你一定在社群上看過 OpenClaw 這個名字。

GitHub 史上最多星的開源專案。60 天內衝到 33.5 萬顆星,直接碾壓 React 保持十年的紀錄。Sam Altman 親自出手收購,稱創辦人是「天才」。科技媒體把它吹上天,每個人都在喊你該裝一個來玩。

我跟你說另一面。

它的技能市集裡有 12% 是惡意程式。三萬台以上的設備暴露在公開網路上,沒有任何認證保護。一個叫 ClawHavoc 的攻擊行動,用一個創建不到一週的帳號,一口氣上傳了 354 個偽裝成正常工具的木馬。目標?你的密碼、你的 API Key、你的加密貨幣錢包。

一個退休工程師花一小時做出來的東西,變成了 GitHub 的神話,也變成了資安的笑話。我覺得這整件事值得好好講一遍。

一個做 PDF 的人,怎麼做出了 GitHub 最紅的 AI 工具?

Peter Steinberger 這個名字你大概沒聽過。

他是奧地利人,花了 13 年做一家叫 PSPDFKit 的公司。做什麼的?PDF 瀏覽器。對,就是那個你每天都在用但從來不會覺得酷的東西。他靠這個賺了超過一億美元,然後退休了。

2025 年 4 月,他因為手癢想做一個推特分析工具,重新打開了編輯器。結果發現世界已經變了 — AI 能處理他以前最討厭的那些重複性程式碼。他自己說的:「paradigm shift」。以前要寫三天的東西,現在跟 AI 講一講就出來了。

推特分析工具做完之後他沒停手。他開始想:如果 AI 能幫我寫程式,那能不能直接在 WhatsApp 上指揮它幫我做所有事?

2025 年 11 月,他坐下來寫了一個原型。花了大約一個小時。

那個原型先叫 Clawdbot,後來改名 Moltbot,最後定名 OpenClaw。到了 2026 年 1 月底,它開始在網路上瘋傳。

兩個月後,33.5 萬顆 GitHub 星。把 React、Vue、Linux 全部踩在腳下。Fortune 寫了專題,Lex Fridman 請他上 Podcast,科技圈集體高潮。

OpenAI 的收購:不是買程式碼,是買人

2026 年 2 月 14 日 — 對,情人節 — Sam Altman 宣布 OpenAI 收購 OpenClaw。

但這裡有個有意思的細節:OpenAI 買的不是程式碼。

Steinberger 把 OpenClaw 的原始碼捐給了一個 501(c)(3) 非營利基金會。OpenAI 贊助這個基金會,但不擁有代碼。Altman 真正買的是 Steinberger 這個人。他在公告裡說 Steinberger 是「一個對非常聰明的 Agent 的未來有很多想法的天才」。

為什麼 OpenAI 這麼急?

因為 Anthropic 的 Claude Code 正在吃他們的午餐。Claude Code 在 2026 年初已經有超過 30 萬企業客戶、25 億美元的年化營收,而且 Anthropic 正在用每位用戶補貼近 5,000 美元的方式瘋狂搶市場。OpenAI 需要在 AI Agent 領域找到一個錨點。OpenClaw 的社群熱度正好是他們要的。

然後,一切開始崩壞

OpenClaw 紅得太快,安全完全沒跟上。

爆紅三週內,接連炸了三個雷:

CVE-2026-25253:一個 CVSS 8.8 的高危漏洞

OpenClaw 的控制介面會從 URL 的參數裡直接讀取 gatewayUrl,然後自動建立 WebSocket 連線,把你的認證 token 傳過去。不問你、不確認、直接傳。攻擊者只要誘導你點一個連結,就能拿到你的完整控制權限。

三萬台以上的 OpenClaw 實例暴露在公開網路上

Censys 的掃描顯示,短短一週內(1 月 25 日到 31 日),公開暴露的 OpenClaw 實例從大約 1,000 台暴增到 21,000 台。Bitsight 的更大範圍掃描發現超過 30,000 台。其中有 5,194 台被確認存在可被利用的漏洞。

大部分人裝了 OpenClaw 就直接跑,完全沒改預設設定。而預設設定幾乎沒有安全防護。

ClawHavoc:AI 時代最大規模的供應鏈攻擊

這是最狠的一刀。

OpenClaw 有一個叫 ClawHub 的技能市集,類似 Chrome 的擴充功能商店。安全研究員 Oren Yomtov 審計了 ClawHub 上的 2,857 個技能,發現 341 個是惡意的。其中 335 個來自同一個協調攻擊行動 — 代號 ClawHavoc。

到了 2 月中旬,惡意技能數量已經膨脹到超過 824 個,佔整個註冊庫(10,700+)的近 8%。

ClawHavoc 的手法不算高明,但紀律性很強。一個叫「hightower6eu」的帳號,在當時 ClawHub 幾乎沒有任何審核機制(只需要一個一週以上的 GitHub 帳號)的情況下,自動化上傳了 354 個惡意套件。

這些偽裝成正常工具的惡意技能做了什麼?

