CertiK Warns OpenClaw Could Become a New Entry Point for Draining Crypto Wallets

CertiK Warns OpenClaw Could Become a New Entry Point for Draining Crypto Wallets

N
News Editor 01
2026-07-04 15:28:11
CertiK says AI agent platform OpenClaw may expose users to supply chain attacks, malicious skills, and wallet credential theft, threatening major wallets like MetaMask and Phantom. The firm urges non-technical users to stay cautious until the platform matures.

随着AI代理开始深度接入聊天工具、邮箱、日历、文件系统乃至本地电脑操作,安全边界也被迅速拉宽。网络安全公司CertiK最新警告称,类似OpenClaw这样的AI助手平台,正在把用户暴露在未经授权的操作、敏感数据泄露、系统被攻陷以及加密钱包被清空等多重风险之下。

OpenClaw是一款可自托管的AI代理,能够接入WhatsApp、Slack、Telegram等通讯平台,并在用户授权后自动处理邮件、日程和文件等任务。也正因为它同时连接外部输入与本地执行环境,CertiK认为,这类系统已逐渐演变为“大规模的主要供应链攻击载体”

高增长背后累积安全债务

根据公开信息,OpenClaw目前约有200万月活用户。与此同时,麦肯锡去年11月的一项研究显示,62%的受访者表示其所在组织已在尝试部署AI代理。需求快速扩张,推动此类工具从开发者圈层走向更广泛的生产环境,但也让安全问题被进一步放大。

CertiK指出,OpenClaw最初源于2025年11月推出的侧项目Clawdbot,随后迅速走红,在GitHub上获得超过30万星标。不过,平台在高速迭代中也积累了显著的“安全债务”。研究人员提到,OpenClaw上线数周后,Bitsight就发现有3万个实例直接暴露在互联网中;SecurityScorecard随后又在82个国家发现13.5万个实例,其中15,200个被确认存在远程代码执行风险。

从安全审视强度看,OpenClaw已成为当前最受关注的AI代理平台之一。CertiK称,其自去年11月上线以来,已累计出现280多条GitHub安全公告、100个CVE漏洞编号,并伴随一系列生态层面的攻击事件。这说明,AI代理正在成为继浏览器扩展、开源依赖和云服务配置错误之后的新型高风险入口。

“恶意技能”如何威胁加密钱包

在CertiK看来,OpenClaw的核心风险并不只是单一漏洞,而是其架构特征使攻击者更容易把恶意逻辑包装成正常功能。平台支持通过插件扩展渠道、工具、HTTP路由、服务与提供方,同时也允许从本地或市场安装所谓的“技能”。问题在于,这些技能一旦被攻击者伪装成常用工具,就可能绕过用户警惕。

CertiK特别强调,与传统恶意软件不同,“恶意技能”可以借助自然语言交互操控行为,因此对常规静态扫描和传统杀毒机制具有更强的规避能力。一旦被启动,恶意程序就可能窃取密码、导出敏感信息,以及获取加密钱包凭证

更值得警惕的是,后门代码还可能隐藏在看似正常的功能模块中,例如请求一个表面无害的网址,最终却下载并执行Shell命令或恶意载荷。CertiK表示,攻击者已在多个高价值类别中投放恶意技能,包括Phantom相关工具、钱包追踪器、内幕钱包发现器、Polymarket工具以及Google Workspace集成等。

从目标范围看,这类攻击并非只针对单一钱包,而是试图同时覆盖多个主流浏览器扩展钱包。研究人员指出,主要载荷可瞄准MetaMask、Phantom、Trust Wallet、Coinbase Wallet、OKX Wallet等大量钱包产品,显示出明显的广撒网特征。

攻击手法与“钱包清空器”生态重合

CertiK进一步指出,这些攻击手法与传统加密资产窃取生态高度重叠,包括社交工程、伪装成功能型工具、凭证窃取以及专门面向钱包用户的钓鱼策略。换句话说,AI代理并未创造全新的犯罪模式,而是让原本就成熟的“drainer(钱包清空器)”打法获得了新的自动化载体。

本月早些时候,网络安全公司OX Security也披露了一起相关钓鱼活动:攻击者利用伪造的GitHub帖子和虚假的“CLAW”代币,诱骗OpenClaw开发者连接加密钱包。此类案例表明,围绕AI代理形成的攻击链条,已经从代码层风险扩展至社区传播、品牌仿冒和代币叙事诱导等多个层面。

开发团队称正加强安全,普通用户仍应谨慎

面对外界持续上升的安全担忧,OpenClaw创始人Peter Steinberg表示,团队在过去两个月一直专注于提升安全性,并称相关状况“已经好了很多”。不过,从当前暴露出的漏洞数量、实例暴露规模以及攻击者活跃度来看,平台距离真正成熟稳健仍有一段距离。

因此,CertiK给出的建议相当明确:如果用户不是安全专业人士、开发者或经验丰富的技术极客,现阶段不应从零开始自行安装和使用OpenClaw,而应等待更成熟、更加固且更易管理的版本发布。与此同时,SlowMist也在今年3月推出面向AI代理的安全框架,试图为自主执行链上操作和管理数字资产的系统建立“数字堡垒”。

市场影响分析:AI代理采用升温,安全赛道有望受益

从行业影响看,OpenClaw事件再次提醒市场:AI与加密的结合虽具备高效率和强自动化潜力,但其风险面也远大于传统应用。尤其当AI代理获得本地执行权限、浏览器访问权限以及钱包交互能力后,攻击面将覆盖终端、插件、供应链和社交工程多个层次。

短期来看,此类警告可能抑制部分普通用户对AI代理产品的直接采用,开发者和项目方也将面临更高的审计、权限控制与沙箱隔离要求。对钱包服务商而言,未来或需加强异常签名提醒、多重确认、行为风控与敏感权限提示。中长期看,随着AI代理在Web3中的渗透率继续提升,围绕代理安全、插件审计、钱包防钓鱼、终端隔离与链上风控的安全基础设施需求可能同步增长,相关安全厂商有望从中受益。

总体而言,OpenClaw并非个案,而是AI代理时代安全风险的一个缩影。当工具从“辅助决策”迈向“自主执行”,其带来的便利与风险将同步放大。对于持有数字资产的用户来说,在AI代理安全标准尚未成熟前,谨慎授权、避免安装来源不明的插件或技能、并将钱包与高风险执行环境隔离,仍是最现实的防线。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.