2026 年 1 月 30 日,GitHub 史上成長最快的開源專案之一完成了一場倉促的更名:從 Clawdbot 到 Moltbot,再到 OpenClaw,前後只隔三天。改名的原因不是行銷,而是 Anthropic 的律師——他們認為 Clawdbot 這個名字與 Claude 太過相近。建立者 Peter Steinberger 最終宣布:「這隻龍蝦已完成蛻殼,進入最終形態。」
對開發者來說,這不只是茶餘飯後的命名故事。OpenClaw 是目前最接近「個人自主代理」大眾化的開源實作,而它的爆炸性成長,把自主代理的安全問題從論文推向了真實世界:暴露在公網的控制介面、偽造代幣、釣魚倉庫,以及企業內網裡無人批准的特權存取。
一週內兩次改名
時間軸很快。這個專案 2025 年 11 月以 Clawdbot 之名開源,到 2026 年 1 月底已累積超過 10 萬顆 GitHub 星。1 月 27 日,因為 Anthropic 的商標關切,Steinberger 把專案改名為 Moltbot(蛻殼的龍蝦)。僅僅三天後的 1 月 30 日,他又宣布改名為 OpenClaw,理由很直白:Moltbot 這個名字「唸起來就是不順」。連續兩次改名伴隨的是域名與品牌生態的混亂——而這種混亂,正是詐騙者最愛的土壤。
OpenClaw 實際上是什麼
架構上,OpenClaw 是一個跑在使用者自己機器上的開源代理,透過 WhatsApp、Telegram、Slack、Teams、Discord 等既有通訊軟體下指令,再呼叫雲端 LLM 執行任務。它的能力範圍很廣:開瀏覽器、點按鈕、讀寫檔案、發訊息、執行系統指令——而這些操作往往需要接近管理員等級的權限。社群中甚至出現了整批 Mac Mini 組成的小型代理機隊,專門當 24 小時運作的代理宿主。
TechCrunch 在同一天報導了另一個現象:OpenClaw 的代理們開始自建社群網路 Moltbook(一個給 AI 代理互動的 Reddit 式平台)。代理不只是工具,還開始彼此社交——這個發展速度遠超多數人的預期。
安全研究者發現了什麼
Forbes 彙整的研究勾勒出的圖像並不樂觀。有研究者在開放網路上發現數百個未被保護的 OpenClaw 控制介面,任何路過的人都能讀到聊天紀錄與 API 金鑰,甚至直接下達指令;Bitdefender 的調查得到類似結論。Malwarebytes 則警告圍繞改名事件的域名搶註與偽造 GitHub 倉庫——典型的供應鏈攻擊前置作業。The Verge 報導了打著 Clawdbot 名號的假加密貨幣代幣;Business Insider 則披露 Steinberger 本人在期間受到騷擾,GitHub 帳號一度被短暫劫持。
更結構性的問題是提示注入(prompt injection):一個會讀網頁、開檔案、執行指令的代理,等於把不可信的輸入直接接到你的系統權限上。OWASP 已將此列為 AI 應用的首要風險,而 OpenClaw 把這個風險變成了消費級產品。
早已溜進企業內網
最值得管理階層注意的數字來自兩家資安公司。Token Security 發現,22% 的客戶企業中,有員工在一週內就開始使用 Clawdbot 的變體;Noma Security 則通報超過半數的企業客戶內部,有人未經批准就授予代理特權存取。換句話說,在 IT 部門還在評估政策的時候,影子代理部署已經發生。
建立者的回應
面對質疑,Steinberger 沒有迴避:他擴充了安全文件、安排獨立安全稽核,並加入自動化檢查來攔截高風險操作。這個姿態值得肯定,但也突顯了開源自主代理的根本張力——修補速度永遠追不上數十萬使用者的創意。對想跟上這波浪潮的團隊,務實的路徑是:先在隔離環境跑、給最小權限、鎖死對外暴露的介面,再把任何涉及金錢與憑證的操作留在人工審核圈內。
參考來源
- Moltbot Gets Another New Name, OpenClaw, And Triggers Security Fears And Scams — Forbes
- OpenClaw’s AI assistants are now building their own social network — TechCrunch
- OpenClaw 官方網站
本文由 AI 協助自上述來源整理,經人工審核後發布。
