网络安全公司CertiK近日发布报告警告,集成在WhatsApp、Telegram等平台的AI代理OpenClaw正成为大规模供应链攻击的“头号向量”。该代理拥有约200万月活跃用户,但自2025年11月上线以来,已累计超过280个GitHub安全公告和100个通用漏洞披露(CVE),被研究人员形容为“积累严重安全债务”。
大规模暴露与恶意技能风险
据CertiK统计,BitSight在OpenClaw上线后数周内就发现了3万个互联网暴露实例;SecurityScorecard则识别出13.5万个实例遍布82个国家,其中1.52万个存在远程代码执行漏洞。攻击者利用该代理连接外部输入与本地系统的特点,通过“本地网关劫持”提取敏感数据,或通过恶意技能(malicious skills)执行未授权命令。与传统恶意软件不同,这些技能可通过自然语言操控行为,规避常规扫描。
研究人员发现,恶意技能被策略性地部署在多个高价值类别中,包括“Phantom工具、钱包跟踪器、内幕钱包查找器、Polymarket工具和Google Workspace集成”。一旦安装,攻击载荷可同时针对MetaMask、Phantom、Trust Wallet、Coinbase Wallet、OKX Wallet等主流浏览器扩展钱包,窃取密码和加密钱包凭证。CertiK指出,这与加密领域常见的钓鱼、社交工程和凭证窃取手段高度重叠,属于“加密盗取剧本中的经典套路”。
创始人回应与行业警示
OpenClaw创始人Peter Steinberg(近期已加入OpenAI)在东京“ClawCon”活动上表示,团队在过去两个月专注于改进安全性,“情况已有所好转”。然而,CertiK依然强烈建议非安全专业人士、开发者和资深极客不要安装和使用OpenClaw,应等待更成熟、强化的版本。此外,另一家安全公司OX Security此前报告了一起利用虚假GitHub帖子和伪造“CLAW”代币诱骗开发者连接加密钱包的钓鱼活动。
市场影响与建议
AI代理的快速普及正为加密生态带来新的攻击面。McKinsey调查显示,62%的受访组织已在试验AI代理,而OpenClaw的案例表明,安���滞后于功能扩展可能成为系统性风险。对加密用户而言,任何连接到本机系统的AI工具都应视为潜在攻击入口,尤其是涉及钱包凭证管理时。安全公司SlowMist近期也为自主AI代理推出了Web3安全框架,旨在加固链上操作和数字资产的安全性。投资者和用户应保持警惕,避免在未充分加固的环境中使用AI代理处理加密资产,并定期监控授权连接。

