首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
官方提醒:警惕新骗局,半天扣款200元风险高发

官方提醒:警惕新骗局,半天扣款200元风险高发

热心网友
42
转载
2026-03-11

近期,一股“养龙虾”的风潮席卷社交网络。这并非水产养殖,而是一款名为OpenClaw的AI智能体工具。因其红色龙虾图标,用户配置、调试它的过程,被生动地喻为“饲养”一位数字助手。它宣称能成为24小时在线的“数字同事”,自动处理电脑任务,一时间引发全网追捧,甚至催生出“上门安装月入26万元”的传闻。

然而,热闹还没过去,第一批“踩坑”的人已经出现了:有人稀里糊涂就开始欠费了,有人则在尝试自动操作时,遭遇了文件被全部误删的尴尬,工信部、国家互联网应急中心都发出了相关安全预警。

记者联系到一位AI算法工程师周明(化名)。早在春节前,他就已尝鲜试用。作为一名终日与AI模型打交道的内行,他对这类智能体并不陌生,他也分享了自己的观察和担忧。

整理发票变清空桌面:

“翻车”仅在一瞬间

“它最早还不叫OpenClaw,叫ClawdBot。”周明坦言。一直关注海外AI动态的他,在春节前就安装了这款工具,想看看这个号称能“真干活”的智能体究竟有多大本事。

这款AI工具描述的理想场景颇为诱人:让它在电脑端自动处理任务,自己则用手机远程查看进度、下达新指令,如同拥有一个不知疲倦的“数字同事”。但实际体验后,周明感觉它对自身工作场景的帮助有限。“它本身是一个智能体框架,而我的工作就是和AI打交道,类似能满足我目前工作需要的智能体我也能写。”他解释道。

“翻车”发生在他的一次日常测试中。尽管,他觉得这工具对自己帮助不大,但刚好女友需要整理分类发票,便提议让她试试。“我让她输入‘整理桌面上的发票照片,按月份分类’,还补充了一句‘格式不对的删除’。”五分钟后,桌面文件夹却被清空。

周明回忆道,“龙虾”把发票格式不对理解成其他也全部不符合标准,最后执行删除优化,周明说,“还好我了解大模型的‘习性’,提前做了备份。”

bug在哪里?

“关键在于,OpenClaw被赋予了过高的系统权限。”周明解释道。风险并非单一,而是层层叠加的。

周明指出,OpenClaw的风险其实就藏在它的运行机制里。虽然它部署在本地,但功能实现仍需调用云端的大模型,除非能在本地跑大模型,但那对硬件要求极高,普通人根本做不到。“所以大多数人只能配置国外或国内的大模型接口。”

他进一步解释,OpenClaw为了实现远程控制或与其他服务连接,必须在用户设备上开放相应的网络端口。问题在于,绝大多数普通用户并不清楚如何正确配置这些端口,很容易在无意识的情况下将其暴露在公共互联网上。一旦端口暴露,黑客就有可乘之机,通过扫描发现并攻击这些设备,轻则利用他人电脑去挖矿,重则窃取电脑里的隐私信息,比如个人文件、账户密码甚至信用卡资料,风险相当高。

而即便躲过了外部攻击,内部的“帮手”也可能失控。“当前该智能体水平仍有局限,当你给它的指令不够精确时,它很可能作出错误操作。”周明以自己文件被删的遭遇为例,“这很难归咎于程序漏洞,更像是一种危险的设计缺失,它在执行删除等不可逆操作前,竟然没有一道强制的确认步骤。当你赋予了它修改和删除的最高权限,它就可能成为你系统里一颗不安定的‘炸弹’。”

“养龙虾”其实还要花钱?

有人半天花掉200元

对于许多OpenClaw用户抱怨使用过程中“莫名欠费”的问题,周明指出,核心在于不理解其背后的计费单元——Token。



有网友分享自己的欠费记录

“Token可以理解为AI眼中的‘乐高积木块’。”他解释道,“AI不直接‘认识’汉字或单词,它需要把用户输入和自身输出的每一段文字,都切割成细小的碎片来处理。比如‘你好’可能被切成‘你’和‘好’两个Token。”用户提供的指令越复杂、AI调取的文件越大、生成的结果越长,消耗的Token总数就越多,费用也就越高。不同的模型服务,Token单价也不同。

而OpenClaw正是一个不折不扣的“Token消耗大户”。这与它的工作原理直接相关。周明指出,它并非普通的聊天AI,而是一个需要调用大模型API的智能体“引擎”。完成一项任务时,它需要反复调用模型进行思考、决策、调用工具并返回结果,这个链条中的每一个环节都在持续消耗Token。“可能你让它处理一个复杂任务所花的钱,够你和聊天AI对话几十次。”他举例说,“我那天安装后随便尝试了一下,就花了50元。”

