gây lãng phí hơn 100 triệu USD thanh khoản mỗi năm. BOOST giải quyết vấn đề này: thay vì khóa vào LP, số tiền này (khoảng 20% giá trị) sẽ được dùng để mua lại chính token đó trong 5 phút đầu sau khi di chuyển, thông qua cơ chế TWAP (giá trung bình theo thời gian), và ngay lập tức đốt toàn bộ token mua được. Hành động này tạo áp lực mua ngắn hạn và giảm vĩnh viễn nguồn cung lưu hành. Cơ chế tự động áp dụng cho token di chuyển sau 22:23 ngày 21/7 (giờ Bắc Kinh). Mục tiêu của BOOST là cải thiện trải nghiệm giao dịch ngay sau khi token lên sàn, tạo "pháo hoa" 5 phút để thu hút trader và tăng tỷ lệ token tạo ra khối lượng giao dịch bền vững, từ đó củng cố doanh thu nền tảng. Tuy nhiên, một số lo ngại cho rằng cơ chế này có thể làm giảm độ khó thực tế khi launch dự án, khiến nhiều token chất lượng thấp dễ "thành công giả tạo" hơn, và làm tăng rủi ro sụp đổ giá mạnh sau khi áp lực mua 5 phút kết thúc.

marsbit3 phút trước

Giải phóng 100 triệu USD thanh khoản? Chính sách mới của Pump.fun thử nghiệm chiến thuật 'pump' 5 phút

marsbit3 phút trước

Kinh doanh không gian khối đã chết: Các blockchain công khai phải tìm ra hướng đi mới

Tác giả: Castle Labs Biên dịch: Deep Tide TechFlow Trong hai năm qua, chỉ có một blockchain công khai (Hyperliquid) nằm trong số 14 công ty tiền mã hóa có doanh thu hàng năm trên 200 triệu USD. Khoảng cách là rất lớn: Doanh thu 30 ngày của Arbitrum chỉ là 430 nghìn USD, trong khi Hyperliquid đạt khoảng 58 triệu USD (gấp hơn 100 lần). Điều này cho thấy mô hình kinh doanh dựa trên việc "bán không gian khối" đã lỗi thời. Các blockchain cần tìm hướng đi mới: hoặc chuyển đổi thành studio sản phẩm, nhà phân phối ứng dụng, hoặc tập trung vào các ngành dọc cụ thể như một nhà cung cấp SaaS. Thời đại của cơ sở hạ tầng trung lập đang kết thúc. Bài viết cũng thảo luận về vụ tấn công vào kho bạc LP của Ostium, gây thiệt hại hơn 40% TVL, nguyên nhân do kẻ tấn công đưa giá ảo vào hệ thống định giá ngoài chuỗi. Sự cố này nhấn mạnh rủi ro và nhu cầu về các biện pháp kiểm soát chặt chẽ hơn đối với các giao thức tích hợp thị trường truyền thống vào chuỗi. Một chủ đề khác là tương lai của quyền chọn trên chuỗi. Các chuyên gia cho rằng để đạt được sự chấp nhận rộng rãi, quyền chọn cần được "trừu tượng hóa" – không được bán dưới dạng sản phẩm phức tạp với các thuật ngữ Hy Lạp, mà nên đóng gói lợi nhuận thành các sản phẩm dễ hiểu hơn như kho bạc tạo thu nhập, quyền chọn nhị phân ngắn hạn, sản phẩm có cấu trúc hoặc thị trường dự đoán. Lợi ích của quyền chọn mới là sản phẩm thực sự. Cuối cùng, bài viết điểm qua một số dự án đáng chú ý như Flex của Yearn (thị trường vay với lãi suất cố định), những thay đổi trong chiến lược của Base, Plether (hợp đồng vĩnh viễn chỉ số USD trên chuỗi) và trọng tâm an ninh của Starknet về quyền riêng tư và khả năng chống lại các mối đe dọa lượng tử.

marsbit23 phút trước

Kinh doanh không gian khối đã chết: Các blockchain công khai phải tìm ra hướng đi mới

marsbit23 phút trước

Ghi chú podcast | Trò chuyện với Giám đốc quản lý tài sản của GSR: Đợt tăng giá tiền mã hóa này là thật hay giả, hãy theo dõi lãi suất cho vay trên Aave là biết ngay

