مطلب حمله بحرانی در Openclaw امکان سلب کامل دسترسی مدیریتی را فراهم می‌کند – اخبار ویژه Bitcoin در BitcoinEthereumNews.com منتشر شد. محیط قابل اعتمادمطلب حمله بحرانی در Openclaw امکان سلب کامل دسترسی مدیریتی را فراهم می‌کند – اخبار ویژه Bitcoin در BitcoinEthereumNews.com منتشر شد. محیط قابل اعتماد

آسیب‌پذیری بحرانی در Openclaw امکان سلب کامل دسترسی مدیریتی را فراهم می‌کند – اخبار ویژه بیت‌کوین

2026/04/01 14:48
مدت مطالعه: 4 دقیقه
برای ارائه بازخورد یا طرح هرگونه نگرانی درباره این محتوا، لطفاً با ما از طریق crypto.news@mexc.com تماس بگیرید.

مغالطه «محیط قابل اعتماد»

مطالعه 31 مارس (10/01/1404) توسط شرکت امنیت Web3 به نام Certik پرده از «فروپاشی سیستماتیک» مرزهای امنیتی در Openclaw، یک پلتفرم هوش مصنوعی (AI) متن‌باز، برداشته است. علیرغم صعود سریع آن به بیش از 300,000 ستاره Github، این فریم‌ورک در عرض تنها چهار ماه بیش از 100 CVE و 280 توصیه امنیتی جمع‌آوری کرده و آنچه را که محققان «بدون مرز» می‌نامند، سطح حمله ایجاد کرده است.

گزارش بر نقص معماری اساسی تأکید می‌کند: Openclaw در ابتدا برای «محیط‌های محلی قابل اعتماد» طراحی شده بود. با این حال، با افزایش محبوبیت پلتفرم، کاربران شروع به استقرار آن بر روی سرورهای متصل به اینترنت کردند—انتقالی که نرم‌افزار هرگز برای مدیریت آن مجهز نبود.

بر اساس گزارش مطالعه، محققان چندین نقطه شکست پرخطر را که داده‌های کاربر را به خطر می‌اندازد، شناسایی کردند، از جمله آسیب‌پذیری حیاتی CVE-2026-25253 که به مهاجمان اجازه می‌دهد کنترل کامل مدیریتی را به دست بگیرند. با فریب دادن کاربر برای کلیک روی یک لینک مخرب، هکرها می‌توانند توکن‌های احراز هویت را سرقت کنند و AI Agent را ربوده کنند.

در همین حال، اسکن‌های جهانی بیش از 135,000 نمونه Openclaw در معرض اینترنت را در 82 کشور نشان داد. بسیاری از اینها به طور پیش‌فرض احراز هویت غیرفعال داشتند و کلید API، تاریخچه چت و اعتبارنامه‌های حساس را به صورت متن ساده نشت می‌دادند. گزارش همچنین اظهار می‌دارد که مخزن پلتفرم برای «مهارت‌های» به اشتراک‌گذاشته شده توسط کاربران توسط بدافزار نفوذ کرده و صدها مورد از این افزونه‌ها حاوی دزدان اطلاعات هستند که برای سرقت رمزهای عبور ذخیره‌شده و کیف پول‌های رمزارزی طراحی شده‌اند.

علاوه بر این، مهاجمان اکنون دستورالعمل‌های مخرب را در ایمیل‌ها و صفحات وب پنهان می‌کنند. هنگامی که AI Agent این اسناد را پردازش می‌کند، می‌تواند مجبور شود فایل‌ها را استخراج کند یا دستورات غیرمجاز را بدون اطلاع کاربر اجرا کند.

یک حسابرس ارشد از Penligent گفت: «Openclaw به یک مطالعه موردی در مورد آنچه که وقتی مدل‌های زبانی بزرگ از سیستم‌های چت ایزوله بودن متوقف می‌شوند و در محیط‌های واقعی شروع به عمل می‌کنند، تبدیل شده است.» «این نقص‌های کلاسیک نرم‌افزار را در یک زمان اجرا با اختیارات تفویض‌شده بالا جمع می‌کند و شعاع انفجار هر باگ منفرد را عظیم می‌سازد.»

کاهش خطر و توصیه‌های ایمنی

در پاسخ به این یافته‌ها، کارشناسان بر رویکرد «امنیت اول» برای توسعه‌دهندگان و کاربران نهایی تأکید می‌کنند. برای توسعه‌دهندگان، مطالعه توصیه می‌کند از روز اول مدل‌های تهدید رسمی ایجاد کنند، ایزوله‌سازی sandbox سختگیرانه را اعمال کنند و اطمینان حاصل کنند که هر زیرفرآیند تولیدشده توسط هوش مصنوعی فقط مجوزهای کم‌اختیار و تغییرناپذیر را به ارث می‌برد.

برای کاربران سازمانی، از تیم‌های امنیتی خواسته می‌شود از ابزارهای تشخیص و پاسخ نقطه پایانی (EDR) برای مکان‌یابی نصب‌های غیرمجاز Openclaw در شبکه‌های سازمانی استفاده کنند. از سوی دیگر، به کاربران فردی توصیه می‌شود که ابزار را فقط در یک محیط sandbox بدون دسترسی به داده‌های تولیدی اجرا کنند. مهم‌تر از همه، کاربران باید به نسخه 2026.1.29 یا بالاتر به‌روزرسانی کنند تا نقص‌های شناخته‌شده اجرای کد از راه دور (RCE) را وصله کنند.