因此,周明强调,OpenClaw绝不是“一次安装,终身免费”的工具。网上出现的付费安装服务,恰恰证明了其配置门槛。即便安装成功,只要开始使用,就会因为持续调用云端大模型接口而产生费用。“安装不是结束,而是一个持续消费周期的开始。”

OpenClaw的潜力毋庸置疑

但普通用户最好不要自行在本地安装

在周明看来,OpenClaw的爆火是一个清晰的信号:AI正在从“能说会道”的聊天伙伴,转向“能动手做事”的执行实体。“真正能落地、干活的AI,才是对人有用的AI。从这个意义上说,智能体是技术发展的必然方向。”

营销号的广泛传播制造了一种“不用即落后”的焦虑,周明认为,目前市场上还没有出现真正成熟、开箱即用的商业化产品。当前的这类工具,本质上更多是面向开发者、程序员群体。

“对普通用户而言,除非你的工作或生活中确实存在大量重复、规则固定的繁琐操作(例如自动化处理特定任务),它才可能带来显著效率提升。但如果只是用于日常的邮件收发、撰写周报、信息收集整理等一般性办公场景,它的实际帮助可能相当有限,性价比并不高。”

不过,他并未否定这项技术的未来:“长远看,它的潜力毋庸置疑,能解放很多重复性劳动。只要设计得好,很多任务可以交给它。”

“但说实话,我极不赞成普通用户,即不懂代码、不会调试的用户自行在本地安装。”他最后说道。

国家互联网应急中心发布

关于OpenClaw安全应用的风险提示

3月10日,国家互联网应急中心也发布了关于OpenClaw安全应用的风险提示。

近期,OpenClaw(“小龙虾”,曾用名Clawdbot、Moltbot)应用下载与使用情况火爆,国内主流云平台均提供了一键部署服务。此款智能体软件依据自然语言指令直接操控计算机完成相关操作。为实现“自主执行任务”的能力,该应用被授予了较高的系统权限,包括访问本地文件系统、读取环境变量、调用外部服务应用程序编程接口(API)以及安装扩展功能等。然而,由于其默认的安全配置极为脆弱,攻击者一旦发现突破口,便能轻易获取系统的完全控制权。

前期,由于OpenClaw智能体的不当安装和使用,已经出现了一些严重的安全风险:

1.“提示词注入”风险。网络攻击者通过在网页中构造隐藏的恶意指令,诱导OpenClaw读取该网页,就可能导致其被诱导将用户系统密钥泄露。

2. “误操作”风险。由于错误的理解用户操作指令和意图,OpenClaw可能会将电子邮件、核心生产数据等重要信息彻底删除。

3.功能插件(skills)投毒风险。多个适用于OpenClaw的功能插件已被确认为恶意插件或存在潜在的安全风险,安装后可执行窃取密钥、部署木马后门软件等恶意操作,使得设备沦为“肉鸡”。

4.安全漏洞风险。截至目前,OpenClaw已经公开曝出多个高中危漏洞,一旦这些漏洞被网络攻击者恶意利用,则可能导致系统被控、隐私信息和敏感数据泄露的严重后果。对于个人用户,可导致隐私数据(像照片、文档、聊天记录)、支付账户、API密钥等敏感信息遭窃取。对于金融、能源等关键行业,可导致核心业务数据、商业机密和代码仓库泄露,甚至会使整个业务系统陷入瘫痪,造成难以估量的损失。

建议相关单位和个人用户在部署和应用OpenClaw时,采取以下安全措施:

1.强化网络控制,不将OpenClaw默认管理端口直接暴露在公网上,通过身份认证、访问控制等安全控制措施对访问服务进行安全管理。对运行环境进行严格隔离,使用容器等技术限制OpenClaw权限过高问题;

2.加强凭证管理,避免在环境变量中明文存储密钥;建立完整的操作日志审计机制;

3.严格管理插件来源,禁用自动更新功能,仅从可信渠道安装经过签名验证的扩展程序。

4.持续关注补丁和安全更新,及时进行版本更新和安装安全补丁。

来源:https://www.163.com/dy/article/KNO3E2V00550B6IS.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

webshell中上传asp文件调用服务器ActiveX控件溢出获取shell
网络安全
webshell中上传asp文件调用服务器ActiveX控件溢出获取shell

角色与核心任务 你是一位顶级的文章润色专家,擅长将AI生成的文本转化为具有个人风格的专业文章。现在,请对用户提供的文章进行“人性化重写”。 你的核心目标是: 在不改动原文任何事实信息、核心观点、逻辑结构、章节标题和所有图片的前提下,彻底改变原文的AI表达腔调,使其读起来像是一位资深人类专家的作品。

热心网友
04.28
从“摸黑探索”到“撞开大门”,OpenClaw引爆的产业技术路线演变
科技数码
从“摸黑探索”到“撞开大门”,OpenClaw引爆的产业技术路线演变

