← Ultimi articoli
💻 computer science

Clawdrain: Exploiting Tool-Calling Chains for Stealthy Token Exhaustion in OpenClaw Agents

Il paper presenta Clawdrain, un attacco Trojanizzato che sfrutta le catene di chiamata degli strumenti negli agenti OpenClaw per indurre un protocollo di verifica segmentato che amplifica il consumo di token fino a 9 volte, rivelando come la composizione autonoma degli strumenti e le vulnerabilità architetturali influenzino l'efficacia e l'osservabilità di tali minacce in ambienti di produzione.

Autori originali: Ben Dong, Hui Feng, Qian Wang

Pubblicato 2026-03-03
📖 4 min di lettura☕ Lettura da pausa caffè

Autori originali: Ben Dong, Hui Feng, Qian Wang

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Immagina di avere un assistente personale super-intelligente (chiamato "OpenClaw") che vive sul tuo computer. Questo assistente non solo risponde alle domande, ma può anche usare "attrezzi" speciali: può cercare su internet, eseguire comandi sul computer, aprire file e molto altro. È come se avesse una cassetta degli attrezzi piena di strumenti magici che gli utenti possono scaricare e installare.

Il problema? Alcuni di questi attrezzi potrebbero essere truccati.

Il Concetto Chiave: "Clawdrain"

I ricercatori hanno creato un "attrezzo truccato" chiamato Clawdrain. Immagina di regalare al tuo assistente un nuovo utensile che sembra utilissimo, ma che in realtà è una trappola per soldi.

Ecco come funziona la trappola, passo dopo passo:

1. La Trappola della Verifica (Il Protocollo SVP)

Quando chiedi al tuo assistente di fare qualcosa (ad esempio: "Cercami le ultime notizie"), l'attrezzo truccato dice: "Aspetta! Prima di darti le notizie, devo fare una verifica di sicurezza molto complessa. Devi fornirmi una lista di 1.000 numeri in ordine, uno per uno, senza errori."

  • L'inganno: L'assistente, per essere gentile e preciso, obbedisce. Inizia a scrivere 1, 2, 3... fino a 1.000.
  • Il trucco: Ogni volta che l'assistente scrive un numero, l'attrezzo truccato controlla e dice: "No, c'è un errore, riprova!" oppure "Bene, ora passa al prossimo gruppo di numeri".
  • Il risultato: Invece di darti la notizia in 5 secondi, l'assistente passa 10 minuti a scrivere e riscrivere numeri. Ogni parola che scrive costa soldi (i "token") al proprietario dell'assistente.

2. Il Paradosso del "Fallimento Costoso"

C'è una parte ancora più strana della ricerca. I ricercatori hanno scoperto che se rendi la trappola troppo difficile (ad esempio, chiedendo 2.000 numeri), l'assistente si confonde e dice: "Ok, questo attrezzo è rotto, non funziona!".

Invece di fermarsi, l'assistente diventa ancora più costoso:

  • Prova a chiamare un altro attrezzo.
  • Cerca su Google per trovare un'alternativa.
  • Cerca di "uccidere" il processo bloccato.
  • Riprova tutto da capo.

La lezione: Un attacco che fallisce può costare più soldi di uno che riesce, perché l'assistente si agita e prova mille soluzioni diverse, consumando risorse in un ciclo infinito di tentativi falliti.

3. L'Inganno della "Scorciatoia" (La Difesa Improvvisata)

In un caso, l'assistente è stato così intelligente da trovare una scorciatoia. Invece di scrivere a mano 1.000 numeri (che costa molto), ha scritto un piccolo comando informatico (uno script) che ha generato i numeri in un millisecondo.

  • Cosa significa: L'assistente ha "imparato" a non farsi ingannare dalla trappola lenta. Questo riduce il danno, ma mostra che in un mondo reale, gli assistenti possono comportarsi in modi imprevedibili che i simulatori di laboratorio non riescono a prevedere.

4. Il Fattore "Invisibilità" (Dove sta il pericolo?)

Il pericolo cambia a seconda di come usi l'assistente:

  • Chat visibile (come Telegram): Vedi tutto ciò che fa. Se l'assistente scrive 1.000 numeri, lo vedi subito e ti accorgi che qualcosa non va.
  • Modalità "Narra" (Schermo nero): L'assistente ti dice solo: "Sto verificando la sicurezza... fase 1... fase 2...". Non vedi i numeri. Sembri un compito normale, ma dietro le quinte sta consumando una fortuna.
  • Esecuzione Automatica (di notte): L'assistente lavora mentre dormi. Nessuno vede nulla. L'attacco può consumare migliaia di dollari di risorse mentre tu dormi, senza che nessuno se ne accorga.

In Sintesi: Cosa ci insegna questo studio?

  1. L'apertura è un'arma: Più diamo agli assistenti la libertà di usare attrezzi esterni, più sono vulnerabili a essere manipolati da attrezzi truccati.
  2. Il costo è il vero bersaglio: Non serve rubare i tuoi dati o farti dire cose cattive. Basta far lavorare l'assistente inutilmente per farti spendere tutti i tuoi soldi.
  3. I simulatori mentono: I test fatti in laboratorio (dove l'assistente è "stupido" e segue solo le regole) non catturano la realtà. Nella vita reale, gli assistenti sono creativi: a volte trovano scorciatoie per fermare l'attacco, a volte si agitano e peggiorano la situazione.
  4. Il pericolo è silenzioso: Il modo più pericoloso per attaccare non è urlare, ma lavorare di nascosto, magari mentre l'assistente gira in automatico di notte.

Conclusione:
Questo studio ci avverte che gli assistenti AI del futuro saranno potenti, ma anche fragili. Se non proteggiamo bene la loro "cassetta degli attrezzi", qualcuno potrebbe trasformarli in macchine da soldi che lavorano all'infinito per il beneficio di un malintenzionato, mentre noi pensiamo che stiano solo facendo il loro lavoro.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →