🐯較早收集於 22m

OpenClaw 45天從爆火到爆雷

OpenClaw 45天從爆火到爆雷
PostLinkedIn
🐯閱讀原文: 虎嗅

💡OpenClaw Token 耗盡與漏洞終結熱潮—智能體建構者教訓 (22字)

⚡ 30-Second TL;DR

有什麼變化

全鏈路推理與20k+上下文致 Token 消耗超每日200美元。

為什麼重要

暴露早期智能體工具風險,呼籲開源 AI FOMO 謹慎。推動用戶轉成熟替代,驗證運營擴大潛力。

下一步行動

立即審核 OpenClaw 設定防提示詞注入,並停用不可信插件。

誰應關注:Developers & AI Engineers

關鍵要點

  • 全鏈路推理與20k+上下文致 Token 消耗超每日200美元。
  • 漏洞含未加密 DB、命令注入、惡意 npm 插件。
  • 最適合既有企業1到10效率擴展,非0到1創造。
  • 中國警示本地部署高權限風險。

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 9 個來源。

🔑 增強重點摘要

  • 超過17,500個OpenClaw、Clawdbot和Moltbot實例暴露於網際網路上,易受CVE-2026-25253影響,允許未經授權存取儲存的Claude、OpenAI和Google AI等API金鑰。[1]
  • CVE-2026-25253(CVSS 8.8)透過惡意網頁誘導受害者瀏覽器竊取認證令牌,進而實現遠端程式碼執行(RCE),影響2026.1.29版本前所有版本。[2]
  • ClawHub技能市場中發現341個惡意技能,佔比高達20%,包含憑證竊取、資料外洩和後門安裝,Hacker News報導確認活躍濫用活動。[5]

🔮 前景展望AI analysis grounded in cited sources

OpenClaw需強制預設安全配置以降低大規模暴露風險
超過17,500個暴露實例顯示預設無認證部署導致CVE-2026-25253等漏洞成為大規模攻擊面,修補後仍需硬化措施。[1][3]
AI代理技能市場需審核機制防範惡意payload
ClawHub中20%惡意技能證明開放市場模式易遭濫用,需報告與自動隱藏門檻來減緩憑證竊取與後門威脅。[3][5]

時間線

2026-01
OpenClaw快速爆紅,成為病毒式AI代理框架
2026-01-28
CVE-2026-25253初始報告,24小時內修補至版本2026.1.29
2026-01-29
發布版本2026.1.29修補CVE-2026-25253及命令注入漏洞CVE-2026-24763、CVE-2026-25157
2026-02-25
Oasis Security揭露ClawJacked漏洞,同日修補至版本2026.2.25
2026-02-23
發布版本2026.2.23,新增安全強化與AI功能更新
2026-03
45天內從爆火轉爆雷,中國當局警示部署風險
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 虎嗅

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。