OpenClaw 同时曝出两起安全事件。慢雾创始人余弦提醒,最新 3.28 版 可能引入遭供应链投毒的 axios 套件;同日,360 数字安全集团披露,OpenClaw 的 MEDIA 协议 存在 Prompt 注入高危漏洞,全球 超过 17 万个 可公开访问的实例面临风险。
3.28 版本疑似引入恶意 axios
余弦表示,若用户部署的是 OpenClaw 3.28,可能已经拉取到带毒 axios,相关 Skills 也可能因依赖 axios 间接受影响。安全研究机构 Socket 的调查显示,axios 的 npm 账号在 3 月 30 日 遭入侵,攻击者在 39 分钟 内连续发布了 1.14.1 和 0.30.4 两个恶意版本,同时污染 1.x 与 0.x 两条发行分支,并植入名为 plain-crypto-js 的恶意依赖。
这次投毒的危险点不在单一报错,而在恶意依赖本身带有多阶段远程访问木马(RAT)。它可执行任意命令、窃取系统数据,并在受感染设备上建立持久化后门。Socket 称,相关载荷还针对不同操作系统做了适配:macOS 伪装成 Apple 系统守护进程写入缓存目录,Windows 通过重命名 PowerShell 并借助 VBScript 执行,Linux 则下载 Python 脚本到临时目录运行。
Socket 的自动扫描系统在恶意包上线 6 分钟后 发出警报,但 axios 周��载量高达 1 亿次,使用 caret 版本范围的项目可能已自动拉取污染版本。文中提到,受波及的下游套件还包括 @shadanai/openclaw 和 @qqbrowser/openclaw-qbot。
MEDIA 协议漏洞已获 CNNVD 确认
在供应链风险之外,360 数字安全集团同日公布,其多智能体协同漏洞挖掘系统在 OpenClaw 平台中发现一处高危漏洞:MEDIA 协议 Prompt 注入可绕过工具权限并泄露本地文件。该漏洞已获 国家信息安全漏洞库(CNNVD) 确认,影响范围覆盖全球 50 多个国家和地区。
360 称,这一漏洞的核心问题在于 MEDIA 协议运行在输出后处理层,可以绕过平台工具策略控制。即便 Agent 已关闭全部工具调用,攻击者仍可仅凭群聊基础成员权限发起攻击,直接获取服务器敏感信息,并可能引发后续网络攻击。按披露数据,当前有 超过 17 万个 可公开访问的 OpenClaw 实例处在风险之下。
素材还提到,自 2026 年初 起,CNNVD 已累计收录 82 个 OpenClaw 相关漏洞,其中包括 12 个超危 和 21 个高危。
排查重点落在版本与依赖项
针对仍在使用 OpenClaw 的用户,文中建议优先检查版本与依赖。若部署的是 3.28,应立即核查 node_modules 中 axios 的具体版本;若发现 1.14.1 或 0.30.4,需移除并降级到安全版本。一个直接的识别方法是查看依赖项:正版 axios 仅包含 follow-redirects、form-data 和 proxy-from-env,若出现 plain-crypto-js,即可确认遭到投毒。
由于 axios 使用面很广,排查范围不应只限于 OpenClaw 主程序,已安装 Skills 或第三方扩展的环境也需要逐项检查。原文同时提醒,应限制 OpenClaw 实例的网络访问权限,避免直接暴露在公网。

