CertiK Kiểm tra thực tế: OpenClaw Skill chứa lỗ hổng đã lừa qua kiểm duyệt và chiếm quyền điều khiển máy tính trái phép như thế nào

marsbitXuất bản vào 2026-03-22Cập nhật gần nhất vào 2026-03-22

Tóm tắt

Gần đây, nền tảng AI tự lưu trữ mã nguồn mở OpenClaw (còn gọi là “Tôm hùm đất”) đã trở nên phổ biến nhờ khả năng mở rộng linh hoạt. Tuy nhiên, nghiên cứu mới từ CertiK - công ty bảo mật Web3 lớn nhất thế giới, cảnh báo về lỗ hổng bảo mật nghiêm trọng trong cơ chế kiểm duyệt Skill (tính năng bổ sung) của nền tảng. Các Skill trên OpenClaw thường chạy trong môi trường có quyền cao, có thể truy cập tệp tin, công cụ hệ thống, thực thi lệnh và thậm chí quản lý tài sản kỹ thuật số. CertiK phát hiện cơ chế phòng thủ ba lớp hiện tại của Clawhub (cửa hàng ứng dụng), bao gồm quét mã bằng VirusTotal, kiểm tra mã tĩnh và AI, dễ dàng bị bỏ qua. Nhóm nghiên cứu đã tạo một Skill độc hại có tên “test-web-searcher” ẩn chứa lỗ hổng thực thi mã từ xa. Skill này vượt qua mọi lớp kiểm duyệt, được cài đặt mà không có cảnh báo, và cho phép kẻ tấn công điều khiển thiết bị từ xa thông qua Telegram. CertiK nhấn mạnh vấn đề nằm ở quan niệm sai lầm của toàn ngành: việc kiểm duyệt không thể là ranh giới bảo mật chính. Thay vào đó, cơ chế cách ly (sandbox) bắt buộc và kiểm soát quyền chi tiết mới là nền tảng bảo mật thực sự. OpenClaw hiện để sandbox là tùy chọn, không bắt buộc, khiến nhiều thiết bị dễ bị tấn công. Khuyến nghị: Nhà phát triển cần bắt buộc sandbox và kiểm soát quyền cho Skill. Người dùng nên cài OpenClaw trên thiết bị không quan trọng hoặc máy ảo, tránh xa dữ liệu nhạy cảm và tài sản có giá trị.

Gần đây, nền tảng tác nhân AI tự lưu trữ mã nguồn mở OpenClaw (thường được gọi trong giới là "Tôm hùm đất") đã nhanh chóng trở nên nổi tiếng nhờ khả năng mở rộng linh hoạt và đặc tính triển khai tự chủ, trở thành một sản phẩm hiện tượng trong lĩnh vực tác nhân AI cá nhân. Clawhub, trung tâm của hệ sinh thái này, hoạt động như một chợ ứng dụng, tập hợp vô số plugin chức năng Skill của bên thứ ba, cho phép tác nhân AI mở khóa ngay lập tức các khả năng cao cấp từ tìm kiếm web, sáng tạo nội dung, đến thao tác ví mã hóa, tương tác trên chuỗi, tự động hóa hệ thống, v.v., quy mô hệ sinh thái và lượng người dùng đang tăng trưởng bùng nổ.

Nhưng đối với các Skill của bên thứ ba chạy trong môi trường quyền cao như vậy, ranh giới bảo mật thực sự của nền tảng nằm ở đâu?

Gần đây, CertiK, công ty bảo mật Web3 lớn nhất toàn cầu, đã công bố nghiên cứu mới nhất về bảo mật Skill. Bài viết chỉ ra rằng thị trường hiện đang có sự hiểu lầm về nhận thức đối với ranh giới an ninh của hệ sinh thái tác nhân AI: ngành công nghiệp phổ biến coi "quét Skill" là ranh giới bảo mật cốt lõi, nhưng cơ chế này gần như vô dụng trước các cuộc tấn công của hacker.

Nếu so sán OpenClaw với một hệ điều hành thiết bị thông minh, thì Skill chính là các APP khác nhau được cài đặt trong hệ thống. Khác với APP tiêu dùng thông thường, một số Skill trong OpenClaw chạy trong môi trường quyền cao, có thể trực tiếp truy cập tệp cục bộ, gọi công cụ hệ thống, kết nối dịch vụ bên ngoài, thực thi lệnh môi trường máy chủ, thậm chí thao tác tài sản kỹ thuật số mã hóa của người dùng. Một khi xảy ra sự cố bảo mật, hậu quả nghiêm trọng như rò rỉ thông tin nhạy cảm, thiết bị bị chiếm quyền điều khiển từ xa, tài sản kỹ thuật số bị đánh cắp sẽ xảy ra trực tiếp.