从“动口”到“动手”:OpenClaw如何将AI推入“执行时代”? 文|洞见新研社 3月的最后一周,OpenClaw的GitHub社区上演了一出反转剧。往日里忙着报错的开发者们这次成了观众,主角换成了来自蚂蚁、天融信、360等机构的安全研究员,他们密集披露了数十个涉及远程接管、信息泄露的高风险漏洞。

热心网友
04.22
程序员惊喜,每月100美元!OpenAI上线全新Pro方案:Codex限时额度翻倍
业界动态
程序员惊喜,每月100美元!OpenAI上线全新Pro方案:Codex限时额度翻倍

程序员惊喜,每月100美元!OpenAI上线全新Pro方案:Codex限时10倍额度 北京时间4月10日凌晨,OpenAI终于落下了重度用户期盼已久的那只靴子:正式推出每月100美元的全新订阅方案。 至此,OpenAI的商业化版图已经清晰地划分为四个核心层级: ·免费版(接入广告) ·每月8美元的G

热心网友
04.22
国内首款“养虾本”来了
科技数码
国内首款“养虾本”来了

2026 04 14 一个核心趋势是:未来的商业竞争,本质上是用户注意力资源的争夺战。谁能更精准、高效地连接信息与用户需求,谁就能在市场中赢得关键优势。 本文配图深刻揭示了这种高效连接的底层逻辑与完整工作流。它系统展示了从数据采集到价值交付的闭环链路,每个环节都紧密耦合。实践证明,其中任一节点的效率

热心网友
04.14
Token经济崛起:迅策(03317)有望跻身AI“千亿俱乐部”
科技数码
Token经济崛起:迅策(03317)有望跻身AI“千亿俱乐部”

AI行业迎来关键转折:从“烧钱补贴”迈入“商业化定价”新阶段。被市场誉为“Token第一股”的迅策科技(03317)迎来重大利好。近期,国泰君安国际大幅上调其目标价至245港元 股。多重因素驱动下,迅策有望成为AI领域“千亿市值俱乐部”的有力竞争者。 中国AI实现弯道超车:成本优势构筑核心壁垒 全球

热心网友
04.14

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

华硕ROG枪神魔霸新锐2026游戏本预约开启
科技数码
华硕ROG枪神魔霸新锐2026游戏本预约开启

华硕ROG正式发布2026款枪神、魔霸及魔霸新锐系列游戏本并开启预约。枪神系列分为标准版与超竞版,均搭载酷睿Ultra9处理器,超竞版可选RTX5090显卡并配备光显矩阵屏。魔霸系列采用AMD锐龙处理器,高配可选锐龙99955HX3D与RTX5070Ti显卡。魔霸新锐系列主打性价比,配备RTX5060显卡,面向预算有限的玩家。

热心网友
05.15
锐龙5 9600X单通道内存电竞性能实测 依然轻松胜出
科技数码
锐龙5 9600X单通道内存电竞性能实测 依然轻松胜出

内存价格高企,单通道DDR5成为高性价比装机方案,但会降低游戏性能。测试显示,锐龙59600X凭借Zen5大核架构及对内存低延迟的优化,在搭配单条DDR56000内存时,游戏性能损失较小。相比之下,酷睿Ultra200SPLUS系列更依赖高带宽,单通道下性能下滑明显。在多款热门电竞网游实测中,锐龙59600X性能领先,且整机性价比优势显著。

热心网友
05.15
神牛ML40摄影灯内置锂电池版发布 售价568元起
科技数码
神牛ML40摄影灯内置锂电池版发布 售价568元起

神牛发布ML40系列摄影灯,包含ML40Bi和ML40R两款。ML40Bi售价568元,内置锂电池,支持边充边用及NFC快速连接,侧重便携智能。ML40R售价698元,具备更广色温调节范围,侧重专业色彩控制。两者均采用磁吸设计,兼容丰富附件,满足不同布光需求。

热心网友
05.15
华硕850W氮化镓电源白金重炮手849元入手
科技数码
华硕850W氮化镓电源白金重炮手849元入手

华硕TUFGaming系列推出新款850W白金重炮手氮化镓电源,到手价849元。该电源符合ATX3 1规范,长度150mm,采用全模组设计,配备12V-2×6接口支持600W峰值功率。其获得双白金效率认证与A-噪声认证,内部使用氮化镓元件与长寿电容,搭配135mm静音风扇,并提供8年质保,主打高效、安静与持久稳定。

热心网友
05.15
Falcon USD是什么币?USDF稳定币市值排名与投资价值解析
web3.0
Falcon USD是什么币?USDF稳定币市值排名与投资价值解析

FalconUSD(USDF)是一种与美元挂钩的稳定币,旨在为Web3生态系统提供可靠的交易媒介和价值储存工具。其运作依赖于储备资产支持和透明审计机制,在DeFi、跨境支付等场景有应用潜力。了解其技术原理、市场定位及潜在风险,有助于理性评估这一新兴数字资产的价值与前景。

热心网友
05.15