🇬🇧較早收集於 29m

ClawHub 技能秘密將 AI 代理變成加密礦工群

ClawHub 技能秘密將 AI 代理變成加密礦工群
PostLinkedIn
🇬🇧閱讀原文: The Register - AI/ML

💡ClawHub 技能秘密在 AI 代理上挖礦—審核設定避免隱藏成本!(28字)

⚡ 30-Second TL;DR

有什麼變化

一位作者的 30 項 ClawHub 技能實現秘密加密挖礦

為什麼重要

暴露 AI 代理技能市場的安全漏洞,使用者可能面臨未經授權的運算成本與資源耗損。從業人員須嚴格審查第三方整合以防遭利用。

下一步行動

立即審核您的 AI 代理中 ClawHub 技能,並停用任何可疑作者的技能。

誰應關注:Developers & AI Engineers

關鍵要點

  • 一位作者的 30 項 ClawHub 技能實現秘密加密挖礦
  • AI 代理無需惡意軟體或同意即被劫持
  • 形成大規模挖礦群
  • 與 OpenClaw 生態系統風險相關

🧠 深度解析

AI-generated analysis for this event.

🔑 增強重點摘要

  • ClawHub 技能庫中的惡意代碼利用了 AI 代理框架中對外部插件權限管理的漏洞,繞過了沙盒限制,直接調用底層系統資源進行運算。
  • 研究人員發現這些挖礦腳本被偽裝成優化 AI 代理響應速度的效能插件,誘騙開發者在自動化工作流中安裝。
  • 此次事件暴露了 OpenClaw 生態系統在插件審核機制上的嚴重缺失,導致惡意代碼在未經審查的情況下即可發布並被廣泛引用。

🛠️ 技術深入

  • 惡意插件利用了 OpenClaw 的 'Dynamic Execution Hook' 機制,在代理執行任務時注入未經授權的計算負載。
  • 挖礦程序採用了輕量級的加密算法,旨在最小化 CPU 使用率峰值,從而規避系統監控工具的檢測。
  • 該腳本通過隱蔽的 WebSocket 連接與遠端礦池進行通信,並使用代理的 API 金鑰作為身份驗證,以隱藏真實的挖礦錢包地址。

🔮 前景展望AI analysis grounded in cited sources

AI 代理平台將強制實施插件代碼簽名與行為審計。
此次 ClawHub 安全事件將迫使平台運營商引入更嚴格的供應鏈安全標準,以防止惡意插件被自動化工作流採用。
企業將轉向私有化、受控的 AI 代理插件市場。
由於公共插件庫存在嚴重的安全隱患,企業為了保護計算資源與數據隱私,將限制代理僅能使用經過內部審核的插件。

時間線

2025-11
OpenClaw 平台正式開放第三方插件市場 ClawHub。
2026-03
ClawHub 插件數量突破 1,000 個,生態系統進入快速擴張期。
2026-04
安全研究人員發現 30 個 ClawHub 技能被植入秘密加密挖礦代碼。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Register - AI/ML