Hiện tại, giải pháp bảo mật phổ biến của toàn ngành cho Skill của bên thứ ba là "quét và kiểm duyệt trước khi lên kệ". Clawhub của OpenClaw cũng đã xây dựng một hệ thống phòng hộ kiểm duyệt ba tầng: kết hợp quét mã VirusTotal, công cụ phát hiện mã tĩnh, phát hiện tính nhất quán logic bằng AI, đẩy thông báo cảnh báo an toàn đến người dùng thông qua phân loại rủi ro, cố gắng bảo vệ an ninh hệ sinh thái bằng cách này. Nhưng nghiên cứu và kiểm tra tấn công xác minh khái niệm (PoC) của CertiK xác nhận rằng hệ thống phát hiện này có điểm yếu trong đối kháng tấn công-phòng thủ thực tế và không thể đảm nhận trọng trách cốt lõi của phòng hộ bảo mật.

Nghiên cứu đầu tiên phân tích các hạn chế tự nhiên của cơ chế phát hiện hiện có:

Quy tắc phát hiện tĩnh rất dễ bị bỏ qua. Cốt lõi của công cụ này là khớp đặc trưng mã để nhận diện rủi ro, ví dụ kết hợp "đọc thông tin nhạy cảm môi trường + gửi yêu cầu mạng" được đánh giá là hành vi nguy hiểm cao, nhưng kẻ tấn công chỉ cần viết lại cú pháp mã một chút, trong khi vẫn giữ nguyên hoàn toàn logic độc hại, có thể dễ dàng vượt qua sự khớp đặc trưng, giống như thay một cách diễn đạt đồng nghĩa cho nội dung nguy hiểm, khiến máy kiểm tra an ninh hoàn toàn mất tác dụng.

Kiểm duyệt AI có điểm mù phát hiện bẩm sinh. Kiểm duyệt AI cốt lõi của Clawhub định vị là "bộ phát hiện tính nhất quán logic", chỉ có thể vạch trần mã độc rõ ràng "chức năng khai báo không phù hợp với hành vi thực tế", nhưng lại bó tay trước các lỗ hổng khai thác được ẩn giấu trong logic nghiệp vụ bình thường, giống như rất khó phát hiện ra cái bẫy chết người ẩn sâu trong các điều khoản từ một bản hợp đồng có vẻ tuân thủ.

Nguy hiểm hơn nữa, quy trình kiểm duyệt có thiết kế lỗi cơ bản: ngay cả khi kết quả quét của VirusTotal vẫn ở trạng thái "đang chờ xử lý", chưa hoàn thành "kiểm tra sức khỏe" toàn bộ quy trình, Skill vẫn có thể lên kệ công khai trực tiếp, người dùng có thể cài đặt hoàn tất trong tình trạng không có cảnh báo, tạo cơ hội cho kẻ tấn công.

Để xác minh tác hại rủi ro thực tế, nhóm nghiên cứu CertiK đã hoàn thành bài kiểm tra đầy đủ. Nhóm đã phát triển một Skill có tên "test-web-searcher", bề ngoài là một công cụ tìm kiếm web hoàn toàn tuân thủ, logic mã hoàn toàn phù hợp với quy chuẩn phát triển thông thường, nhưng thực tế đã cấy lỗ hổng thực thi mã từ xa vào quy trình chức năng bình thường.

Skill này đã vượt qua sự phát hiện của công cụ tĩnh và kiểm duyệt AI, trong khi quét VirusTotal vẫn ở trạng thái chờ xử lý, đã thực hiện cài đặt bình thường không có bất kỳ cảnh báo an toàn nào; cuối cùng thông qua Telegram gửi từ xa một lệnh, đã kích hoạt thành công lỗ hổng, thực hiện thành công lệnh bất kỳ trên thiết bị máy chủ (trong bản demo đã điều khiển hệ thống mở trực tiếp máy tính).

