BTC $84,565.80 -0.40%
ETH $2,677.80 -0.79%
BNB $770.88 +0.08%
XRP $1.49 -0.88%
SOL $118.98 +0.42%
TRX $0.3360 +0.14%
DOGE $0.0936 -1.53%
ADA $0.2472 -1.03%
BCH $307.37 +0.07%
LINK $13.99 -2.60%
HYPE $88.23 +0.50%
AAVE $182.26 +7.87%
SUI $1.13 -3.12%
XLM $0.2172 -1.32%
ZEC $1,346.37 -0.07%
AAPL $332.88 +0.92%
AMZN $250.51 +0.41%
GOOGL $343.22 +1.22%
MSFT $515.14 -0.14%
META $728.36 -0.13%
NVDA $234.62 +1.47%
TSLA $371.29 +3.83%
SNDK $1,724.00 -2.94%
INTC $119.94 -1.05%
SPCX $158.62 +5.68%
MU $1,075.00 -0.31%
AMD $631.22 +2.41%
BTC $84,565.80 -0.40%
ETH $2,677.80 -0.79%
BNB $770.88 +0.08%
XRP $1.49 -0.88%
SOL $118.98 +0.42%
TRX $0.3360 +0.14%
DOGE $0.0936 -1.53%
ADA $0.2472 -1.03%
BCH $307.37 +0.07%
LINK $13.99 -2.60%
HYPE $88.23 +0.50%
AAVE $182.26 +7.87%
SUI $1.13 -3.12%
XLM $0.2172 -1.32%
ZEC $1,346.37 -0.07%
AAPL $332.88 +0.92%
AMZN $250.51 +0.41%
GOOGL $343.22 +1.22%
MSFT $515.14 -0.14%
META $728.36 -0.13%
NVDA $234.62 +1.47%
TSLA $371.29 +3.83%
SNDK $1,724.00 -2.94%
INTC $119.94 -1.05%
SPCX $158.62 +5.68%
MU $1,075.00 -0.31%
AMD $631.22 +2.41%

OpenClawは自己攻撃の脆弱性が発生し、Bashコマンドの誤実行によりキーが漏洩しました。

2026-03-05 20:30:04

Web3 セキュリティ会社 GoPlus は、AI 開発ツール OpenClaw が最近自己攻撃のセキュリティ事件を起こしたと発表しました。自動化タスクを実行する際、システムが Shell コマンドを呼び出して GitHub Issue を作成する過程で誤った Bash 指令を構築し、意図せずコマンドインジェクションを引き起こし、大量のセンシティブな環境変数が公開されました。

事件では、AI が生成した文字列にバッククォートで囲まれた set が含まれ、Bash によってコマンド置換として解釈され、自動的に実行されました。Bash が引数なしで set を実行すると、現在のすべての環境変数が出力されるため、最終的に 100 行以上のセンシティブな情報(Telegram キー、認証トークンなど)が直接 GitHub Issue に書き込まれ、公開されました。GoPlus は、AI 自動化開発やテストシーンでは、直接 Shell コマンドを結合するのではなく、API 呼び出しを使用することを推奨し、最小権限の原則に従って環境変数を隔離し、高リスク実行モードを無効にし、重要な操作には人間のレビュー機構を導入することを提案しています。

app_icon
ChainCatcher Building the Web3 world with innovations.