慢雾科技资安长 23pds 警告:缺乏技术基础的团队盲目部署 OpenClaw 毫无意义,只是在制造新的漏洞。
(前情提要:第一批 OpenClaw 受害者出现了!安装小龙虾前必须了解的 4 个安全底线)
(背景补充:OpenClaw 爆火之后:一只开源小龙虾,撬动了哪些美股?)
最近 AI Agent(人工智能代理)的开源项目 OpenClaw 被许多人视为“自动化金矿”。然而,慢雾科技资安长 23pds 于今(11)早发出警告:若不具备技术基础,只想蹭热度跟风部署,收获的可能不是财富,而是暴露在极高风险下的灾难。
OpenClaw 是一种筛选器,具备算力与安全能力的企业,会把它变成生产力。而缺乏技术基础的团队,只会把它变成新的风险。想浑水摸鱼的企业、蹭热度的个人,应先审视自己的真实需求。如果原本业务体系和安全能力都一塌糊涂,就不必盲目跟风。
真正的机会,永远属于懂行者而不是投机者。
— 23pds (山哥) (@im23pds) 2026年3月11日
OpenClaw 是双面刃:机会与漏洞并存
23pds 在 X 平台发文指出,OpenClaw 对于具备安全能力的公司而言,确实能转化为生产力工具。但对于系统基础“烂透了”的团队,盲目跟风毫无意义,只是在制造新的漏洞。
同时他提到,从技术门槛来看,运行 7B-14B 模型至少需配备 NVIDIA RTX 3060/4060 以上显卡(显存 ≥ 8GB),内存建议 32GB 以上。若选择云端 API(如 Claude),每月 Token 费用可能高达数十至数百美元。
这些成本对于缺乏技术评估能力的投机者而言,往往被低估。
三大资安威胁:从恶意安装包到 AI 幻觉
目前 OpenClaw 常被指出有以下三大安全威胁:
首先是恶意安装包入侵。目前已发现不少伪装成“openclawai”的恶意 npm 包,专门窃取加密钱包私钥与 Apple Keychain 中的敏感信息。市面上流通的“U盘版”也可能夹带恶意技能,一旦安装即授予黑客高权限访问系统底层的能力。
其次是搜索结果投毒。黑客针对 Bing 等搜索引擎进行 SEO 投毒,让想下载 OpenClaw 的用户误入伪造网站,进而下载含有后门的程序。
第三是AI 幻觉风险。曾有案例显示,AI Agent 因幻觉产生虚假的仓库 ID,导致开发过程中出现“部署偏移”,让整个项目偏离预期轨道。
OpenClaw 的崛起标志着 AI 代理时代的进步,但技术热度不应掩盖基本的资安常识。守住私钥与系统权限,比跟风任何开源项目都来得重要,毕竟看不懂的代码,就是资产最大的威胁。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
2026 年 Q1 Web3 项目因黑客与诈骗损失超 4.6 亿美元,钓鱼攻击占主导
Hacken 发布的报告显示,2026 年第一季度 Web3 项目因黑客攻击和诈骗损失 4.645 亿美元,钓鱼与社会工程攻击损失达 3.06 亿美元,硬件钱包骗局占据主要损失。此外,智能合约漏洞和访问控制失败也造成 significant 损失。监管方面,欧洲法律框架提升了安全监控要求。
GateNews1小时前
RAVE 狂飆引爆山寨幣熱潮,FF 和 INX 揭露「拉高出貨」套路
最近以 RAVE 为代表的山寨币掀起了激烈的投资热潮,但部分旧日明星项目如 FF 和 INX 却利用这波热潮进行“拉高出货”操作,通过迅速拉升币价吸引散户买入,随后大幅抛售,造成价格急速下跌。这样的行为不仅暴露了项目方的资金困境,也损害了投资者的信任。投资者需警惕短时异常拉升等信号,以避免被操控市场的风险。
Market Whisper4小时前
美国联邦调查局(FBI)与印尼携手捣毁 W3LL 钓鱼网络,涉案金额超过 2000 万美元
美国FBI与印尼警方合作成功捣毁W3LL钓鱼网,查获相关设备并拘捕嫌疑人。W3LL钓鱼工具包以低价提供假登录页面,利用中间人攻击轻易绕过多因素验证,形成有组织的网络犯罪生态。本次行动标志着美印在网络犯罪执法上的合作,然而加密货币用户的安全威胁仍然严峻。
Market Whisper8小时前
Squads 紧急警示:地址投毒伪造多签账户,白名单机制将上线
Solana 生态的多签协议 Squads 发出警告,指出攻击者对用户发起地址投毒攻击,通过伪造账户诱骗用户进行不当转账。Squads 确认未有资金损失,并强调这属于社交工程攻击而非协议漏洞。为应对,Squads 已实施警告系统、未交互账户提示及白名单机制等防护措施。此事件反映出 Solana 生态中社交工程威胁的增长,并引发持续的安全检讨。
Market Whisper8小时前
韩国"报复中介"机构以 USDT 收费承接暴力犯罪,主犯被捕后仍持续运营
韩国最近出现多个以加密货币为支付手段的“报复中介”机构,它们通过Telegram提供恐吓和谋杀服务。尽管主犯已被捕,相关广告仍在发布,警方调查超过50起案件,逮捕约30人。
GateNews10小时前
苹果 App Store 上的假 Ledger 应用耗尽音乐人 5.9 BTC 的退休资金
苹果 App Store 上的一款假 Ledger 应用通过输入他的助记词(seed phrase)欺骗了音乐人 Garrett Dutton,导致他损失 5.9 BTC。该案凸显了持续进行的钱包诈骗以及对信任的剥削,因为被盗的比特币被通过 KuCoin 洗钱。
CryptoNewsFlash14小时前