Os bugs da “Claw Chain” do OpenClaw expõem aproximadamente um quarto de milhão de servidores de agentes de IA ao roubo de dados e ao controle total do sistema. Se o seu gateway for acessível pela internet pública, o tempo está correndo.

As quatro falhas recém-divulgadas surgem de configurações padrão que a maioria das implantações herda: binds de rede pública, arquivos de configuração legíveis por todos, sandboxes de ferramentas permissivos e ausência de logs de auditoria. Cada falha é um descuido menor, mas, juntas, permitem que um invasor comece com uma entrada de log ou uma porta aberta de aparência inofensiva e termine lendo arquivos privados ou executando comandos com privilégios totais. As vulnerabilidades afetam instalações do OpenClaw que hospedam agentes de IA, um segmento que agora soma 245.000 servidores em todo o mundo. Como os problemas estão integrados na configuração padrão, você pode mitigá-los hoje mesmo, sem esperar por uma atualização upstream.

Por que a cadeia importa

O OpenClaw orquestra agentes autônomos que se comunicam com APIs, bancos de dados e serviços externos. Uma violação pode expor prompts proprietários, chaves de API e até carteiras de criptomoedas armazenadas em arquivos de configuração. O primeiro elo da cadeia — um gateway exposto publicamente — dá ao invasor remoto um ponto de apoio. A partir daí, bugs de path-traversal permitem que o invasor extraia arquivos de configuração, enquanto um sandbox permissivo permite comandos de shell arbitrários escondidos dentro de solicitações de ferramentas aparentemente benignas. Sem qualquer registro de alterações de arquivos, a intrusão pode persistir sem ser notada por dias.

Checklist de correção rápida

Abaixo está um checklist de quatro etapas que o autor de um guia recente usou para proteger sua própria instância em 40 minutos. Cada etapa corta um elo na Claw Chain.

1. Esconda o gateway da internet pública

O primeiro movimento do invasor exige alcançar o gateway do OpenClaw.

  • Verifique o listener com ss -tlnp | grep -E '18789|gateway'.
  • Se a saída mostrar 0.0.0.0, rebind o serviço para 127.0.0.1 (localhost) para que ele não aceite mais conexões externas.
  • Para gerenciamento remoto, coloque uma camada de acesso zero-trust à frente — serviços como Tailscale ou Cloudflare Access podem expor a porta apenas para usuários autenticados. Nunca deixe a porta aberta diretamente.

2. Bloqueie os arquivos de configuração

Exploits de path-traversal leem arquivos que são legíveis por todos, mesmo quando verificações de autenticação estão implementadas.

  • Restrinja o diretório home do OpenClaw: chmod 700 ~/.openclaw/.
  • Reforce os segredos individuais: chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key.
  • Procure por qualquer arquivo que ainda tenha permissão de leitura para “outros”; um único arquivo de texto exposto pode permitir que um invasor esvazie uma carteira.

3. Sandbox dos executores de ferramentas

Ferramentas marcadas como apenas leitura ainda podem invocar um shell se o sandbox permitir metacaracteres.

  • Crie um usuário Unix dedicado de baixo privilégio para todas as ferramentas de sistema de arquivos.
  • Na configuração do OpenClaw, defina cada ferramenta para ser executada como esse usuário, em vez de como a conta de serviço principal.
  • Ative a flag deny_shell_metachars; isso bloqueia caracteres como ;, & e | que os invasores usam para encadear comandos extras em uma solicitação legítima.

4. Crie uma trilha de auditoria

Você não pode consertar o que não consegue ver.

  • Instale um cron job diário que faça um snapshot do diretório de configuração.
  • Compare o snapshot com a cópia do dia anterior, sinalizando quaisquer diferenças.
  • Conecte o script de comparação a um sistema de notificação (e-mail, Slack, etc.) para que você receba um alerta no momento em que um arquivo for alterado.

Esta auditoria teria detectado o próprio erro do autor antes que um invasor pudesse explorá-lo.

Resumo

A Claw Chain mostra como padrões inofensivos podem se combinar em um vetor de violação sério para servidores de agentes de IA. Esconda o gateway, reforce as permissões de arquivos, coloque a execução de ferramentas em sandbox e realize auditorias diárias para quebrar a cadeia em menos de uma hora e proteger os 245.000 servidores que atualmente executam o OpenClaw. Até que um patch oficial seja lançado, o checklist é a defesa mais prática.