OpenClaw พบช่องโหว่「การโจมตีตนเอง」: สั่งงาน Bash ผิดพลาดทำให้คีย์รั่วไหล

BlockBeats ข่าว เมื่อวันที่ 5 มีนาคม บริษัทความปลอดภัย Web3 GoPlus ได้ออกแถลงว่า เครื่องมือพัฒนา AI OpenClaw ได้รับรายงานว่ามีเหตุการณ์ความปลอดภัย “การโจมตีตัวเอง” เกิดขึ้นเมื่อเร็ว ๆ นี้ ขณะดำเนินงานอัตโนมัติ ระบบได้สร้างคำสั่ง Bash ผิดพลาดในกระบวนการเรียกใช้คำสั่ง Shell เพื่อสร้าง GitHub Issue ซึ่งเป็นการกระตุ้นให้เกิดการฉีดคำสั่งโดยไม่ตั้งใจ ส่งผลให้ตัวแปรสภาพแวดล้อมที่เป็นความลับจำนวนมากถูกเปิดเผย

ในเหตุการณ์นี้ สตริงที่สร้างโดย AI รวมถึงคำว่า set ที่อยู่ในเครื่องหมาย backtick ถูก Bash แปลความหมายเป็นการแทนที่คำสั่งและดำเนินการโดยอัตโนมัติ เนื่องจากเมื่อ Bash รันคำสั่ง set โดยไม่มีอาร์กิวเมนต์ จะพิมพ์ค่าของตัวแปรสภาพแวดล้อมทั้งหมดออกมา สุดท้ายจึงมีข้อมูลความลับกว่า 100 บรรทัด (รวมถึงคีย์ Telegram, โทเค็นการรับรองตัวตน ฯลฯ) ถูกเขียนลงใน GitHub Issue และเผยแพร่สาธารณะ

GoPlus แนะนำว่า ในกรณีการพัฒนาอัตโนมัติ AI หรือการทดสอบ ควรใช้การเรียก API แทนการเชื่อมต่อคำสั่ง Shell โดยตรง ควรปฏิบัติตามหลักสิทธิ์น้อยที่สุดเพื่อแยกสภาพแวดล้อม และปิดใช้งานโหมดการดำเนินการที่มีความเสี่ยงสูง รวมถึงนำกลไกการตรวจสอบด้วยมนุษย์เข้ามาใช้ในขั้นตอนสำคัญ

news.article.disclaimer

btc.bar.articles

โทเค็น RAVE พุ่ง 110 เท่าในสองสัปดาห์ ก่อนจะร่วง 98% ท่ามกลางข้อกล่าวหาว่ามีการบิดเบือนตลาด

Gate News ข้อความ วันที่ 27 เมษายน — RAVE ซึ่งเป็นโทเค็นดั้งเดิมของโครงการชุมชนวัฒนธรรมบน Web3 ของ RaveDAO (a Web3-based cultural community project) พุ่งขึ้นอย่างรวดเร็ว 110 เท่าในเวลาเพียงสองสัปดาห์ ก่อนจะดิ่งลง 98% ภายในสองวันในวันที่ 19-20 เมษายน ส่งผลให้มีการเปรียบเทียบกับคดีฉ้อโกงการปั่นหุ้นที่น่าอื้อฉาวของ Lubo ในปี 2007 ในเกาหลีใต้ เมื่อวันที่ 18 เมษายน RAVE r

GateNews1 นาที ที่แล้ว

揭เผยการวิจัย: ผู้เล่นของ Polymarket 3% ทำกำไรไป 30% ผู้เล่นมากกว่าร้อยละ 70 ดูดซับความขาดทุนทั้งหมด

งานวิจัยใหม่วิเคราะห์บันทึกการซื้อขายของ Polymarket ในช่วงปี 2023–2025 พบว่า ผู้ชนะที่มีทักษะเพียง 3.14% เท่านั้นที่ควบคุมกำไรมากกว่า 30% การมีส่วนร่วมของฝูงชนไม่สามารถอธิบายความแม่นยำโดยรวมได้ และในขณะเดียวกันก็สามารถติดตามบัญชีผู้ค้าข้อมูลวงในที่มีความน่าสงสัยสูงถึง 1,950 ราย แม้จะไม่ได้เป็นผู้กำหนดทิศทางการคาดการณ์โดยตรง แต่กลับช่วยขยายความผันผวนของราคา กรณีศึกษาชี้ให้เห็นว่ามีการเดิมพันจำนวนมากและทำกำไรก่อนที่สหรัฐฯ จะเปิดเผยความเคลื่อนไหวของเวเนซุเอลา งานวิจัยตั้งข้อสงสัยต่อภูมิปัญญาของฝูงชน และย้ำถึงความจำเป็นของการกำกับดูแลที่เข้มงวดมากขึ้นเรื่อยๆ

