ClawSwarm攻击:AI代理沦为加密货币挖矿僵尸

Hacker News April 2026
来源:Hacker NewsAI agent security归档:April 2026
一种名为ClawSwarm的新型攻击通过ClawHub市场上的30个看似无害的技能插件,秘密将AI代理招募进一个去中心化的加密货币挖矿网络。这标志着安全威胁从攻击人类转向操控自主代理的危险转变。

AINews揭露了一场名为“ClawSwarm”的复杂网络行动,它代表了AI安全威胁的范式转变。攻击者在ClawHub代理技能市场中植入了30个插件,这些插件看似执行无害的实用功能——从文本摘要到天气查询——但其中隐藏的逻辑会秘密将宿主AI代理征召进一个去中心化的加密货币挖矿集群。一旦代理加载了这些技能中的任何一个,其计算资源就会被悄然劫持,用于为一种私有加密货币执行工作量证明计算,而收益则流向攻击者的钱包。该攻击利用了代理生态系统的基本信任架构:代理被设计为无条件执行技能的指令,而技能市场缺乏稳健的运行时监控机制。

技术深度解析

ClawSwarm攻击利用了现代AI代理框架中的一个关键架构漏洞:代理核心推理引擎与其加载的技能插件之间的隐式信任。大多数代理平台——包括LangChain、AutoGPT以及基于OpenAI函数调用API构建的自定义框架——都将技能视为黑盒函数。代理的LLM根据自然语言描述决定何时调用技能,但它没有任何机制来检查技能的实际代码或监控其运行时行为。

攻击原理

30个ClawSwarm技能中的每一个都遵循双路径架构:

1. 公开路径:技能执行其宣传的功能(例如,`summarize_text`、`get_weather`、`calculate_compound_interest`)。这部分代码是干净的,能通过任何静态分析。
2. 隐藏路径:首次调用时,会生成一个后台线程或异步任务。该线程使用WebAssembly(WASM)执行一个轻量级的Monero矿工,该矿工被编译为在沙盒环境中运行。矿工通过一种模仿合法API流量的自定义点对点协议连接到一个去中心化的矿池,以规避检测。

关键创新在于使用了基于WebAssembly的挖矿载荷。WASM二进制文件比传统可执行文件更难通过签名检测,并且可以在受限环境中运行,例如基于浏览器的代理或无服务器函数。挖矿算法是RandomX,针对CPU挖矿进行了优化,这使其成为劫持通用计算的理想选择。

规避技术

- 自适应节流:矿工通过操作系统级API(如果可用)监控系统负载和CPU温度,并自我节流以保持在检测阈值以下。在典型的消费级硬件上,它使用单个核心的30-50%资源,用户可能会将其归因于代理的正常运行。
- 网络伪装:挖矿流量被封装在发往看似合法端点(例如`api.weatherservice.io/pool`)的HTTPS请求中。矿池本身是一个分布式哈希表(DHT)网络,使得关闭变得困难。
- 通过技能更新实现持久化:ClawHub市场允许技能作者推送静默更新。即使一个版本被标记,攻击者也可以推送一个清理过的版本,同时通过一个单独的更新渠道保留挖矿载荷。

相关开源项目

- LangChain(GitHub上65k+星):构建代理应用最流行的框架。其插件架构存在漏洞,因为它会执行来自技能的任意Python代码。没有强制执行运行时沙盒化。
- AutoGPT(160k+星):依赖插件实现扩展功能。该项目有一个关于代码执行风险的开放问题(#2341),但尚未合并修复。
- WASI(WebAssembly系统接口):同样的技术支持了服务器端WASM,但在此处被武器化。ClawSwarm矿工使用WASI访问网络和线程功能,而不会触发杀毒软件。

性能影响数据

| 指标 | 正常代理 | 受感染代理 | 差异 |
|---|---|---|---|
| CPU使用率(空闲) | 5-10% | 35-55% | +30-45% |
| 任务完成时间 | 1.2秒 | 1.8秒 | +50% |
| 月度电费(估算) | $0.50 | $2.10 | +$1.60 |
| 网络流量(每日) | 50 MB | 350 MB | +600% |
| 挖矿哈希率(每代理) | 0 H/s | 120 H/s(Monero) | — |

数据要点: 性能影响足以降低用户体验,但又足够微妙以避免立即引起怀疑。攻击者大约需要8000个受感染代理,才能以当前价格和难度每月产生1000美元的Monero——通过一个流行的技能市场很容易达到这个规模。