  • 投放 AMOS(Atomic macOS Stealer),專門竊取你的密碼、瀏覽器 cookie、加密貨幣錢包
  • 用假錯誤訊息誘騙你在終端機貼上 base64 編碼的惡意指令
  • 篡改 OpenClaw 的記憶檔案(SOUL.md 和 MEMORY.md),永久改變你 AI Agent 的行為

最後一點才是真正讓我背脊發涼的。OpenClaw 的長期記憶存在本地檔案裡。攻擊者改了這些檔案之後,你的 Agent 以後做的每件事都可能被暗中操控。你不會收到警告。你甚至不會覺得哪裡不對。它還是照常回你話、幫你做事,只是腦袋裡多了一個不是你放進去的東西。

我不是說 OpenClaw 爛,我是說它危險

先講公道話。OpenClaw 想做的事情很酷 — 一個 24/7 跑在你電腦上的 AI Agent,能操作檔案、開瀏覽器、跑終端機指令,把你日常瑣事全部自動化。跟 Cursor 不一樣,跟 Claude Code 也不一樣。那兩個是幫你寫程式的。OpenClaw 想當你的 AI 管家。

但管家能翻你所有抽屜的時候,你會希望他上崗前至少做過背景調查吧?

OpenClaw 沒有。

ClawHub 上線的時候,技能隨便上傳,沒有程式碼審查、沒有掃毒、不用簽名。Agent 跑起來的時候權限大到嚇人,終端機和檔案系統想摸就摸。預設設定基本上是門戶大開。

Cisco 後來出了一個叫 DefenseClaw 的東西來擦屁股,微軟也發了安全白皮書。但被偷走的東西不會自己回來。

所以,你該不該用 OpenClaw?

先搞清楚你要什麼。

如果你要的是 AI 輔助寫程式,Cursor($20/月)或 Claude Code($200/月)都是更成熟、更安全的選擇。Cursor 的 IDE 整合最深,Claude Code 的 Agent 能力最強,而且 Anthropic 正在砸錢補貼讓你用得起。

如果你真的想要一個「全能 AI 管家」— 能幫你整理 email、排行程、監控 DevOps — OpenClaw 確實是目前唯一認真在做這件事的開源工具。

但你得自己做好安全措施:

  1. 不要把 OpenClaw 暴露到公開網路上
  2. 只安裝你信得過的技能,而且先看原始碼
  3. 定期檢查你的記憶檔案有沒有被篡改
  4. 不要讓 OpenClaw 存取你的加密貨幣錢包或任何高價值帳號
  5. 保持更新,CVE-2026-25253 的修補已經釋出

一小時寫出來的原型,六十天變成 GitHub 之王,OpenAI 搶著買,三萬台機器門戶大開,八百多個木馬混進市集。

這就是 2026 年 AI 工具圈的縮影:跑得比安全快的東西,遲早會摔跤。

你的 AI 管家很聰明。但如果有人偷偷換了它的腦袋,你不會收到任何通知。

延伸閱讀

延伸閱讀:更多 AI 工具與趨勢

延伸閱讀:站內相關文章

關於Mr. Slash

「Mr. Slash 的系統性人生」,創立於 2024年,由 Mr. Slash 本人及專業編輯團隊經營的財經內容平台。

我們的宗旨是透過投資、財經、自動化與新興科技等領域的深入解說與應用,幫助讀者打造穩定的被動收入系統。內容涵蓋加密貨幣、股息資產、量化工具、平台分潤等實用策略,協助你用更聰明的方法配置資金、累積資產,走在財務自由的路上,少走冤枉路。

若為商業合作邀稿,將會清楚標註「不代表本站立場」。

商業合作

如果您有任何關於我們團隊或網站內容的疑問或建議,歡迎您前往IG 私訊 @slash.Capital聯繫我們,謝謝!

發表迴響

相關文章

最新文章

探索更多來自 Mr. Slash|系統流人生 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

خصم دائم على الرسوم سجّل في OKX مجاناً ←
Join Mr. Slash