ChainNewsAbmedia48 นาที ที่แล้ว

ฝรั่งเศส นักลงทุนคริปโทประจำปี 2026 ถูกลักพาตัวมากกว่า 40 ราย เกี่ยวข้องกับการรั่วไหลของข้อมูลด้านภาษี

ตามรายงานของ Market Forces Africa เมื่อวันที่ 27 เมษายน เหตุการณ์ลักพาตัวและการโจมตีด้วยความรุนแรงที่มุ่งเป้านักลงทุนคริปโตในฝรั่งเศสเพิ่มขึ้นอย่างรวดเร็ว ผู้ก่อตั้ง Telegram อย่าง Pavel Durov กล่าวบนแพลตฟอร์ม X ว่าตั้งแต่ต้นปี 2026 เป็นต้นมา มีการบันทึกคดีลักพาตัวนักลงทุนคริปโตทั้งหมด 41 คดี เฉลี่ยเกิดขึ้นทุก 2.5 วัน และเกี่ยวข้องกับเหตุข้อมูลรั่วไหลจากเอกสารภาษีของฝรั่งเศส

MarketWhisper1 ชั่วโมง ที่แล้ว

เจ้าหน้าที่ตำรวจความมั่นคงไซเบอร์ประจำมณฑลหูเป่ยได้รับรางวัลชั้นที่ 2 ทำลายคดีโจรกรรมสกุลเงินดิจิทัล “มูลค่ารวมระดับ 100 ล้านหยวน” รายแรกของทั้งมณฑลภายใน 70 วัน

ตามรายงานของ Hubei Daily เมื่อวันที่ 27 เมษายน นาย Guo Tingyu ตำรวจจากกองกำกับดูแลระบบสารสนเทศ (Cyber Security) สังกัดกองบังคับการตำรวจเขตชิงซาน เมืองอู่ฮั่น ได้รับพระราชทานรางวัลความดีความชอบส่วนบุคคลระดับสองเมื่อไม่นานมานี้ Guo Tingyu สำเร็จการศึกษาจากมหาวิทยาลัยวิทยาศาสตร์และเทคโนโลยีแห่งศาลากลางของจีน สาขาวิทยาการคอมพิวเตอร์ ในปี 2023 ผ่านการสอบรับราชการและเข้ารับหน้าที่ในตำรวจ ในช่วงต้นปี 2024 เขารับผิดชอบคดีลักขโมยสกุลเงินดิจิทัลคดีแรกของมณฑลหูเป่ยทั้งหมด ใช้เวลากว่า 70 วันในการสืบสวนและปิดคดี เงินที่เกี่ยวข้องมากกว่าหนึ่งร้อยล้านหยวน ผู้ต้องสงสัย 5 คนทั้งหมดได้รับการลงโทษตามกฎหมาย

MarketWhisper1 ชั่วโมง ที่แล้ว

Litecoin ดำเนินการปรับโครงสร้างเชนครั้งใหญ่เพื่อยกเลิกการถูกโจมตีด้วยเลเยอร์ความเป็นส่วนตัว MWEB

ข้อความจาก Gate News ประจำวันที่ 27 เมษายน — Litecoin ได้ผ่านการปรับโครงสร้างเชนครั้งใหญ่ (deep chain reorganization) ในวันเสาร์ (26 เมษายน) หลังจากผู้โจมตีใช้ประโยชน์จากช่องโหว่แบบซีโรเดย์ในเลเยอร์ความเป็นส่วนตัวของ MimbleWimble Extension Block (MWEB) ตามที่ Litecoin Foundation ประกาศ การรีออร์จี (reorg) ครอบคลุมบล็อกตั้งแต่ 3,095,930 ถึง 3,095,943 และ

GateNews2 ชั่วโมง ที่แล้ว

จีนสลายเครือข่ายขโมยสกุลเงินคริปโตเคอร์เรนซีมูลค่ากว่า $140 ล้าน หยุดจับผู้ต้องสงสัย 5 ราย

ข้อความจาก Gate News ประจำวันที่ 27 เมษายน — หน่วยปฏิบัติการอาชญากรรมไซเบอร์ในเมืองอู่ฮั่น มณฑลหูเป่ยของจีน ได้กวาดล้างเครือข่ายฉ้อฉลการขโมยสกุลเงินคริปโตเคอร์เรนซีที่เกี่ยวข้องกับแอปพลิเคชันวอลเล็ตปลอม โดยการสืบสวนพบว่ามีรายได้ที่ได้มาโดยมิชอบมูลค่ามากกว่า 100 ล้านหยวน (โดยประมาณ $14 ล้าน) ในเงินที่ผิดกฎหมาย ผู้ต้องสงสัย 5 คนได้

GateNews2 ชั่วโมง ที่แล้ว
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น