QRコードをスキャンしてダウンロードしてください。
BTC $62,834.58 -0.41%
ETH $1,673.88 +0.70%
BNB $602.53 +1.44%
XRP $1.17 +2.70%
SOL $66.63 +1.60%
TRX $0.3234 -0.75%
DOGE $0.0859 +1.15%
ADA $0.1691 +4.01%
BCH $209.55 +4.31%
LINK $7.91 +0.54%
HYPE $62.63 +2.28%
AAVE $62.86 +0.55%
SUI $0.7501 +0.30%
XLM $0.2001 -0.85%
ZEC $477.60 +11.84%
BTC $62,834.58 -0.41%
ETH $1,673.88 +0.70%
BNB $602.53 +1.44%
XRP $1.17 +2.70%
SOL $66.63 +1.60%
TRX $0.3234 -0.75%
DOGE $0.0859 +1.15%
ADA $0.1691 +4.01%
BCH $209.55 +4.31%
LINK $7.91 +0.54%
HYPE $62.63 +2.28%
AAVE $62.86 +0.55%
SUI $0.7501 +0.30%
XLM $0.2001 -0.85%
ZEC $477.60 +11.84%

OpenClawは自己攻撃の脆弱性が発生し、Bashコマンドの誤実行によりキーが漏洩しました。

2026-03-05 20:30:04
コレクション

Web3 セキュリティ会社 GoPlus は、AI 開発ツール OpenClaw が最近自己攻撃のセキュリティ事件を起こしたと発表しました。自動化タスクを実行する際、システムが Shell コマンドを呼び出して GitHub Issue を作成する過程で誤った Bash 指令を構築し、意図せずコマンドインジェクションを引き起こし、大量のセンシティブな環境変数が公開されました。

事件では、AI が生成した文字列にバッククォートで囲まれた set が含まれ、Bash によってコマンド置換として解釈され、自動的に実行されました。Bash が引数なしで set を実行すると、現在のすべての環境変数が出力されるため、最終的に 100 行以上のセンシティブな情報(Telegram キー、認証トークンなど)が直接 GitHub Issue に書き込まれ、公開されました。GoPlus は、AI 自動化開発やテストシーンでは、直接 Shell コマンドを結合するのではなく、API 呼び出しを使用することを推奨し、最小権限の原則に従って環境変数を隔離し、高リスク実行モードを無効にし、重要な操作には人間のレビュー機構を導入することを提案しています。

app_icon
ChainCatcher Building the Web3 world with innovations.