慢霧科技資安長 23pds 警告:缺乏技術基礎的團隊盲目部署 OpenClaw 毫無意義,只是在製造新的漏洞。
(前情提要:第一批 OpenClaw 受害者出現了!安裝小龍蝦前必須瞭解的 4 個安全底線 )
(背景補充:OpenClaw 爆火之後:一隻開源小龍蝦,撬動了哪些美股?)
最近 AI Agent(人工智慧代理)的開源項目 OpenClaw 被許多人視為「自動化金礦」。然而,慢霧科技資安長 23pds 於今(11)早發出警告:若不具備技術基礎,只想蹭熱度跟風部署,收穫的可能不是財富,而是暴露在極高風險下的災難。
OpenClaw 是一种筛选器,具备算力与安全能力的企业,会把它变成生产力. 而缺乏技术基础的团队,只会把它变成新的风险。想浑水摸鱼的企业、蹭热度的个人,应先审视自己的真实需求。如果原本业务体系和安全能力都一塌糊涂,就不必盲目跟风。
真正的机会,永远属于懂行者而不是投机者。
— 23pds (山哥) (@im23pds) March 11, 2026
OpenClaw 是雙面刃:機會與漏洞並存
23pds 在 X 平台發文指出,OpenClaw 對於具備安全能力的公司而言,確實能轉化為生產力工具。但對於系統基礎「一塌糊塗」的團隊,盲目跟風毫無意義,只是在製造新的漏洞。
同時他提到,從技術門檻來看,運行 7B-14B 模型至少需配備 NVIDIA RTX 3060/4060 以上顯卡(顯存 ≥ 8GB),記憶體建議 32GB 以上。若選擇雲端 API(如 Claude),每月 Token 費用可能高達數十至數百美元。
這些成本對於缺乏技術評估能力的投機者而言,往往被低估。
三大資安威脅:從惡意安裝包到 AI 幻覺
目前 OpenClaw 常被點出有以下三大安全威脅:
首先是惡意安裝包入侵。目前已發現不少偽裝成「openclawai」的惡意 npm 包,專門竊取加密錢包私鑰與 Apple Keychain 中的敏感資訊。市面上流通的「U盤版」也可能夾帶惡意 Skills,一旦安裝即授予駭客高權限存取系統底層的能力。
其次是搜尋結果投毒。駭客針對 Bing 等搜尋引擎進行 SEO 投毒,讓想下載 OpenClaw 的用戶誤入偽造網站,進而下載含有後門的程式。
第三是AI 幻覺風險。曾有案例顯示,AI Agent 因幻覺產生虛假的倉庫 ID,導致開發過程中出現「部署偏移」,讓整個專案偏離預期軌道。
OpenClaw 的崛起標誌著 AI 代理時代的進步,但技術熱度不應掩蓋基本的資安常識。守住私鑰與系統權限,比跟風任何開源項目都來得重要,畢竟看不懂的代碼,就是資產最大的威脅。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
事後金融在上週事件後為受攻擊影響的使用者開設索賠頁面
根據 Sui 在 X 上的官方聲明,Aftermath Finance 已為上週遭受攻擊而受影響的用戶開設了索賠頁面,所有退款均已處理完成。當用戶重新連接至 aftermath.finance 時,系統將提示他們從 Aftermath Perps 提取餘額。受影響用戶可以聯絡 th
GateNews41分鐘前
Ripple 與加密產業分享來自北韓駭客的情報,因為攻擊手法轉向社交工程
根據 BlockBeats 的說法,5 月 5 日,Ripple 宣布正透過 Crypto ISAC,向加密貨幣產業分享其關於北韓駭客的內部威脅情報。此舉回應了攻擊方法上的根本性轉變:不再是利用智慧合約程式碼的漏洞,而是威脅行為者……
GateNews54分鐘前
Tydro 因預言機問題於 5 月 5 日停止所有市場;用戶資金安全
根據 BlockBeats,Ink 生態系中的借貸協議 Tydro 在第三方預言機出現問題的通報後,於 5 月 5 日暫停所有市場。團隊確認使用者資金仍然安全,並正在積極調查中
GateNews1小時前
摩斯密碼騙過 AI 代理!駭客誘騙 Grok 與 BankrBot 轉帳,得手 17 萬美元加密貨幣
X 平台爆出 AI 代理漏洞:攻擊者以 Bankr Club NFT 獲取 Grok 錢包轉帳權,再以摩斯密碼指令促使 BankrBot 未經人審就轉走約 3 億 DRB,市值約 17.5 萬美元。問題出在 BankrBot 架構未把 AI 輸出當作授權,資金已追回,將加強 API 金鑰與 IP 白名單等防護。
鏈新聞abmedia2小時前
Aave 旨在解除 $73M ETH 凍結,該凍結源自 Kelp DAO 遭受的攻擊
Aave LLC 於 5 月 1 日向聯邦法院提出緊急動議,尋求解除法院先前命令、凍結約 7,300 萬美元的以太幣(ether),該以太幣係從 4 月 18 日 Kelp DAO 被駭事件中追回。動議主張,短暫持有被竊資產並不等同於所有權。該動議對先前的限制提出挑戰,該限制會阻止
Crypto Frontier3小時前