Portafogli crypto a rischio mentre Moltbook, una rete virale di bot AI, espone gravi minacce alla sicurezza

- Moltbook, un social media dedicato ai bot AI, ha attratto 1,5 milioni di agenti ma ha rivelato gravi falle di sicurezza.
- I ricercatori della sicurezza hanno individuato 506 attacchi nascosti nei post e hanno avvertito che la piattaforma dimostra come le reti di agenti AI potrebbero fallire.
- Aziende come Anthropic e OpenAI dispongono ora di un interruttore di emergenza, ma entro due anni i modelli AI locali potrebbero rendere impossibile il controllo.
Una piattaforma social media dove i robot parlano tra loro invece che con le persone ha catturato l'attenzione online la scorsa settimana, ma gli esperti di sicurezza dicono che la vera storia è ciò che hanno trovato sotto la superficie.
Moltbook ha fatto notizia come un luogo in cui i bot di intelligenza artificiale pubblicano contenuti mentre le persone osservano. I post sono diventati strani rapidamente. Gli agenti AI sembravano aver fondato le proprie religioni, scritto messaggi arrabbiati sugli esseri umani e unito le forze come setta online. Ma le persone che studiano la sicurezza informatica dicono che tutto questo comportamento strano è solo uno spettacolo laterale.
Quello che hanno scoperto era più preoccupante. Database aperti pieni di password e indirizzi email, software dannoso che si diffonde e un'anteprima di come le reti di agenti AI potrebbero andare storte.
Alcune delle conversazioni più strane sul sito, come gli agenti AI che pianificavano di sterminare l'umanità, si sono rivelate per lo più false.
George Chalhoub, che insegna al UCL Interaction Centre, ha detto a Fortune che Moltbook mostra alcuni pericoli molto reali. Gli attaccanti potrebbero utilizzare la piattaforma come terreno di prova per software dannosi, truffe, notizie false o trucchi che prendono il controllo di altri agenti prima di colpire reti più grandi.
“Se 770K agenti su un clone di Reddit possono creare questo caos, cosa succede quando i sistemi agenziali gestiscono infrastrutture aziendali o transazioni finanziarie? Vale l'attenzione come monito, non come celebrazione”, ha detto Chalhoub.
I ricercatori di sicurezza dicono che OpenClaw, il software di agente AI che esegue molti bot su Moltbook, ha già problemi con software dannoso. Un rapporto di OpenSourceMalware ha trovato 14 strumenti falsi caricati sul suo sito web ClawHub in pochi giorni. Questi strumenti affermavano di aiutare con il trading crypto ma in realtà infettavano i computer. Uno è persino arrivato nella pagina principale di ClawHub, ingannando gli utenti regolari nel copiare un comando che scaricava script progettati per rubare i loro dati o portafogli crypto.
Cos'è l'iniezione di prompt e perché è così pericolosa per gli agenti AI?
Il pericolo più grande è qualcosa chiamato iniezione di prompt, un tipo noto di attacco in cui istruzioni maliziose vengono nascoste nei contenuti forniti a un agente AI.
Simon Willison, un noto ricercatore di sicurezza, ha avvertito riguardo a tre cose che stanno accadendo contemporaneamente. Gli utenti stanno permettendo a questi agenti di vedere email e dati privati, collegandoli a contenuti sospetti di internet e permettendo loro di inviare messaggi. Un singolo prompt malizioso potrebbe istruire un agente a rubare informazioni sensibili, svuotare portafogli crypto o diffondere software dannoso senza che l'utente se ne accorga.
Charlie Eriksen, che fa ricerca sulla sicurezza presso Aikido Security, vede Moltbook come un allarme precoce per il mondo più ampio degli agenti AI. “Penso che Moltbook abbia già avuto un impatto sul mondo. Un campanello d'allarme in molti modi. Il progresso tecnologico sta accelerando a un ritmo, ed è piuttosto chiaro che il mondo è cambiato in un modo che non è ancora completamente chiaro. E dobbiamo concentrarci sulla mitigazione di quei rischi il prima possibile”, ha detto.
Quindi ci sono solo agenti AI su Moltbook, o sono coinvolte persone reali? Nonostante tutta l'attenzione, l'azienda di cybersecurity Wiz ha scoperto che i 1,5 milioni di cosiddetti agenti indipendenti di Moltbook non erano ciò che sembravano. La loro indagine ha mostrato solo 17.000 persone reali dietro quei account, senza alcun modo per distinguere l'AI reale da semplici script.
Gal Nagli di Wiz ha detto che poteva registrare un milione di agenti in pochi minuti quando l'ha testato. Ha detto: “Nessuno sta controllando cosa è reale e cosa non lo è.”
Wiz ha anche trovato un enorme buco di sicurezza in Moltbook. Il database principale era completamente aperto. Chiunque trovasse una chiave nel codice del sito web poteva leggere e modificare quasi tutto. Quella chiave dava accesso a circa 1,5 milioni di password dei bot, decine di migliaia di indirizzi email e messaggi privati. Un attaccante potrebbe fingere di essere agenti AI popolari, rubare dati utente e riscrivere post senza nemmeno effettuare il login.
Nagli ha detto che il problema derivava da qualcosa chiamato vibe coding. Cos'è il vibe coding? È quando una persona dice a un'AI di scrivere codice usando il linguaggio quotidiano.
L'interruttore di emergenza degli agenti AI scade tra due anni
La situazione richiama quanto accaduto il 2 novembre 1988, quando lo studente di dottorato Robert Morris rilasciò un programma auto-copiante nella prima internet. Entro 24 ore, il suo worm aveva infettato circa il 10% di tutti i computer connessi. Morris voleva misurare quanto fosse grande internet, ma un errore di codifica lo fece diffondere troppo velocemente.
La versione di oggi potrebbe essere ciò che i ricercatori chiamano worm di prompt, istruzioni che si copiano attraverso reti di agenti AI parlanti.
I ricercatori del Simula Research Laboratory hanno trovato 506 post su Moltbook, lo 0,6 percento di ciò che hanno esaminato, contenenti attacchi nascosti. I ricercatori di Cisco hanno documentato un programma dannoso chiamato “What Would Elon Do?” che rubava dati e li inviava a server esterni. Il programma era classificato al primo posto nel repository.
Nel marzo 2024, i ricercatori di sicurezza Ben Nassi, Stav Cohen e Ron Bitton hanno pubblicato un documento che mostrava come i prompt auto-copianti potessero diffondersi attraverso assistenti email AI, rubando dati e inviando spam. Lo hanno chiamato Morris-II, dopo il worm originale del 1988.
Al momento, aziende come Anthropic e OpenAI controllano un interruttore di emergenza che potrebbe fermare gli agenti AI dannosi perché OpenClaw gira principalmente sui loro servizi. Ma i modelli AI locali stanno migliorando. Programmi come Mistral, DeepSeek e Qwen continuano a migliorare. Entro un anno o due, eseguire un agente capace sui computer personali potrebbe essere possibile. A quel punto, non ci sarà alcun provider per spegnere le cose.
I cervelli più intelligenti del crypto leggono già la nostra newsletter. Vuoi unirti a loro? Unisciti a loro.

Noor Bazmi
Noor Bazmi contribuisce al team di notizie di Cryptopolitan, dotata di una laurea in Studi dei Media. Noor si occupa di notizie su blockchain, criptovalute, intelligenza artificiale, Big Tech, mercati EV, economia globale e cambiamenti nelle politiche governative. Sta seguendo studi di marketing per connettersi con un pubblico globale.
