CertiK trong nghiên cứu đã chỉ rõ, những vấn đề này không phải là lỗi sản phẩm riêng của OpenClaw, mà là điểm hiểu lầm phổ biến của toàn ngành công nghiệp tác nhân AI: ngành công nghiệp phổ biến coi "quét kiểm duyệt" là tuyến phòng thủ an ninh cốt lõi, nhưng lại bỏ qua nền tảng an ninh thực sự, chính là cách ly bắt buộc trong thời gian chạy và quản lý quyền hạn tinh vi. Điều này giống như cốt lõi bảo mật của hệ sinh thái iOS Apple, không bao giờ là kiểm duyệt nghiêm ngặt của App Store, mà là cơ chế hộp cát bắt buộc của hệ thống, quản lý quyền hạn tinh vi, cho phép mỗi APP chỉ chạy trong "khoang cách ly" chuyên dụng, không thể tùy ý lấy quyền hệ thống. Còn cơ chế hộp cát hiện có của OpenClaw là tùy chọn chứ không bắt buộc, và phụ thuộc nhiều vào cấu hình thủ công của người dùng, đa số người dùng để đảm bảo tính khả dụng chức năng của Skill sẽ chọn tắt hộp cát, cuối cùng khiến tác nhân AI ở trạng thái "chạy không", một khi cài đặt Skill có lỗ hổng hoặc mã độc, sẽ trực tiếp dẫn đến hậu quả thảm khốc.

Đối với các vấn đề phát hiện lần này, CertiK cũng đưa ra hướng dẫn an ninh:

● Đối với các nhà phát triển tác nhân AI như OpenClaw, phải đặt cách ly hộp cát thành cấu hình bắt buộc mặc định cho Skill của bên thứ ba, tinh vi hóa mô hình quản lý quyền hạn của Skill, tuyệt đối không cho phép mã của bên thứ ba mặc định kế thừa quyền cao của máy chủ.

● Đối với người dùng thông thường, Skill trên chợ có nhãn "an toàn", chỉ đại diện cho nó chưa được phát hiện rủi ro, không bằng an toàn tuyệt đối. Trước khi bên chính thức đặt cơ chế cách ly mạnh mẽ cơ bản thành cấu hình mặc định, khuyến nghị triển khai OpenClaw trên thiết bị không quan trọng, không dùng đến hoặc máy ảo, tuyệt đối không để nó đến gần tệp nhạy cảm, chứng chỉ mật khẩu và tài sản mã hóa giá trị cao.

Hiện tại lĩnh vực tác nhân AI đang ở đêm trước của bùng nổ, tốc độ mở rộng hệ sinh thái tuyệt đối không thể chạy nhanh hơn bước chân xây dựng an ninh. Quét kiểm duyệt chỉ có thể chặn các cuộc tấn công độc hại sơ cấp, nhưng mãi mãi không thể trở thành ranh giới an ninh của tác nhân AI quyền cao. Chỉ có thể chuyển từ "theo đuổi phát hiện hoàn hảo" sang "mặc định sự tồn tại của rủi ro để ngăn chặn thiệt hại", từ thiết lập ranh giới cách ly bắt buộc từ tầng dưới thời gian chạy, mới thực sự đảm bảo được đường底线 an ninh của tác nhân AI, để cuộc cách mạng công nghệ này tiến triển vững chắc và lâu dài.

Bài nghiên cứu gốc:https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

Nội dung Liên quan

‘Cổ phiếu được bảo đảm 1:1 có khả năng mở rộng quy mô tốt hơn nhiều,’ Base tuyên bố giữa cuộc cạnh tranh với Robinhood

Jesse Pollak, người sáng tạo và đồng sáng lập Base, thừa nhận lợi thế cạnh tranh của Robinhood Chain nhưng giảm nhẹ mối đe dọa từ đối thủ trong cuộc đua cổ phiếu mã hóa. Pollak cho biết Base đã tụt lại phía sau trong việc triển khai cổ phiếu mã hóa trên môi trường Máy ảo Ethereum (EVM), một lĩnh vực mà Robinhood Chain đã thành công. Để khắc phục, Base đang hợp tác với Coinbase để sớm ra mắt các sản phẩm cổ phiếu mã hóa được "hỗ trợ 1:1" (mỗi token được đảm bảo bởi cổ phiếu thực tế). Pollak tuyên bố cách tiếp cận này sẽ vượt trội về khả năng mở rộng, hiệu quả vốn và sự chấp nhận của tổ chức so với các sản phẩm phái sinh của Robinhood. Tuy nhiên, Robinhood Chain, một Lớp 2 Ethereum mới ra mắt khoảng ba tuần, đã nhanh chóng bắt kịp Base về các số liệu chính như số người dùng hoạt động hàng tuần (~1 triệu), khối lượng giao dịch DEX và doanh thu, chủ yếu nhờ vào làn sóng memecoin. Các nhà phân tích cho rằng lợi thế phân phối với 27 triệu tài khoản được cấp vốn có thể giúp Robinhood chiến thắng khi giao dịch bán lẻ chuyển sang on-chain. Tóm lại, Base đang đẩy nhanh kế hoạch cổ phiếu mã hóa để cạnh tranh với Robinhood Chain, đối thủ mới nổi đã nhanh chóng thu hẹp khoảng cách về quy mô người dùng và hoạt động mạng.

