Tag: certik

  • CertiK: OpenClaw AI Agent Bedreigt Crypto Wallets

    CertiK: OpenClaw AI Agent Bedreigt Crypto Wallets

    De toenemende integratie van AI-assistenten zoals OpenClaw brengt aanzienlijke beveiligingsrisico’s met zich mee, die gebruikers blootstellen aan ongeautoriseerde acties, dataverlies, systeemcompromittatie en verzwakte crypto-portefeuilles. Dit wijst cybersecuritybedrijf CertiK op in zijn recente analyses.

    OpenClaw is een zelfgehoste AI-agent die samenwerkt met messagingplatforms zoals WhatsApp, Slack en Telegram en in staat is om autonoom acties op de computers van gebruikers uit te voeren, zoals e-mailbeheer, agenda-inventarisatie en bestandsbeheer. De huidige schattingen wijzen op ongeveer 2 miljoen actieve maandgebruikers van dit platform. Daarnaast toonde een studie van McKinsey aan dat 62% van de ondervraagde organisaties al experimenteert met AI-agenten.

    Desondanks waarschuwt CertiK dat OpenClaw is geëvolueerd tot een “primair aanvalsvektoren voor supply chains op grote schaal.” Wat begon als een nevenproject genaamd Clawdbot, gelanceerd in november 2025, groeide uit tot meer dan 300.000 sterren op GitHub, wat een aanzienlijke toename in populariteit aantoont, maar ook serieuze “beveiligingsschulden” met zich meebracht.

    Bij het opstarten van OpenClaw werden er al snel 30.000 op het internet inzichtbare instanties ontdekt door Bitsight. Onderzoekers van SecurityScorecard vonden zelfs 135.000 instanties verspreid over 82 landen, waarbij 15.200 specifiek kwetsbaar bleken voor externe code-executie.

    Risico voor crypto wallet-informatie

    De werkwijze van OpenClaw als een verbindende schakel tussen externe input en lokale systeemuitvoering creëert klassieke aanvalsvektoren, volgens de onderzoekers. Een van deze vectoren is lokale gateway-hijacking, waardoor kwaadaardige websites of payloads kunnen profiteren van de aanwezigheid van de agent op het lokale systeem om gevoelige gebruikersdata te extraheren of ongeoorloofde opdrachten uit te voeren.

    Zoals duidelijk werd gesteld, vormen plugins een potentieel gevaar. Deze kunnen extra kanalen, tools, HTTP-routes, services en aanbieders toevoegen, terwijl kwaadaardige vaardigheden vanuit lokale of marktplaatsbronnen kunnen worden geïnstalleerd. In tegenstelling tot traditionele malware kunnen “kwade vaardigheden” zich via natuurlijke taal gedragen, waardoor ze weerstanden bieden tegen conventionele scans. Zodra de malware is gelanceerd, kan ze gevoelige informatie zoals wachtwoorden en crypto wallet-credentials uitlekken.

    “Malware kan verborgen backdoors bevatten binnen legitieme functionele codebases, waar ze ogenschijnlijk onschuldige URL’s ophalen die uiteindelijk shell-commando’s of malware-payloads leveren.”

    De impact reikt breed binnen het crypto-ecosysteem, waarbij de primaire payload gericht is op een groot aantal browserextensiewallets zoals MetaMask, Phantom, Trust Wallet, Coinbase Wallet, OKX Wallet, en velen anderen. De onderzoekers wijzen op een duidelijke overlap met bestaande praktijken in de crypto-diefstalsector, waaronder sociale manipulatie, nep-hulpmiddelen, credential-stelen en wallet-gerichte phishingaanvallen. Dit zijn allemaal bekende strategieën uit de crypto-drainer-handboeken, en de implementatie daarvan is ook hier waargenomen.

    Peter Steinberg, de oprichter van OpenClaw, die recent is overgestapt naar OpenAI, heeft aangegeven dat er gewerkt wordt aan verbeteringen op het gebied van beveiliging. “Een van de dingen waaraan we de afgelopen twee maanden hebben gewerkt, is beveiliging. We zijn nu veel beter gepositioneerd op dat gebied,” liet Steinberg weten tijdens het “ClawCon”-evenement in Tokio.

    Installeer OpenClaw alleen als je technische kennis hebt

    Begin deze maand meldde cybersecuritybedrijf OX Security een phishingcampagne die gebruik maakte van vervalste GitHub-berichten en een neppe “CLAW”-token om OpenClaw-ontwikkelaars te verleiden hun crypto wallets te koppelen. CertiK adviseert gewone gebruikers — degenen die geen security professionals, ontwikkelaars of ervaren techneuten zijn — om OpenClaw niet vanaf het begin te installeren, maar te wachten op “meer volwassen, geharde en beheersbare versies.”

    Het cybersecuritybedrijf SlowMist introduceerde begin maart een beveiligingsframework voor AI-agenten, dat zich presenteert als een “digitale vesting” ter verdediging tegen de risico’s die komen kijken bij autonome systemen die on-chain acties en digitale activa beheren.

    Vraag & Antwoord

    Wat zijn de belangrijkste beveiligingsrisico’s van OpenClaw?
    De belangrijkste risico’s zijn ongeautoriseerde toegang tot gebruikersdata, zoals wachtwoorden en crypto wallet-informatie, door lokale gateway-hijacking en kwaadaardige plugins die de functionaliteit kunnen manipuleren.

    Wie zou er OpenClaw moeten installeren?
    Alleen technisch onderlegde gebruikers — ontwikkelaars en ervaren techneuten — zouden moeten overwegen om OpenClaw te installeren, terwijl minder ervaren gebruikers beter kunnen wachten op veiligere versies.

