Nghiên cứu mới đây cảnh báo hệ thống quét kỹ năng (skill-scanning) của OpenClaw không phải là rào cản an ninh tuyệt đối, khiến các tác vụ bên thứ ba vẫn tiềm ẩn nhiều rủi ro bảo mật nghiêm trọng cho người dùng AI agent.
Dù đã triển khai các biện pháp kiểm soát, OpenClaw vẫn đối mặt với thách thức trong việc ngăn chặn mã độc khi quá trình chấp duyệt diễn ra quá nhanh. Điều này đặc biệt nguy hiểm đối với các kỹ năng liên quan đến quyền truy cập ví tiền điện tử hoặc tương tác trên chuỗi (on-chain).
- Hệ thống quét kỹ năng của OpenClaw vẫn tồn tại lỗ hổng, có thể bỏ sót các mã độc tinh vi từ bên thứ ba.
- Sự mâu thuẫn giữa kết quả của VirusTotal và bộ lọc nội bộ OpenClaw gây nhầm lẫn cho người dùng.
- Các chuyên gia khuyến cáo bắt buộc sử dụng môi trường sandboxing để bảo vệ ví tiền điện tử và dữ liệu nhạy cảm.
Cơ chế kiểm tra kỹ năng độc hại của OpenClaw
OpenClaw hiện đang sử dụng kết hợp nền tảng VirusTotal và hệ thống kiểm duyệt nội bộ để phân loại mức độ an toàn của các kỹ năng. Khi phát hiện dấu hiệu nghi vấn, hệ thống sẽ đưa ra cảnh báo để người dùng cân nhắc trước khi cài đặt lên máy chủ hoặc thiết bị địa phương.
Tuy nhiên, quy trình này vẫn chưa hoàn thiện khi xảy ra tình trạng “xung đột đánh giá”. Có trường hợp VirusTotal gắn cờ nghi ngờ nhưng OpenClaw lại xác nhận an toàn, khiến người dùng vẫn tiếp tục cài đặt bất chấp rủi ro. Ngoài ra, tính năng sandboxing (môi trường cô lập) dựa trên Docker hiện chỉ là tùy chọn thay vì mặc định, làm giảm khả năng bảo vệ chủ động.
Khả năng phát hiện lỗ hổng của OpenClaw còn hạn chế
Việc quét các kỹ năng của AI agent khó khăn hơn phần mềm truyền thống vì chúng kết hợp cả mã lập trình lẫn ngôn ngữ tự nhiên. OpenClaw đã cố gắng triển khai quét hành vi để tìm kiếm các đoạn mã đánh cắp thông tin bí mật, nhưng các phương thức bảo mật truyền thống thường có “điểm mù” đối với các hành vi mang tính tác nhân (agentic behaviors).
Nghiên cứu cho thấy hệ thống kiểm duyệt của OpenClaw phê duyệt kỹ năng rất nhanh, trong khi VirusTotal có thể mất nhiều ngày để gắn cờ các mục mới bổ sung. Đáng ngại hơn, tin tặc có thể chèn mã khai thác vào các kỹ năng đã được phê duyệt trước đó, biến một công cụ “sạch” thành mối đe dọa tiềm tàng đối với các ví tiền điện tử của người dùng.
Khuyến nghị bảo mật cho nhà phát triển AI agent
Để đảm bảo an toàn, các nhà nghiên cứu khuyến nghị giới phát triển nên mặc định sử dụng sandboxing hoặc các công cụ ngăn chặn thực thi kỹ năng, ngay cả khi chúng được hệ thống báo cáo là an toàn. Việc giả định mọi kỹ năng trông có vẻ bình thường đều có thể ẩn chứa mã khai thác là cần thiết trong môi trường giá trị cao.
Đặc biệt, trong lĩnh vực tiền điện tử, việc cấp quyền cho AI agent truy cập vào ví hoặc thông tin nhạy cảm cần được thực hiện cực kỳ cẩn trọng. Các nền tảng kỹ năng cần nâng cấp lớp quét AI để phát hiện những hành vi rủi ro mà phương pháp tìm kiếm tĩnh hoặc biểu thức chính quy thông thường không thể truy vết được.
Những câu hỏi thường gặp
Tại sao việc quét kỹ năng AI của OpenClaw lại không an toàn tuyệt đối?
Hệ thống này dựa trên các quy tắc tĩnh và VirusTotal, vốn có độ trễ trong việc cập nhật mã độc mới. Ngoài ra, AI agent sử dụng ngôn ngữ tự nhiên khiến các công cụ bảo mật truyền thống khó phát hiện hết các ý đồ thực thi tiềm ẩn.
Người dùng cần làm gì để bảo vệ ví tiền điện tử khi dùng OpenClaw?
Người dùng nên kích hoạt chế độ sandboxing (Docker-based) và hạn chế cấp quyền truy cập trực tiếp vào các tệp chứa khóa bí mật (secrets). Luôn thận trọng với các kỹ năng từ bên thứ ba, kể cả khi không có cảnh báo đỏ từ hệ thống.
Môi trường sandboxing có bắt buộc trên OpenClaw không?
Không, hiện tại sandboxing trên OpenClaw là tùy chọn. Nhiều người dùng thường tắt tính năng này để dễ triển khai hoặc tránh lỗi vận hành, nhưng điều này vô tình tạo điều kiện cho các kỹ năng độc hại kế thừa quyền truy cập vào tài nguyên hệ thống.