ambcrypto31 phút trước

‘Cổ phiếu được bảo đảm 1:1 có khả năng mở rộng quy mô tốt hơn nhiều,’ Base tuyên bố giữa cuộc cạnh tranh với Robinhood

ambcrypto31 phút trước

Dự đoán giá TON/GRAM – Thông báo ra mắt ví Gram của Telegram đẩy giá token tăng: Đợt tăng giá có thể tiếp tục?

Người sáng lập Telegram, Pavel Durov, đã công bố kế hoạch triển khai ví tiền mã hóa Gram không giám sát (non-custodial) bản địa trên tất cả các ứng dụng Telegram. Ông mô tả đây là "đợt ra mắt ví tiền mã hóa không giám sát lớn nhất trong lịch sử nhân loại", hứa hẹn giao dịch tức thì, miễn phí cho hơn một tỷ người dùng. Sau thông báo này, giá token TON (sắp được đổi tên thành GRAM) đã tăng hơn 7%, giao dịch quanh mức 1,53 USD. Tuy nhiên, đồng tiền này vẫn đối mặt với kháng cự quanh 1,60 USD và còn thấp hơn nhiều so với đỉnh tháng 5 (gần 2,80 USD), cho thấy xu hướng giảm tổng thể vẫn chưa đảo ngược. Chỉ số RSI hàng ngày ở khoảng 45 cho thấy động lực giảm đã giảm bớt nhưng vẫn trong vùng yếu. Việc triển khai ví Gram có thể giảm đáng kể rào cản sử dụng tiền mã hóa, đưa thanh toán blockchain vào trực tiếp một nền tảng nhắn tin hàng đầu. Thành công sẽ phụ thuộc vào mức độ tương tác của người dùng, nhưng quy mô người dùng hiện có của Telegram hứa hẹn một trong những đợt triển khai tiền mã hóa hướng đến người tiêu dùng lớn nhất từ trước đến nay.

ambcrypto57 phút trước

Dự đoán giá TON/GRAM – Thông báo ra mắt ví Gram của Telegram đẩy giá token tăng: Đợt tăng giá có thể tiếp tục?

ambcrypto57 phút trước

Làm thế nào 40.8 triệu ETH được stake có thể củng cố ưu thế của Ethereum so với Bitcoin

Hai con cá voi lớn đã tích lũy lần lượt hơn 74.000 ETH và 10.000 ETH, và đặc biệt, họ đã khóa 100% số ETH này vào staking ngay lập tức. Đây không phải là sự kiện riêng lẻ, mà phản ánh một xu hướng rộng lớn hơn: lượng ETH được staking đã đạt kỷ lục 40,8 triệu ETH, tương đương 33,5% tổng nguồn cung. Hàng đợi validator mới đang tăng lên 2,4 triệu ETH, trong khi hàng đợi rút về bằng 0, cho thấy nhu cầu staking mạnh mẽ và làm thắt chặt nguồn cung ETH lưu hành. Song song đó, hệ sinh thái DeFi của Ethereum cũng đang ghi nhận sự gia tăng mạnh mẽ về hoạt động. Số giao dịch cá voi lớn hơn 100.000 USD liên quan đến Wrapped Ethereum (WETH) đạt mức cao nhất kể từ tháng 5/2021, và tổng giá trị bị khóa (TVL) tăng hơn 5 tỷ USD trong chưa đầy mười ngày. Tác động kép từ việc thắt chặt nguồn cung nhờ staking và thanh khoản tăng trong DeFi đang bắt đầu thể hiện trên biểu đồ kỹ thuật. Tỷ lệ ETH/BTC đã phá vỡ mức kháng cự 0,025 và đang tiến gần đến vùng kháng cự quan trọng tiếp theo quanh 0,03, thiết lập nền tảng cho đợt tăng giá vượt trội tiếp theo của Ethereum so với Bitcoin.

ambcrypto1 giờ trước

Làm thế nào 40.8 triệu ETH được stake có thể củng cố ưu thế của Ethereum so với Bitcoin

ambcrypto1 giờ trước

Điểm bão trong thị trường chứng khoán toàn cầu: Việc giảm đòn bẩy của thị trường chứng khoán Hàn Quốc về cơ bản đã hoàn tất