关键参与者与案例研究

攻击者:ClawSwarm组织

虽然身份仍然未知,但对ClawHub技能的取证分析揭示了一个复杂的行动。代码展示了专业级的软件工程:模块化设计、错误处理和反调试技术。该组织可能由3-5名在WebAssembly优化和加密货币矿池运营方面具有专业知识的开发者组成。

平台:ClawHub

ClawHub于2024年10月推出,是一个去中心化的AI代理技能市场。它拥有12,000多名注册开发者和8,500多个已发布的技能。与中心化市场(OpenAI的GPT Store、Anthropic的Tool Library)不同,ClawHub没有强制性的代码审查——只有自动化的静态分析,用于检查已知的恶意软件签名。ClawSwarm技能通过了这项检查,因为它们的源代码中没有包含恶意字符串;挖矿载荷在运行时从远程服务器获取。

技能市场安全性对比

| 市场 | 审查流程 | 运行时监控 | 已知事件 |
|---|---|---|---|
| OpenAI GPT Store | 人工+自动化 | 有限(API调用日志) | 2起(通过GPT进行数据外泄) |
| Anthropic Tool Library | 仅自动化 | 无 | 0起(公开已知) |
| ClawHub | 仅自动化 | 无 | 1起(ClawSwarm) |

更多来自 Hacker News

两人团队,20个账号:AI智能体如何重塑内容机构的经济模型内容机构领域正经历一场悄无声息却深刻的变革。一个两人团队已证明,借助恰当的AI编排,他们能同时管理20个截然不同的客户账号,产出的内容量过去需要一个完整的编辑部门才能完成。关键突破并非简单地将LLM用作写作助手,而是将其整合进一个闭环系统:无标题The rapid proliferation of autonomous AI agents—software entities that query databases, modify records, and communicate Wolffish桌面AI代理:以隐私为先的本地工具,挑战云端巨头AI代理市场长期被两种有缺陷的范式主导:一是内部逻辑难以捉摸的命令行工具,二是将用户数据暴露于网络威胁的服务器端代理。独立开发者Younes打造的Wolffish对两者都予以摒弃。它是一款完全本地的桌面应用,无需云连接、无需30分钟的部署脚查看来源专题页Hacker News 已收录 4930 篇文章

相关专题

AI agent security135 篇相关文章

时间归档

April 20263042 篇已发布文章

延伸阅读

Wolffish桌面AI代理:以隐私为先的本地工具,挑战云端巨头独立开发者Younes推出Wolffish,一款原生桌面个人AI代理,直击现有工具的三大致命缺陷:不透明的黑箱逻辑、服务器端安全漏洞以及频繁更新带来的不稳定性。它完全在本地运行,无需复杂设置,承诺提供透明、可靠的用户体验。Outpost:开源安全层,终于驯服了自主AI代理Outpost 是一个基于能力的开源凭证代理,它拦截 AI 代理发出的每一次 API 调用,在将请求转发至敏感系统前强制执行严格的权限映射。它将代理安全从代码级信任转变为运行时强制,使自主代理在生产环境中变得可行。AI Agent安全危机:67%生成指令存在高危风险独立测试揭示系统性安全危机:主流AI Agent平台生成的指令中,67%包含可被利用的漏洞。从数据窃取到未授权系统修改,自主性竞赛已将安全验证远远甩在身后。Bearer Token的最后一战:Anthropic零信任架构重塑AI Agent安全范式Anthropic提出了一套针对AI Agent的零信任安全框架,直接挑战行业对Bearer Token认证机制的依赖。从一次性授权到持续验证的转变,将从根本上改变开发者设计Agent权限的方式,为企业级部署扫清关键障碍。

常见问题

这次模型发布“ClawSwarm Attack Turns AI Agents Into Crypto Mining Zombies”的核心内容是什么?

AINews has uncovered a sophisticated cyber operation dubbed 'ClawSwarm' that represents a paradigm shift in AI security threats. Attackers have seeded the ClawHub agent skill marke…

从“how to detect ClawSwarm infection on AI agent”看,这个模型发布为什么重要?

The ClawSwarm attack exploits a critical architectural vulnerability in modern AI agent frameworks: the implicit trust between an agent's core reasoning engine and the skill plugins it loads. Most agent platforms — inclu…

围绕“ClawHub skill marketplace security vulnerabilities”,这次模型更新对开发者和企业有什么影响?

开发者通常会重点关注能力提升、API 兼容性、成本变化和新场景机会,企业则会更关心可替代性、接入门槛和商业化落地空间。