**Tóm tắt podcast với Andy Baehr (GSR): Cách phân biệt đợt tăng giá thật hay giả trong crypto** Andy Baehr, Giám đốc điều hành Quản lý tài sản tại GSR, chia sẻ quan điểm về thị trường crypto hiện tại thông qua khung lý thuyết "dao động" (ambivalence) và "niềm tin vững chắc" (conviction). Ông cho rằng thị trường đang mắc kẹt ở trạng thái dao động, với các đợt phục hồi giống như tên lửa một tầng, thiếu sức bền. Ông đề xuất ba tín hiệu cần theo dõi: 1. **Lãi suất cho vay trên DeFi, đặc biệt trên Aave:** Lãi suất cho vay USDC hiện chỉ khoảng 3.75%, gần bằng lợi suất trái phiếu kho bạc Mỹ, phản ánh nhu cầu đòn bẩy thấp và thiếu năng lượng thị trường thực sự. Một đợt tăng giá bền vững cần lãi suất này tăng vọt do nhu cầu vay tăng cao. 2. **Sự đồng thuận về "đỉnh diều hâu" của Cục Dự trữ Liên bang Mỹ (Fed):** Thị trường cần xác định rõ điểm kết thúc của chu kỳ thắt chặt chính sách tiền tệ ("Ngày chí của Fed") để có thể tin tưởng vào một xu hướng tăng bền vững. 3. **Khả năng thông qua Đạo luật CLARITY:** Dự luật này, hiện có xác suất thông qua dưới 40% trên Polymarket, có thể trở thành một yếu tố bất ngờ thúc đẩy thị trường nếu được thông qua. Baehr cũng chỉ ra các yếu tố cản trở đà tăng: dòng tiền ETF không ổn định, các công ty kho bạc (DAT) như Strategy chưa mua vào, và sự thu hút vốn sang các cơ hội khác như IPO SpaceX hay cổ phiếu AI. Tóm lại, theo Baehr, để xác nhận một đợt tăng giá thực sự, nhà đầu tư nên theo dõi chặt chẽ lãi suất cho vay trên Aave như một thước đo trực tiếp về nhu cầu đòn bẩy và sức khỏe tổng thể của thị trường crypto.

marsbit33 phút trước

Ghi chú podcast | Trò chuyện với Giám đốc quản lý tài sản của GSR: Đợt tăng giá tiền mã hóa này là thật hay giả, hãy theo dõi lãi suất cho vay trên Aave là biết ngay

marsbit33 phút trước

Đề xuất HIP-4 của Hyperliquid tiếp sức cho HYPE staking khi niềm tin dài hạn gia tăng

Hyperliquid đã đề xuất nâng cấp HIP-4 nhằm mở rộng giao thức vượt ra ngoài thị trường hợp đồng tương lai vĩnh viễn để trở thành một lớp cơ sở hạ tầng cho các ứng dụng trên chuỗi. Theo đề xuất, các nhà triển khai phải stake 500,000 token HYPE để tạo thị trường mới, với các biện pháp kiểm soát nhằm đảm bảo chất lượng. Sự tự tin của nhà đầu tư đang tăng lên, được phản ánh qua việc lượng HYPE được stake đã đạt khoảng 438.7 triệu token, chiếm 43.9% tổng nguồn cung. Một trader lớn cũng chọn stake số HYPE trị giá 15.5 triệu USD thay vì chốt lời. Điều này cho thấy sự tin tưởng dài hạn vào mạng lưới. Cấu trúc thị trường cũng cho thấy động lực tích cực, với lãi suất tài trợ cân bằng và thanh lý hạn chế, cho thấy cách tiếp cận đầu tư có đo lường. Tổng giá trị bị khóa (TVL) và doanh thu giao thức đang tăng, củng cố triển vọng tăng trưởng cơ bản. Tóm lại, việc mở rộng cơ sở hạ tầng, sự tham gia stake mạnh mẽ và cấu trúc thị trường lành mạnh đang củng cố vị thế của Hyperliquid như một nền tảng cho tài chính kỹ thuật số trong tương lai, phụ thuộc vào việc áp dụng của người dùng và triển khai thành công các bản nâng cấp sắp tới.

ambcrypto1 giờ trước

Đề xuất HIP-4 của Hyperliquid tiếp sức cho HYPE staking khi niềm tin dài hạn gia tăng

ambcrypto1 giờ trước

Giao dịch

Giao ngay
活动图片