CertiK 警告尽管具备下一代技能扫描,AI 代理市场仍存在安全风险

Block Chain Reporter

来自知名区块链安全机构CertiK的研究人员最近在最新的AI代理网络中发现了一个关键的安全漏洞。因此,CertiK首席研究员文冠星在最新报告中警告,仅依靠技能扫描不足以确保安全。

我们安全研究员文冠星(@hhj4ck)出色地指出了AI代理安全中的一个重要漏洞。仅靠扫描技能或弹出警告是不够的——没有适当的运行时权限和沙箱机制,一次疏忽的审查可能会危及整个主机。

— CertiK (@CertiK) 2026年3月16日

正如CertiK在其官方新闻稿中提到的,一个合法的第三方“技能”可能绕过OpenClaw平台的审核机制。恶意技能甚至能够通过主机系统执行任意命令,尽管经过了多层审查。

CertiK揭示了AI技能检测与审查系统在保障AI代理市场安全方面的不足

根据CertiK的分析,OpenClaw的AI代理市场Clawhub依赖多层次的审查流程,包括不可更改的代码扫描、AI主导的审核以及VirusTotal检测。虽然这些机制旨在识别恶意行为,但CertiK的研究人员发现,精心设计的逻辑和微小的代码修改可以轻松绕过检测。

在多个案例中,安装过程中看似无害的技能可能隐藏着可操控的漏洞,这些漏洞被掩藏在正常的工作流程中。研究强调静态检测方法的固有限制。

就像传统的网络安全工具(如Web应用防火墙或杀毒软件)一样,基于模式的识别可以通过微小的代码结构变化被绕过。此外,虽然人工智能(AI)审核通过分析不一致性和意图来增强检测能力,但在发现深度集成的漏洞方面仍然不足。

区块链安全平台建议采用基于运行时的安全措施和弹性技能隔离

据CertiK透露,其概念验证还揭示了在处理待审安全审计时的一个缺陷。具体而言,即使VirusTotal的结果尚未完整,技能也可能被公开安装和使用。

鉴于此,CertiK的研究鼓励加强检测能力,而不是仅依赖用户警告和市场审查。因此,没有坚固的运行时保护,即使是一个疏忽的漏洞也可能导致整个主机环境的被攻破。

在AI生态系统的更广泛发展背景下,CertiK推动采用基于运行时的安全框架、增强第三方技能隔离以及严格的权限控制。因此,全面的安全保障将依赖于建立假设某些威胁可能绕过审查的机制,以在威胁造成伤害之前进行遏制。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

Luck.io,Solana 的非托管赌场关停;敦促用户立即提取资金

Gate 新闻消息,4月24日——Luck.io 基于 Solana 构建的非托管赌场平台宣布将于 2026 年 4 月 24 日关闭,敦促所有用户立即从 Smart Vaults 提现其余额。提现可通过 luck.io 网站发起,或通过位于以下地址的 Vault Withdrawal Tool 发起:

GateNews2小时前

美国制裁与伊朗有关联的加密钱包;Tether 冻结 $344 百万美元 USDT

Gate News 消息,4 月 24 日——美国财政部长 Scott Bessent 于周四宣布,对多个与伊朗有关联的钱包实施制裁,作为唐纳德·特朗普总统在持续停火背景下加大对该国经济压力努力的一部分。 “我们将追踪德黑兰正在竭力试图转移出该国的资金,并打击与该政权相关的所有金融生命线,”Bessent 在一份声明中表示。

GateNews5小时前

项目十一授予 Q-Day 1 BTC 悬赏:研究者使用量子计算机破解 15 位椭圆曲线密钥

专注研究「Q-Day(量子电脑破解区块链密码学日)」的非营利组织 Project Eleven 于 4/24 宣布,将 1 枚比特币悬赏颁发给独立研究者 Giancarlo Lelli。Lelli 在公开可存取的云端量子电脑硬件上,使用 Shor 演算法变体,成功破解 15 位元椭圆曲线密钥,这是迄今为止规模最大的公开量子攻击示范。 攻击规模与意义 项目 内容 获奖者 Giancarlo Lelli(独立研究者) 攻击目标 15 位元椭圆曲线密钥,搜索 32,767 种可能性 使用硬件 公开奖可存取的云端量子电脑 演算法 Shor

鏈新聞abmedia5小时前

研究人员破解15位椭圆曲线密钥,赢得1 BTC悬赏

独立研究员 Giancarlo Lelli 使用一台公开可访问的量子计算机推导出了一个 15 位的椭圆曲线密钥,这标志着根据该初创公司的说法,Project Eleven 所称的迄今在椭圆曲线密码学领域的“最大量子攻击”。Project Eleven 向 Lelli 授予了 1 BTC 奖金,

Crypto Frontier7小时前

Polymarket 增加 Steam 登录,Balancer 黑客将 7,000 ETH 兑换为 BTC,Aave Chan 提出存款金库

Gate 新闻消息,4月24日——Polymarket 推出了新的 Steam 账号登录选项,为用户扩展了访问方式。Saturn 增加了其 STRC 持仓,总持仓市值为 $33 百万。Balancer 黑客将 7,000 ETH 转换为 204.7 BTC,折合约 15.88 million 美元,

GateNews10小时前

Balancer 攻击者将 13,191 ETH 转换为 386.52 BTC,价值 3,054 万美元

Gate News 消息,4月24日——据 Onchain Lens 称,Balancer 攻击者 (0xa6d6...BDaA) 在过去 15 小时内将 13,191 ETH 转换为 386.52 BTC,价值约为 3,054 万美元。 该攻击者目前还持有另外 8,000 ETH,价值约为 1,852 万美元。

GateNews11小时前
评论
0/400
暂无评论