    Wat zijn de aanbevelingen van cybersecurity-experts met betrekking tot OpenClaw?
    Cybersecurity-experts adviseren gebruikers om voorzichtig te zijn met het installeren van OpenClaw, vooral vanwege de risico’s van phishing en malware, en pleiten voor het wachten op meer betrouwbare versies van de software.

  • Certik Overweegt Beursintroductie: Uitdagingen En Kansen In De Crypto-sector

    Certik Overweegt Beursintroductie: Uitdagingen En Kansen In De Crypto-sector

    CertiK, onder leiding van CEO Ronghui Gu, bevindt zich op een cruciaal punt waar het de mogelijkheden voor een beursintroductie (IPO) verkent. Hoewel er geen concrete tijdlijn voor deze IPO is vastgesteld, heeft de rapiditeit waarmee CertiK respondente diensten heeft ontwikkeld, vooral na de controverse rondom de Huione-stablecoin, het bedrijf als een serieuze kandidaat voor een multi-miljard dollar notering gepositioneerd. Deze situatie biedt een fascinerende blik op zowel de uitdagingen als de kansen die CertiK momenteel in de crypto-sector tegenkomt.

    Het controversiële audit van een project dat uiteindelijk gelinkt bleek aan de illegale marktplaats Huione leidde tot een golf van kritiek op de online platforms. Gu beschouwde deze episode niet als een eer verwijderende gebeurtenis, maar veeleer als een ‘wake-up call’ voor zowel CertiK als de bredere sector. De organisatie reageerde door de auditprocedure openbaar te verduidelijken en de derivatieven van hun honorarium aan een goed doel te doneren. Deze stap illustreert niet alleen morele integriteit, maar ook het vermogen om te leren en zich aan te passen in een uitdagende omgeving.

    Verbeterde Beveiligingsmaatregelen en Toewijding aan Klanten

    Volgens Gu is het versterken van de Know Your Customer (KYC) procedure cruciaal voor de toekomst van CertiK. De focus ligt niet alleen op het verbeteren van interne processen, maar ook op samenwerking met externe capaciteit aanbieders om risico’s te minimaliseren. Hij benadrukt het belang van voortdurende monitoring, vooral na het publiceren van audits. “We houden nauwlettend in de gaten hoe ons rapport wordt gebruikt,” verzekert hij.

    Ondanks een sterke groei in zijn zakelijke aanbod, blijft de audit van protocollen de hoofdmoot van de inkomsten van CertiK. Gu gelooft dat deze diensten op een institutioneel niveau moeten worden gepositioneerd om relevant te blijven. De potentiële uitschieter naar nieuwe markten en gespecialiseerde producten kan een aanzienlijke impact hebben op de toekomst van het bedrijf

    Tijdens een recente bijeenkomst in Davos ontstond er veel belangstelling toen Gu suggereerde dat CertiK de mogelijkheden van een IPO onderzocht. Hoewel hij deze berichten nu als overdreven bestempelt, is de vraag naar investeringen onmiskenbaar gestegen. “We hebben meer dan $240 miljoen opgehaald, en ik kan je vertellen dat dat bedrag in onze bank aanzienlijk is,” aldus Gu, die de sterke belangstelling van investeerders bevestigde.

    Toch benadrukt hij dat er geen vaststaand plan is en dat de details nog in de lucht hangen. Zijn diplomatieke benadering van de waardering van web3-native bedrijven lijkt noodzakelijk, vooral gezien de complexe dynamiek van de huidige crypto-markt. CertiK’s investeerdersportfolio omvat prominente namen als Sequoia, Goldman Sachs en Coinbase, en Gu hintte op de mogelijkheid van selectieve uitbreiding van deze lijst met strategische investeerders.

    Gu signaleert een verschuiving in het risicolandschap binnen de cryptomarkt; de focus ligt niet langer enkel op kwetsbaarheden in smart contracts, maar veel meer op operationele risico’s zoals het beheer van privésleutels en diepe vervalsingen. Hij erkent de uitdagingen van AI-gedreven impersonaties en benadrukt het belang van samenwerking met klanten. “We moeten nauw samenwerken met onze klanten om hen te helpen hun interne beleid en oplossingen voor sleutels te herzien,” stelt hij.

    De hervormingen na de Huione-controverses vertegenwoordigen meer dan alleen reputatieherstel; ze zijn gericht op het verbeteren van de toegang tot diensten voor institutionele cliënten. Gu onderstreept de toenemende vraag naar kwalitatief hoogwaardige audits van grote banken wereldwijd, die vereisen dat hun systemen robuust zijn en vrij van fouten.

    Vraag & Antwoord

    Waarom is de IPO-verwachting van CertiK zo belangrijk?
    De mogelijke beursnotering kan CertiK niet alleen financiële middelen opleveren, maar ook de geloofwaardigheid en vertrouwen in de crypto-industriële sector versterken, met een nadruk op hun diensten en innovaties.

    Wat zijn de grootste risico’s in de crypto-markt volgens Gu?
    Gu benoemt operationele risico’s, zoals verkeerd sleutelen van privésleutels en manipulatie via deepfake-technologie, als de meest dringende uitdagingen waar bedrijven in de crypto-sector mee te maken hebben.

    Hoe ziet CertiK de toekomst van web3-bedrijven?
    De toekomst vraagt om een herwaardering van hoe de waarde en prestaties van web3-native bedrijven worden gemeten, met een sterke nadruk op het voldoen aan strikte normen voor audits en verslaggeving.