随着AI代理开始深度接入聊天工具、邮箱、日历、文件系统乃至本地电脑操作,安全边界也被迅速拉宽。网络安全公司CertiK最新警告称,类似OpenClaw这样的AI助手平台,正在把用户暴露在未经授权的操作、敏感数据泄露、系统被攻陷以及加密钱包被清空等多重风险之下。
OpenClaw是一款可自托管的AI代理,能够接入WhatsApp、Slack、Telegram等通讯平台,并在用户授权后自动处理邮件、日程和文件等任务。也正因为它同时连接外部输入与本地执行环境,CertiK认为,这类系统已逐渐演变为“大规模的主要供应链攻击载体”。
高增长背后累积安全债务
根据公开信息,OpenClaw目前约有200万月活用户。与此同时,麦肯锡去年11月的一项研究显示,62%的受访者表示其所在组织已在尝试部署AI代理。需求快速扩张,推动此类工具从开发者圈层走向更广泛的生产环境,但也让安全问题被进一步放大。
CertiK指出,OpenClaw最初源于2025年11月推出的侧项目Clawdbot,随后迅速走红,在GitHub上获得超过30万星标。不过,平台在高速迭代中也积累了显著的“安全债务”。研究人员提到,OpenClaw上线数周后,Bitsight就发现有3万个实例直接暴露在互联网中;SecurityScorecard随后又在82个国家发现13.5万个实例,其中15,200个被确认存在远程代码执行风险。
从安全审视强度看,OpenClaw已成为当前最受关注的AI代理平台之一。CertiK称,其自去年11月上线以来,已累计出现280多条GitHub安全公告、100个CVE漏洞编号,并伴随一系列生态层面的攻击事件。这说明,AI代理正在成为继浏览器扩展、开源依赖和云服务配置错误之后的新型高风险入口。
“恶意技能”如何威胁加密钱包
在CertiK看来,OpenClaw的核心风险并不只是单一漏洞,而是其架构特征使攻击者更容易把恶意逻辑包装成正常功能。平台支持通过插件扩展渠道、工具、HTTP路由、服务与提供方,同时也允许从本地或市场安装所谓的“技能”。问题在于,这些技能一旦被攻击者伪装成常用工具,就可能绕过用户警惕。
CertiK特别强调,与传统恶意软件不同,“恶意技能”可以借助自然语言交互操控行为,因此对常规静态扫描和传统杀毒机制具有更强的规避能力。一旦被启动,恶意程序就可能窃取密码、导出敏感信息,以及获取加密钱包凭证。
更值得警惕的是,后门代码还可能隐藏在看似正常的功能模块中,例如请求一个表面无害的网址,最终却下载并执行Shell命令或恶意载荷。CertiK表示,攻击者已在多个高价值类别中投放恶意技能,包括Phantom相关工具、钱包追踪器、内幕钱包发现器、Polymarket工具以及Google Workspace集成等。
从目标范围看,这类攻击并非只针对单一钱包,而是试图同时覆盖多个主流浏览器扩展钱包。研究人员指出,主要载荷可瞄准MetaMask、Phantom、Trust Wallet、Coinbase Wallet、OKX Wallet等大量钱包产品,显示出明显的广撒网特征。
攻击手法与“钱包清空器”生态重合
CertiK进一步指出,这些攻击手法与传统加密资产窃取生态高度重叠,包括社交工程、伪装成功能型工具、凭证窃取以及专门面向钱包用户的钓鱼策略。换句话说,AI代理并未创造全新的犯罪模式,而是让原本就成熟的“drainer(钱包清空器)”打法获得了新的自动化载体。
本月早些时候,网络安全公司OX Security也披露了一起相关钓鱼活动:攻击者利用伪造的GitHub帖子和虚假的“CLAW”代币,诱骗OpenClaw开发者连接加密钱包。此类案例表明,围绕AI代理形成的攻击链条,已经从代码层风险扩展至社区传播、品牌仿冒和代币叙事诱导等多个层面。
开发团队称正加强安全,普通用户仍应谨慎
面对外界持续上升的安全担忧,OpenClaw创始人Peter Steinberg表示,团队在过去两个月一直专注于提升安全性,并称相关状况“已经好了很多”。不过,从当前暴露出的漏洞数量、实例暴露规模以及攻击者活跃度来看,平台距离真正成熟稳健仍有一段距离。
因此,CertiK给出的建议相当明确:如果用户不是安全专业人士、开发者或经验丰富的技术极客,现阶段不应从零开始自行安装和使用OpenClaw,而应等待更成熟、更加固且更易管理的版本发布。与此同时,SlowMist也在今年3月推出面向AI代理的安全框架,试图为自主执行链上操作和管理数字资产的系统建立“数字堡垒”。
市场影响分析:AI代理采用升温,安全赛道有望受益
从行业影响看,OpenClaw事件再次提醒市场:AI与加密的结合虽具备高效率和强自动化潜力,但其风险面也远大于传统应用。尤其当AI代理获得本地执行权限、浏览器访问权限以及钱包交互能力后,攻击面将覆盖终端、插件、供应链和社交工程多个层次。
短期来看,此类警告可能抑制部分普通用户对AI代理产品的直接采用,开发者和项目方也将面临更高的审计、权限控制与沙箱隔离要求。对钱包服务商而言,未来或需加强异常签名提醒、多重确认、行为风控与敏感权限提示。中长期看,随着AI代理在Web3中的渗透率继续提升,围绕代理安全、插件审计、钱包防钓鱼、终端隔离与链上风控的安全基础设施需求可能同步增长,相关安全厂商有望从中受益。
总体而言,OpenClaw并非个案,而是AI代理时代安全风险的一个缩影。当工具从“辅助决策”迈向“自主执行”,其带来的便利与风险将同步放大。对于持有数字资产的用户来说,在AI代理安全标准尚未成熟前,谨慎授权、避免安装来源不明的插件或技能、并将钱包与高风险执行环境隔离,仍是最现实的防线。

