网络安全公司CertiK近期发布报告警告,AI代理平台OpenClaw存在严重的供应链攻击风险,其恶意技能可能窃取用户的加密货币钱包凭证。OpenClaw是一个自托管的AI代理,可集成WhatsApp、Slack和Telegram等消息平台,并自动执行电子邮件、日历和文件管理等操作。据估计,该平台拥有约200万月活跃用户。
大规模暴露与安全债务
CertiK指出,OpenClaw自2025年11月首次推出以来,已从名为Clawdbot的副项目成长为拥有超过30万GitHub星标的爆款,但同时也积累了严重的“安全债务”。在推出后数周内,Bitsight就发现了3万个暴露在互联网上的OpenClaw实例,而SecurityScorecard的研究人员则在82个国家发现了13.5万个实例,其中1.52万个特别容易受到远程代码执行攻击。
OpenClaw已成为“从安全角度被最积极审视的AI代理平台”,累计超过280个GitHub安全公告、100个常见漏洞与暴露(CVE),并经历了一系列生态系统级别的攻击。
恶意技能精准瞄准加密钱包
由于OpenClaw充当外部输入与本地系统执行之间的桥梁,它引入了经典攻击向量,包括本地网关劫持,恶意网站或有效负载可利用代理的本地机器存在来提取敏感用户数据或执行未经授权的命令。CertiK特别警告插件和技能的风险:恶意技能可以从本地或市场来源安装,通过自然语言操纵行为,抵抗传统扫描。一旦启动,恶意软件便可窃取密码和加密货币钱包凭证。
CertiK研究人员告诉Cointelegraph,攻击者战略性地将恶意技能散布在高价值类别中,包括Phantom钱包工具、钱包追踪器、内幕钱包查找器、Polymarket工具以及Google Workspace集成。攻击者“在加密生态系统中撒下了一张异常广泛的网”,主要有效负载同时瞄准大量浏览器扩展钱包,如MetaMask、Phantom、Trust Wallet、Coinbase Wallet、OKX Wallet等。研究人员表示,这些手法与更广泛的加密盗窃生态系统存在明显重叠,如社会工程、虚假实用工具诱饵、凭证盗窃、钱包定向钓鱼——这些都是“加密钱包盗取剧本中的常见套路”。
创始人回应与行业防护
OpenClaw创始人Peter Steinberg最近加入OpenAI,他在东京“ClawCon”活动上表示,过去两个月已致力于改进安全性,“这方面已经好多了”。然而,CertiK建议非安全专业人士、开发者或经验丰富的极客“不要从零开始安装和使用OpenClaw”,而是等待更成熟、更稳固的版本。此前,网络安全公司OX Security曾报告一起钓鱼活动,利用虚假GitHub帖子和伪造的“CLAW”代币诱骗OpenClaw开发者连接加密钱包。此外,网络安全公司SlowMist在3月为AI代理引入了一个安全框架,作为抵御自主系统处理链上操作和数字资产风险的“数字堡垒”。
市场影响与分析
此次安全警告凸显了AI代理在加密行业落地时面临的严峻挑战。随着AI代理逐渐被用于管理数字资产,安全漏洞可能导致大量资金损失,阻碍传统用户采用。CertiK的发现提醒投资者和项目方,在享受AI自动化便利的同时,必须优先考虑代码审计和供应链安全。短期内,相关AI代理概念项目可能面临监管与使用率压力,而安全审计服务需求有望上升。长期来看,唯有建立完善的安全标准,AI代理才能在DeFi和钱包管理领域发挥真正价值。