در حالی که توسعه‌دهندگان Openclaw اخیراً با Virustotal برای اسکن مهارت‌های آپلود شده همکاری کرده‌اند، محققان Certik هشدار می‌دهند که این «گلوله نقره‌ای» نیست. تا زمانی که پلتفرم به مرحله امنیتی پایدارتری برسد، اجماع صنعت این است که نرم‌افزار را ذاتاً غیرقابل اعتماد در نظر بگیرند.

سؤالات متداول ❓

  • Openclaw چیست؟ Openclaw یک فریم‌ورک هوش مصنوعی متن‌باز است که به سرعت به بیش از 300,000 ستاره GitHub رسید.
  • چرا پرخطر است؟ برای استفاده محلی قابل اعتماد ساخته شده بود اما اکنون به طور گسترده به صورت آنلاین مستقر شده و نقص‌های عمده را آشکار می‌کند.
  • چه تهدیداتی وجود دارد؟ CVEهای حیاتی، افزونه‌های آلوده به بدافزار و بیش از 135,000 نمونه در معرض دید در 82 کشور.
  • کاربران چگونه می‌توانند ایمن بمانند؟ فقط در محیط‌های sandbox اجرا کنید و به نسخه 2026.1.29 یا بالاتر به‌روزرسانی کنید.

منبع: https://news.bitcoin.com/study-critical-exploit-in-openclaw-allows-full-administrative-hijacking/

فرصت‌ های بازار
لوگو LETSTOP
LETSTOP قیمت لحظه ای(STOP)
$0.01048
$0.01048$0.01048
-0.09%
USD
نمودار قیمت لحظه ای LETSTOP (STOP)
سلب مسئولیت: مطالب بازنشرشده در این وب‌ سایت از منابع عمومی گردآوری شده‌ اند و صرفاً به‌ منظور اطلاع‌ رسانی ارائه می‌ شوند. این مطالب لزوماً بازتاب‌ دهنده دیدگاه‌ ها یا مواضع MEXC نیستند. کلیه حقوق مادی و معنوی آثار متعلق به نویسندگان اصلی است. در صورت مشاهده هرگونه محتوای ناقض حقوق اشخاص ثالث، لطفاً از طریق آدرس ایمیل crypto.news@mexc.com با ما تماس بگیرید تا مورد بررسی و حذف قرار گیرد.MEXC هیچ‌ گونه تضمینی نسبت به دقت، جامعیت یا به‌ روزبودن اطلاعات ارائه‌ شده ندارد و مسئولیتی در قبال هرگونه اقدام یا تصمیم‌ گیری مبتنی بر این اطلاعات نمی‌ پذیرد. همچنین، محتوای منتشرشده نباید به‌عنوان توصیه مالی، حقوقی یا حرفه‌ ای تلقی شود و به منزله پیشنهاد یا تأیید رسمی از سوی MEXC نیست.

محتوای پیشنهادی

چرا بیت کوین دیگر به سرعت عرضه پول جهانی M2 رشد نمی‌کند در حالی که دلار بازارها را تحت فشار قرار می‌دهد

چرا بیت کوین دیگر به سرعت عرضه پول جهانی M2 رشد نمی‌کند در حالی که دلار بازارها را تحت فشار قرار می‌دهد

مطلب چرا بیت کوین دیگر به سرعت عرضه پول جهانی M2 افزایش پیدا نمی‌کند زمانی که دلار بازارها را تحت فشار قرار می‌دهد در BitcoinEthereumNews.com منتشر شد. بیت کوین دیگر
اشتراک
BitcoinEthereumNews2026/04/01 23:21
Coinbase Ventures در ماه مارس تامین مالی سرمایه‌گذاری خطرپذیر کریپتو را رهبری کرد

Coinbase Ventures در ماه مارس تامین مالی سرمایه‌گذاری خطرپذیر کریپتو را رهبری کرد

مطلب Coinbase Ventures سرمایه‌گذاری خطرپذیر ارزهای دیجیتال را در ماه مارس رهبری کرد در BitcoinEthereumNews.com منتشر شد. سرمایه‌گذاری خطرپذیر ارزهای دیجیتال در ماه مارس بازگشت و ناگهان به سطوحی افزایش یافت که
اشتراک
BitcoinEthereumNews2026/04/01 22:48
قیمت XRP به دلیل اشتباه یک کارآموز در یک صرافی بزرگ آمریکایی به طور ناگهانی به 1 سنت سقوط کرد

قیمت XRP به دلیل اشتباه یک کارآموز در یک صرافی بزرگ آمریکایی به طور ناگهانی به 1 سنت سقوط کرد

مطلب «قیمت XRP به دلیل اشتباه یک کارآموز در صرافی بزرگ آمریکایی به 1 سنت سقوط ناگهانی کرد» در BitcoinEthereumNews.com منتشر شد. اوایل امروز صبح، معامله‌گران در یک
اشتراک
BitcoinEthereumNews2026/04/01 22:54

معامله GOLD و کسب 1,000,000 USDT

معامله GOLD و کسب 1,000,000 USDTمعامله GOLD و کسب 1,000,000 USDT

کارمزد صفر، اهرم تا 1,000 برابر، نقدینگی عمیق