OpenClaw يظهر ثغرة «الهجوم الذاتي»: تنفيذ أوامر Bash عن طريق الخطأ مما يؤدي إلى تسرب المفاتيح

BlockBeats أخبار، في 5 مارس، أعلنت شركة أمن Web3 GoPlus أن أداة تطوير الذكاء الاصطناعي OpenClaw تعرضت مؤخرًا لحادث أمني من نوع “هجوم ذاتي”. أثناء تنفيذ مهمة تلقائية، قام النظام خلال استدعاء أمر Shell لإنشاء مشكلة على GitHub ببناء أمر Bash خاطئ، مما أدى بشكل غير متوقع إلى حقن أوامر، وكشف عن العديد من متغيرات البيئة الحساسة.

في الحادث، تضمن السلسلة التي أنشأها الذكاء الاصطناعي أقواس معقوفة حول الأمر set، والتي فسرها Bash على أنها استبدال أمر وتنفيذها تلقائيًا. نظرًا لأن Bash عند تشغيل الأمر set بدون معلمات يعرض جميع متغيرات البيئة الحالية، أدى ذلك في النهاية إلى كتابة أكثر من 100 سطر من المعلومات الحساسة (بما في ذلك مفاتيح Telegram، رموز التوثيق، وغيرها) مباشرة في مشكلة GitHub ونشرها علنًا.

توصي GoPlus بأنه في سيناريوهات التطوير أو الاختبار التلقائي باستخدام الذكاء الاصطناعي، يجب استخدام استدعاءات API بدلاً من دمج أوامر Shell مباشرة، والالتزام بمبدأ أقل الامتيازات لعزل متغيرات البيئة، مع تعطيل وضع التنفيذ عالي الخطورة، وإدخال آليات مراجعة يدوية في العمليات الحرجة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة من مصادر خارجية ولا تمثل آراء أو مواقف Gate. المحتوى المعروض في هذه الصفحة هو لأغراض مرجعية فقط ولا يشكّل أي نصيحة مالية أو استثمارية أو قانونية. لا تضمن Gate دقة أو اكتمال المعلومات، ولا تتحمّل أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات. تنطوي الاستثمارات في الأصول الافتراضية على مخاطر عالية وتخضع لتقلبات سعرية كبيرة. قد تخسر كامل رأس المال المستثمر. يرجى فهم المخاطر ذات الصلة فهمًا كاملًا واتخاذ قرارات مدروسة بناءً على وضعك المالي وقدرتك على تحمّل المخاطر. للتفاصيل، يرجى الرجوع إلى إخلاء المسؤولية.

مقالات ذات صلة

بروتوكول Carrot يوقف عملياته على شبكة Solana، ويملك المستخدمون حتى 14 مايو لسحب أموالهم

ذكرت Foresight News أن Carrot، وهو بروتوكول عوائد مُستثمَر بالرافعة المالية على Solana، أعلن اليوم أنه سيوقف عملياته بسبب أثر اختراق بروتوكول Drift. يمكن للمستخدمين سحب الأموال المتبقية من Boost وTurbo وCRT حتى 14 مايو. وبعد ذلك التاريخ، سيبدأ البروتوكول تدريجياً

GateNewsمنذ 2 س

فقدت Syndicate $380K في الأصول بسبب تسريب مفتاح خاص، وتمت ترقية عقود الجسر بشكل خبيث في 1 مايو

وبحسب البيان الرسمي لـSyndicate الصادر في 1 مايو، أدى تسرب مفتاح خاص إلى ترقيات خبيثة لعقود الجسور عبر سلسلتين بلوكتشين، ما أسفر عن سرقة ما يقارب 18.5 مليون من رموز SYND (بما يعادل 330K دولار) و$50K من أصول العملاء. ونسبت الشركة هذه الثغرة إلى priva

GateNewsمنذ 3 س

مهاكرو كوريا الشمالية يستنزفون 285 مليون دولار من Drift في عملية طويلة استمرت لعدة أشهر

ووفقاً لتحليل صادر عن شركة أبحاث استخبارات أمنية، استنزفت مجموعة من المتسللين المدعومين من كوريا الشمالية مبلغ 285 مليون دولار من Drift عبر عملية مطوّلة جرت على أرض الواقع في 2026. وتشكّل هذه المجموعة 76% من إجمالي خسائر الاحتيال والاختراقات في مجال العملات المشفرة هذا العام، وقد سرقت 6 مليارات دولار

GateNewsمنذ 4 س

تم استنزاف بورصة Grinex للعملات المشفرة بمبلغ 13.7 مليون دولار في أبريل 2026، وتعليق العمليات

وبحسب تحقيق أجرته Global Ledger ونُشر في أبريل 2026، تم سحب Grinex، وهي بورصة عملات رقمية خاضعة للعقوبات وتعمل من قيرغيزستان، بما يقارب 13.7 مليون دولار، ثم جرى تعليق عملياتها فوراً. كانت Grinex قد ظهرت في مارس 2025 بوصفها خلفاً ظاهرياً لـ Garantex، وهي

GateNewsمنذ 7 س
تعليق
0/400
لا توجد تعليقات