Thị trường chứng khoán Hàn Quốc gần đây trải qua biến động mạnh, với chỉ số KOSPI giảm tới 32% từ mức đỉnh. Nguyên nhân chính được xác định là cơ cấu vốn vay (leverage) tập trung cao, đặc biệt là từ các quỹ ETF có đòn bẩy và các quỹ phòng hộ. Quy mô của các quỹ ETF có đòn bẩy đã giảm từ khoảng 500 tỷ USD xuống còn 260 tỷ USD, với tiến trình giảm đòn bẩy ước tính đạt khoảng 75%. Song song đó, các quỹ phòng hộ cũng đã giảm đòn bẩy hơn 50%. Trong khi đó, rủi ro từ khoản vay ký quỹ của nhà đầu tư cá nhân được đánh giá là có hạn, chiếm tỷ trọng nhỏ trong tổng vốn hóa thị trường và không có cơ chế bán ép tự động như ETF. Các nhà chức trách Hàn Quốc đã bắt đầu siết chặt quy định đối với các sản phẩm đòn bẩy để ngăn chặn rủi ro hệ thống. Với phần lớn quá trình giảm đòn bẩy cưỡng bức đã hoàn thành, thị trường được kỳ vọng sẽ chuyển từ giai đoạn điều chỉnh do thanh khoản sang định giá dựa trên cơ bản. Bài viết nhấn mạnh rằng xu hướng AI cơ bản vẫn không thay đổi, và sự điều chỉnh này giống như một đợt thanh lọc sau khi giao dịch quá mua hơn là sự kết thúc của làn sóng AI. Sự bất ổn chủ yếu bắt nguồn từ vị thế tập trung vào lĩnh vực chip bán dẫn - trung tâm của chuỗi cung ứng AI. Tác giả kết luận rằng nếu xu hướng AI là đúng đắn, thì những biến động hiện tại chỉ là chi phí phải trả trên con đường dài, tạo cơ hội để tham gia vào một cuộc cách mạng công nghệ mang tính thời đại.

链捕手1 giờ trước

Điểm bão trong thị trường chứng khoán toàn cầu: Việc giảm đòn bẩy của thị trường chứng khoán Hàn Quốc về cơ bản đã hoàn tất

链捕手1 giờ trước

92,9% token tiền điện tử ra mắt từ năm 2024 giao dịch dưới giá lúc TGE: CryptoRank

Theo dữ liệu mới từ CryptoRank, gần 93% token tiền điện tử được ra mắt từ năm 2024 hiện đang giao dịch dưới mức giá tại thời điểm phát hành token (TGE), cho thấy những thách thức lớn mà các dự án mới phải đối mặt trong việc duy trì định giá ban đầu. Nghiên cứu tập trung vào các token có vốn hóa thị trường trên 100 triệu USD, được ra mắt từ 2024 đến 2026. Kết quả cho thấy chỉ 7,1% (8/113 dự án) vẫn giao dịch trên giá TGE, trong khi 92,9% (105 dự án) đã giảm xuống dưới mức này. Lợi nhuận trung bình của toàn bộ mẫu là -95,7%. Một số ít dự án thành công nổi bật bao gồm Hyperliquid (HYPE) tăng 1.519%, Ondo Finance (ONDO) tăng 101,4%, EverValue Coin (EVA) tăng 20,32% và Midnight Network (NIGHT) tăng 16,50%. Phát hiện này phản ánh thị trường ngày càng trở nên kén chọn. Vốn tập trung vào nhóm nhỏ các dự án chứng minh được sự tăng trưởng sản phẩm, hệ sinh thái hoặc nhu cầu thị trường mạnh mẽ. Nhà đầu tư hiện quan tâm nhiều hơn đến tokenomics, nguồn cung lưu hành, lịch mở khóa và tiện ích dài hạn thay vì chỉ đà tăng ngày ra mắt. Xu hướng này có thể ảnh hưởng đến cách các dự án trong tương lai thực hiện đợt phát hành token, với sự chú trọng hơn vào các mô hình phân phối bền vững và tăng trưởng hệ sinh thái lâu dài, thay vì định giá ban đầu quá cao.

ambcrypto1 giờ trước

92,9% token tiền điện tử ra mắt từ năm 2024 giao dịch dưới giá lúc TGE: CryptoRank

ambcrypto1 giờ trước

Giao dịch

Giao ngay
活动图片