Os bugs da “Claw Chain” do OpenClaw expõem aproximadamente um quarto de milhão de servidores de agentes de IA ao roubo de dados e ao controle total do sistema. Se o seu gateway for acessível pela internet pública, o tempo está correndo.
As quatro falhas recém-divulgadas surgem de configurações padrão que a maioria das implantações herda: binds de rede pública, arquivos de configuração legíveis por todos, sandboxes de ferramentas permissivos e ausência de logs de auditoria. Cada falha é um descuido menor, mas, juntas, permitem que um invasor comece com uma entrada de log ou uma porta aberta de aparência inofensiva e termine lendo arquivos privados ou executando comandos com privilégios totais. As vulnerabilidades afetam instalações do OpenClaw que hospedam agentes de IA, um segmento que agora soma 245.000 servidores em todo o mundo. Como os problemas estão integrados na configuração padrão, você pode mitigá-los hoje mesmo, sem esperar por uma atualização upstream.
Por que a cadeia importa
O OpenClaw orquestra agentes autônomos que se comunicam com APIs, bancos de dados e serviços externos. Uma violação pode expor prompts proprietários, chaves de API e até carteiras de criptomoedas armazenadas em arquivos de configuração. O primeiro elo da cadeia — um gateway exposto publicamente — dá ao invasor remoto um ponto de apoio. A partir daí, bugs de path-traversal permitem que o invasor extraia arquivos de configuração, enquanto um sandbox permissivo permite comandos de shell arbitrários escondidos dentro de solicitações de ferramentas aparentemente benignas. Sem qualquer registro de alterações de arquivos, a intrusão pode persistir sem ser notada por dias.
Checklist de correção rápida
Abaixo está um checklist de quatro etapas que o autor de um guia recente usou para proteger sua própria instância em 40 minutos. Cada etapa corta um elo na Claw Chain.
1. Esconda o gateway da internet pública
O primeiro movimento do invasor exige alcançar o gateway do OpenClaw.
- Verifique o listener com
ss -tlnp | grep -E '18789|gateway'. - Se a saída mostrar
0.0.0.0, rebind o serviço para127.0.0.1(localhost) para que ele não aceite mais conexões externas. - Para gerenciamento remoto, coloque uma camada de acesso zero-trust à frente — serviços como Tailscale ou Cloudflare Access podem expor a porta apenas para usuários autenticados. Nunca deixe a porta aberta diretamente.
2. Bloqueie os arquivos de configuração
Exploits de path-traversal leem arquivos que são legíveis por todos, mesmo quando verificações de autenticação estão implementadas.
- Restrinja o diretório home do OpenClaw:
chmod 700 ~/.openclaw/. - Reforce os segredos individuais:
chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key. - Procure por qualquer arquivo que ainda tenha permissão de leitura para “outros”; um único arquivo de texto exposto pode permitir que um invasor esvazie uma carteira.
3. Sandbox dos executores de ferramentas
Ferramentas marcadas como apenas leitura ainda podem invocar um shell se o sandbox permitir metacaracteres.
- Crie um usuário Unix dedicado de baixo privilégio para todas as ferramentas de sistema de arquivos.
- Na configuração do OpenClaw, defina cada ferramenta para ser executada como esse usuário, em vez de como a conta de serviço principal.
- Ative a flag
deny_shell_metachars; isso bloqueia caracteres como;,&e|que os invasores usam para encadear comandos extras em uma solicitação legítima.
4. Crie uma trilha de auditoria
Você não pode consertar o que não consegue ver.
- Instale um cron job diário que faça um snapshot do diretório de configuração.
- Compare o snapshot com a cópia do dia anterior, sinalizando quaisquer diferenças.
- Conecte o script de comparação a um sistema de notificação (e-mail, Slack, etc.) para que você receba um alerta no momento em que um arquivo for alterado.
Esta auditoria teria detectado o próprio erro do autor antes que um invasor pudesse explorá-lo.
Resumo
A Claw Chain mostra como padrões inofensivos podem se combinar em um vetor de violação sério para servidores de agentes de IA. Esconda o gateway, reforce as permissões de arquivos, coloque a execução de ferramentas em sandbox e realize auditorias diárias para quebrar a cadeia em menos de uma hora e proteger os 245.000 servidores que atualmente executam o OpenClaw. Até que um patch oficial seja lançado, o checklist é a defesa mais prática.
