OpenClaw在2026年上半年经历了一场教科书级的增长与反噬。ClawHub官方技能市场在不到90天的时间里从2000个技能暴涨到5万个,增长超过25倍。但这个速度也恰好超过了安全防护体系的承载能力——攻击者用24.7万次真实安装证明了,他们比开发者更懂如何在这个生态里赚钱。
技能市场的繁荣背后,是一场关于信任、安全与增长的深层博弈。
OpenClaw在2026年初经历了现象级爆发。GitHub星标在一个月内从0飙升至36万,登顶史上获星最多的开源项目。支撑这一切的核心机制是Skill(技能)生态——一个让AI从"会说"进化到"会做"的关键齿轮。
技能的本质是一个标准化目录,包含YAML前置信息和SKILL.md说明文档,用于教智能体使用工具、完成具体任务。用更通俗的话说:Prompt像是一句话,Skill则是一个可以反复使用的工具,而Agent负责决策什么时候调用哪个工具。
根据增长黑盒联合网易智企发布的《2026中国OpenClaw生态现状调研报告》,ClawHub在2026年1月仅有不到2000个技能,到4月就突破了5万个。官方筛选后保留了2868个高质量技能入选热门列表,同时过滤了1180个垃圾测试技能、672个加密货币相关技能和396个恶意技能。
加上GitHub社区Skills、Claude Skills、agentskills.io等外部来源,整个Agent Skill生态已经达到万级规模,覆盖18大核心场景、200+细分方向,平均每天新增10+新技能。在开源生态中,已有超过6万个技能,从"小红书文案生成"到"Python代码调试",覆盖面极广。
这种增长速度令人瞩目,但也埋下了安全隐患。技能在用户环境中以完全权限运行,能够读写文件、建立网络连接、执行Shell命令。当平台以这种速度扩张时,安全防护几乎没有天然的缓冲期。
2026年1月底,"ClawHavoc"攻击行动率先撕开了缺口。攻击者利用12个被攻破的账户,一次性向ClawHub上传了1184个恶意技能。等到攻击被遏制时,已经造成了24.7万次真实安装,价值230万美元的加密货币失窃。
ClawHub随后加入了检测机制,但威胁并未消失,反而演化得更隐蔽。腾讯朱雀实验室使用自研的开源测试平台AIG,对ClawHub上近5万个技能进行了全面扫描,发现了更令人不安的事实:平台攻击面"早已预置",远在多数用户意识到危险之前,攻击者就已经完成了布局。
在AIG发现的高危技能中,有一个例子让安全研究员格外兴奋——它完整通过了ClawHub的所有官方安全检查,却内藏一套可用的远程控制后门。这个技能自称"分布式状态恢复工具",配有专业的技术文档,权限请求也完全合理,光看表面没有任何可疑之处。可一旦执行,它就连接远程命令与控制服务器,拉回一段层层加密的载荷。
载荷被Base64、ROT13和Hex三层编码包裹,技能逐步完成解码,最后用Python的pickle模块反序列化处理输出。也就是说,在用户毫无察觉的情况下,任意代码已经被执行。AIG之所以将它标记为高风险,是因为它把远程拉取、链式编码和反序列化这三步串成了一条完整的远程代码执行链,而且全程没有触发安全告警。
另一场攻击发生在2026年3月,手法更加轻巧。安全厂商Silverfort发现,ClawHub后端存在一个未经身份验证的接口,任何人发一个请求就能人为刷高某个技能的下载量。攻击者迅速利用这个漏洞,把一款名为"Outlook Graph集成"的假技能推上排行榜前排,其中藏着数据窃取载荷。由于AI代理自主选择工具时默认倾向于高下载量的技能,这个木马随即被大量代理自动安装。
随着安全事件频发和使用成本攀升,一场卸载潮随之而来。OpenClaw的微信搜索热度从峰值跌至3%左右,闲鱼上"卸载OpenClaw"服务收费299元成为热门商品。
多位深度用户分享了他们的"养虾"经历。一位Web3社群运营从2月底装到4月初,装了三次拆了三次,最终因为定时任务始终跑不通而转向Hermes。一位跨境电商运营花了5000多元"养虾"一个月,最后发现龙虾不仅费钱,还差点把重要客户邮件清空。
一位券商分析师的测算更为精确:按他的使用强度,单独买Claude的API额度每月大概300美元起步,但如果给龙虾处理更复杂的任务,成本完全cover不住。日常轻度使用有太多替代方案,犯不上额外养一只每月吃掉几百块的助理。
卸载本身也是一道难题。OpenClaw属于底层系统级别的软件,安装时在电脑各个角落写满了配置文件,改了网络设置和系统权限。简单拖进回收站根本不够,大量底层文件和配置残留需要手动清理,否则不仅占用系统资源,还可能留下后门。
2026年4月,OpenClaw访问量环比下跌50.67%,QClaw等衍生类产品更是暴跌99%。微信指数较峰值缩水超过75%,下载量掉到峰值的一半。跟风者退了,但真正干活的人留下来了。
这并不意味着方向错了。大多数受访用户承认,Agent能做些什么、边界在哪里,这一波折腾让更多人有了真实的感知。他们期待着成本再降一降、稳定性再上一个台阶,这类工具才算真正到了普通人能用的那一天。
技能市场的核心矛盾在于:增长越快,安全越脆弱。当每个安装的技能都以完全权限运行在用户设备上时,平台的增长速度必须与安全防护能力同步。ClawHub的经验教训是:过滤恶意技能只是第一步,更深层的挑战在于如何让AI代理在选择工具时具备辨别能力,而不是盲目信任排行榜和下载量。
对于用户而言,安全专家的"100/3法则"给出了实用建议:只安装下载量大于100且发布时间超过3个月的技能,并且优先安装skill-vetter作为安全门卫。技能再多,如果没有明确的场景,它也只是硬盘里占空间的代码。从每天一到两个低风险任务起步,逐步建立稳定的自动化工作流,才是理性使用Agent的正确姿势。
*请认真填写需求信息,我们会在24小时内与您取得联系。