
بر اساس گفته شرکت امنیت سایبری CertiK، ادغام گسترده دستیارهای هوش مصنوعی مانند OpenClaw خطرات امنیتی حیاتی را به همراه دارد که کاربران را در معرض اقدامات غیرمجاز، افشای دادهها، به خطر افتادن سیستمها و خالی شدن کیف پولهای رمزنگاری شده قرار میدهد.
OpenClaw یک عامل هوش مصنوعی خودمیزبان است که با پلتفرمهای پیامرسان مانند واتساپ، اسلک و تلگرام ادغام میشود و میتواند به طور مستقل اقداماتی را روی رایانههای کاربران انجام دهد، از جمله مدیریت ایمیل، تقویمها و فایلها.
بر اساس گزارش Openclaw.vps، تخمین زده میشود که حدود ۲ میلیون کاربر فعال ماهانه از این پلتفرم استفاده میکنند. یک مطالعه مککینزی در ماه نوامبر نشان داد که ۶۲٪ از پاسخدهندگان نظرسنجی اظهار داشتند که سازمانهایشان قبلاً در حال آزمایش با عوامل هوش مصنوعی بودهاند.
با این حال، CertiK هشدار میدهد که این پلتفرم به یک «بردار حمله اصلی زنجیره تامین در مقیاس وسیع» تبدیل شده است.
CertiK اشاره کرد که OpenClaw از یک پروژه جانبی به نام Clawdbot که در نوامبر ۲۰۲۵ راهاندازی شد، به بیش از ۳۰۰,۰۰۰ ستاره گیتهاب (یک ویژگی نشانهگذاری یا «لایک» در پلتفرم توسعهدهندگان) رسید که نشاندهنده افزایش محبوبیت است اما در این فرآیند «بدهی امنیتی» جدی را انباشته کرده است.
با این حال، در عرض چند هفته پس از راهاندازی، Bitsight 30,000 نمونه OpenClaw را که در معرض اینترنت بودند شناسایی کرد و محققان SecurityScorecard 135,000 نمونه را در ۸۲ کشور پیدا کردند که ۱۵,۲۰۰ مورد از آنها به طور خاص در برابر اجرای کد از راه دور آسیبپذیر بودند.
محققان CertiK در گزارشی که با کوینتلگراف به اشتراک گذاشتند، نوشتند که OpenClaw همچنین از منظر امنیتی به «پرتحقیقترین پلتفرم عامل هوش مصنوعی» تبدیل شده است، که از زمان راهاندازی در نوامبر، بیش از ۲۸۰ توصیهنامه امنیتی گیتهاب، ۱۰۰ آسیبپذیری و افشای رایج (CVE) و «مجموعهای از حملات در سطح اکوسیستم» را انباشته کرده است.
محققان اظهار داشتند که از آنجا که OpenClaw به عنوان پلی بین ورودیهای خارجی و اجرای سیستم محلی عمل میکند، «بردارهای حمله کلاسیک را معرفی میکند».
اینها شامل ربودن دروازه محلی میشود، جایی که وبسایتها یا بارهای مخرب میتوانند از حضور عامل روی دستگاه محلی سوءاستفاده کنند تا دادههای حساس کاربر را استخراج یا دستورات غیرمجاز را اجرا کنند.
مرتبط: SlowMist پشته امنیتی Web3 را برای عوامل هوش مصنوعی خودکار معرفی میکند
CertiK در مورد خطرات پلاگینها هشدار داد که میتوانند کانالها، ابزارها، مسیرهای HTTP، خدمات و ارائهدهندگان را اضافه کنند، در حالی که مهارتهای مخرب میتوانند از منابع محلی یا بازار نصب شوند.
بر خلاف بدافزارهای سنتی، «مهارتهای مخرب» میتوانند رفتار را از طریق زبان طبیعی دستکاری کنند و در برابر اسکنهای معمولی مقاومت کنند.
«پس از راهاندازی، بدافزار میتواند اطلاعات حساس مانند گذرواژهها و اعتبارات کیف پول ارز دیجیتال را خارج کند.»
آنها افزودند که بکدارهای مخرب ممکن است در کدهای کاربردی قانونی پنهان شوند، «جایی که URLهای به ظاهر بیضرر را واکشی میکنند که در نهایت دستورات شل یا بارهای بدافزاری را تحویل میدهند.»
محققان CertiK به کوینتلگراف گفتند که مهاجمان به صورت استراتژیک مهارتهای مخرب را در دستهبندیهای مختلف با ارزش بالا منتشر کردهاند، «از جمله ابزارهایی برای فانتوم (Phantom)، ردیابهای کیف پول، یابندههای کیف پول داخلی، ابزارهای Polymarket و ادغامهای Google Workspace.»
آنها گفتند: «آنها شبکه بسیار گستردهای را در سراسر اکوسیستم رمزنگاری گستراندند، با بار اصلی که برای هدف قرار دادن همزمان تعداد زیادی از کیف پولهای افزونه مرورگر، مانند متامسک (MetaMask)، فانتوم (Phantom)، تراست والت (Trust Wallet)، کوینبیس والت (Coinbase Wallet)، اوکیاکس والت (OKX Wallet) و بسیاری دیگر طراحی شده بود.»
محققان افزودند که «همپوشانی آشکاری در روشهای کار با اکوسیستم گستردهتر سرقت رمزنگاری، مانند مهندسی اجتماعی، تلههای ابزارهای جعلی، سرقت اعتبارات و فیشینگ متمرکز بر کیف پول» وجود دارد.
«اینها همه تاکتیکهای شناخته شدهای از کتاب بازی تخلیه کنندگان رمزنگاری هستند، و ما دیدیم که در اینجا نیز استفاده شدهاند.»
پیتر استینبرگ، بنیانگذار OpenClaw که اخیراً به OpenAI پیوسته است، گفت که آنها در حال کار بر روی بهبود امنیت OpenClaw هستند.
استینبرگ در رویداد «ClawCon» دوشنبه در توکیو گفت: «چیزی که ما در دو ماه گذشته روی آن کار کردیم امنیت است. بنابراین وضعیت در این زمینه بسیار بهتر شده است.»
اوایل این ماه، شرکت امنیت سایبری OX Security یک کمپین فیشینگ را گزارش کرد که از پستهای جعلی گیتهاب و یک توکن ساختگی «CLAW» برای فریب توسعهدهندگان OpenClaw جهت اتصال کیف پولهای رمزنگاری شده استفاده میکرد.
CertiK به کاربران عادی «که متخصص امنیت، توسعهدهنده یا گیکهای باتجربه نیستند» توصیه کرد که OpenClaw را از ابتدا نصب و استفاده نکنند، بلکه منتظر «نسخههای بالغتر، مقاومتر و قابل مدیریتتر» باشند.
شرکت امنیت سایبری SlowMist اوایل ماه مارس یک چارچوب امنیتی برای عوامل هوش مصنوعی معرفی کرد و آن را به عنوان یک «قلعه دیجیتال» برای دفاع در برابر خطراتی که با سیستمهای خودمختار در مدیریت اقدامات زنجیرهای و داراییهای دیجیتال همراه است، مطرح کرد.
مجله: بانکها خواهان اداره صرافیهای رمزنگاری ویتنام، برنامه ۷۰ میلیون دلاری بیتکوین بوییا: Asia Express