Публикация Critical Exploit in Openclaw Allows Full Administrative Hijacking – Featured Bitcoin News появилась на BitcoinEthereumNews.com. The 'Trusted EnvironmentПубликация Critical Exploit in Openclaw Allows Full Administrative Hijacking – Featured Bitcoin News появилась на BitcoinEthereumNews.com. The 'Trusted Environment

Критическая уязвимость в Openclaw позволяет полный административный захват – Избранные новости Bitcoin

2026/04/01 14:48
3м. чтение
Для обратной связи или замечаний по поводу данного контента, свяжитесь с нами по адресу crypto.news@mexc.com

Заблуждение о «доверенной среде»

Исследование от 31 марта, проведенное компанией Web3 по безопасности Certik, раскрыло «системный коллапс» границ безопасности в Openclaw, платформе искусственного интеллекта (ИИ) с открытым исходным кодом. Несмотря на стремительный рост до более чем 300 000 звезд на Github, фреймворк накопил более 100 CVE и 280 предупреждений о безопасности всего за четыре месяца, создав то, что исследователи называют «неограниченной» поверхностью атаки.

Отчет подчеркивает фундаментальный архитектурный недостаток: Openclaw изначально был разработан для «доверенных локальных сред». Однако, по мере взрывного роста популярности платформы, пользователи начали развертывать её на серверах, подключенных к интернету — переход, к которому программное обеспечение не было готово.

Согласно отчету исследования, исследователи выявили несколько точек отказа высокого риска, угрожающих пользовательским данным, включая критическую уязвимость CVE-2026-25253, которая позволяет злоумышленникам получить полный административный контроль. Обманув пользователя и заставив его нажать на одну вредоносную ссылку, хакеры могут украсть токены аутентификации и захватить ИИ-агент.

Между тем, глобальное сканирование выявило более 135 000 подключенных к интернету экземпляров Openclaw в 82 странах. Во многих из них аутентификация была отключена по умолчанию, что приводило к утечке API ключей, истории чатов и конфиденциальных данных в открытом виде. В отчете также утверждается, что репозиторий платформы для пользовательских «навыков» был заражен вредоносным ПО, и было обнаружено, что сотни этих расширений содержат программы-похитители, предназначенные для кражи сохраненных паролей и криптокошельков.

Кроме того, злоумышленники теперь скрывают вредоносные инструкции в электронных письмах и веб-страницах. Когда ИИ-агент обрабатывает эти документы, его можно заставить извлечь файлы или выполнить несанкционированные команды без ведома пользователя.

«Openclaw стал примером того, что происходит, когда большие языковые модели перестают быть изолированными чат-системами и начинают действовать в реальных средах», — сказал ведущий аудитор из Penligent. «Он объединяет классические дефекты программного обеспечения в среду выполнения с высокими делегированными полномочиями, делая радиус поражения от любой отдельной ошибки огромным».

Меры по снижению рисков и рекомендации по безопасности

В ответ на эти выводы эксперты призывают к подходу «безопасность прежде всего» как для разработчиков, так и для конечных пользователей. Для разработчиков исследование рекомендует создавать формальные модели угроз с первого дня, обеспечивать строгую изоляцию в песочнице и гарантировать, что любой подпроцесс, порожденный ИИ, наследует только низкие привилегии и неизменяемые разрешения.

Для корпоративных пользователей команды безопасности призываются использовать инструменты обнаружения и реагирования на конечных точках (EDR) для обнаружения несанкционированных установок Openclaw в корпоративных сетях. С другой стороны, частным пользователям рекомендуется запускать инструмент исключительно в изолированной среде без доступа к производственным данным. Самое главное, пользователи должны обновиться до версии 2026.1.29 или более поздней, чтобы устранить известные уязвимости удаленного выполнения кода (RCE).

Хотя разработчики Openclaw недавно заключили партнерство с Virustotal для сканирования загружаемых навыков, исследователи Certik предупреждают, что это «не панацея». До тех пор, пока платформа не достигнет более стабильной фазы безопасности, общее мнение в отрасли состоит в том, чтобы рассматривать программное обеспечение как изначально недоверенное.

FAQ ❓

  • Что такое Openclaw? Openclaw — это фреймворк ИИ с открытым исходным кодом, который быстро вырос до более чем 300 000 звезд на GitHub.
  • Почему он рискован? Он был создан для доверенного локального использования, но теперь широко развернут в интернете, что раскрывает серьезные недостатки.
  • Какие угрозы существуют? Критические CVE, зараженные вредоносным ПО расширения и более 135 000 открытых экземпляров в 82 странах.
  • Как пользователи могут оставаться в безопасности? Запускайте только в изолированных средах и обновитесь до версии 2026.1.29 или более поздней.

Источник: https://news.bitcoin.com/study-critical-exploit-in-openclaw-allows-full-administrative-hijacking/

Возможности рынка
Логотип LETSTOP
LETSTOP Курс (STOP)
$0.01005
$0.01005$0.01005
-5.45%
USD
График цены LETSTOP (STOP) в реальном времени
Отказ от ответственности: Статьи, размещенные на этом веб-сайте, взяты из общедоступных источников и предоставляются исключительно в информационных целях. Они не обязательно отражают точку зрения MEXC. Все права принадлежат первоисточникам. Если вы считаете, что какой-либо контент нарушает права третьих лиц, пожалуйста, обратитесь по адресу crypto.news@mexc.com для его удаления. MEXC не дает никаких гарантий в отношении точности, полноты или своевременности контента и не несет ответственности за любые действия, предпринятые на основе предоставленной информации. Контент не является финансовой, юридической или иной профессиональной консультацией и не должен рассматриваться как рекомендация или одобрение со стороны MEXC.

Вам также может быть интересно

Быстрые закуски на Страстной неделе

Быстрые закуски на Страстной неделе

Хотя кажется, что вся страна закрывается на Страстную неделю, два местных ресторана быстрого питания остаются открытыми, чтобы накормить голодных: Jollibee и Mang Inasal.
Поделиться
Bworldonline2026/04/01 17:05
Доллар США рухнул до 0,7960 на фоне ослабления напряженности на Ближнем Востоке

Доллар США рухнул до 0,7960 на фоне ослабления напряженности на Ближнем Востоке

Пост «Доллар США обрушился до 0.7960 на фоне ослабления напряженности на Ближнем Востоке» появился на BitcoinEthereumNews.com. USD/CHF резко падает: доллар США обрушился до 0.7960 на фоне ослабления напряженности на Ближнем Востоке
Поделиться
BitcoinEthereumNews2026/04/01 16:31
Cetera выбирает Zocks для предоставления ИИ-ассистента 12 000 финансовым специалистам

Cetera выбирает Zocks для предоставления ИИ-ассистента 12 000 финансовым специалистам

Zocks привносит проверенную автоматизацию рабочих процессов в сеть Cetera, чтобы ускорить обслуживание клиентов и открыть новые возможности для роста бизнеса Zocks, с приоритетом конфиденциальности
Поделиться
Globalfintechseries2026/04/01 16:11

Торгуйте GOLD – 1 000 000 USDT

Торгуйте GOLD – 1 000 000 USDTТоргуйте GOLD – 1 000 000 USDT

0 комиссий, плечо до 1 000x, глубокая ликвидность