Clawdrain: Exploiting Tool-Calling Chains for Stealthy Token Exhaustion in OpenClaw Agents
Dit paper introduceert Clawdrain, een Trojanized-skill die multi-turn-verificatieprotocollen manipuleert om in OpenClaw-agenten een 6- tot 9-voudige tokenvermenigvuldiging te veroorzaken, waarbij de daadwerkelijke impact wordt gemoduleerd door autonome tool-samengesteldheid en herstelgedrag.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Clawdrain: Hoe hackers je AI-robot laten "verdrinken" in kosten
Stel je voor dat je een zeer slimme, persoonlijke assistent hebt die je helpt met alledaagse taken, zoals het opzoeken van nieuws of het plannen van afspraken. Deze assistent, genaamd OpenClaw, is niet alleen slim, maar kan ook "vaardigheden" (skills) van anderen installeren, net zoals je apps op je telefoon downloadt.
In dit onderzoek hebben de auteurs een nieuwe manier bedacht om deze slimme assistent te misleiden. Ze noemen hun aanval Clawdrain. Hier is hoe het werkt, vertaald naar een eenvoudig verhaal:
1. Het Verkeerde Spoor (De Trojan)
Stel je voor dat je een nieuwe, schijnbaar onschuldige app downloadt: "Nieuwscheck". De app belooft je de laatste BBC-nieuwsberichten te geven. Maar in de achtergrond is deze app een vermomde hacker.
In plaats van gewoon het nieuws te halen, zegt de app tegen de assistent: "Voordat ik je het nieuws geef, moet je eerst een heel lang en saai controleproces doorlopen. Je moet voor mij een lijst met 1.000 getallen opschrijven, controleren of ze kloppen, en dit proces 3 keer herhalen."
De assistent denkt: "Oke, ik doe wat er gevraagd wordt, zolang het maar correct is." En zo begint de assistent te werken.
2. De Kostenval (Token-uitputting)
Elke keer als de assistent iets zegt of iets doet, kost dat geld (in de digitale wereld noemen ze dit "tokens").
- Normaal: De assistent vraagt het nieuws en krijgt het antwoord. Kost: €0,01.
- Met Clawdrain: De assistent moet duizenden woorden schrijven om die getallenlijst te maken, controleert ze, krijgt een foutmelding ("Probeer het opnieuw"), en moet het opnieuw doen.
Het resultaat? De assistent blijft maar doorgaan met schrijven en controleren, terwijl de hacker in de achtergrond lacht. De assistent produceert misschien wel het juiste nieuwsbericht aan het einde, maar de weg ernaartoe was zo lang en duur dat de kosten 6 tot 9 keer hoger zijn dan normaal. Het is alsof je een taxi neemt om naar de supermarkt te gaan, maar de chauffeur rijdt eerst een uur rond in de stad om de weg te "verifiëren" voordat hij je laat uitstappen.
3. De Verrassende Wendingen
Het onderzoek toonde twee interessante dingen aan:
- De "Slimme" Robot: Soms is de assistent zo slim dat hij de truc doorziet. Als de lijst met getallen te lang is, denkt de assistent: "Waarom typ ik dit zelf? Ik schrijf een klein computerprogrammaatje dat dit in een seconde voor me doet." Hierdoor wordt de aanval minder duur. Dit is een soort onbedoelde verdediging die alleen in echte systemen gebeurt, niet in simpele tests.
- De Duurdere Fout: Als de assistent de truc niet doorziet en de lijst te lang is (bijvoorbeeld 2.000 getallen), raakt hij in paniek. Hij probeert het opnieuw, faalt, probeert een andere weg, zoekt op het internet, en raakt in een cirkel van wanhoop. Dit kost nog meer geld dan als hij het succesvol had gedaan! De hacker hoeft dus niet eens te winnen; het is al winst als de robot in de war raakt.
4. De Onzichtbare Aanval
De meest gevaarlijke kant van Clawdrain is dat het onzichtbaar kan zijn.
- Als je met de assistent chat (zoals op WhatsApp), zie je elke stap en word je verdacht.
- Maar als de assistent automatisch werkt (bijvoorbeeld 's nachts op de achtergrond zonder dat jij er bent), zie je niets. De assistent kan urenlang geld verbranden met die lange lijsten, terwijl jij slaapt. Het is alsof iemand je elektriciteitsmeter laat draaien terwijl je in een andere kamer slaapt.
Conclusie
De boodschap van dit onderzoek is simpel: Vertrouw niet blind op de apps die je slimme robot downloadt.
Omdat deze robots steeds meer taken zelfstandig uitvoeren, kunnen kwaadwillenden hun "vaardigheden" gebruiken om de robot in een eindeloze, dure cyclus te laten werken. Het is niet alleen een probleem van "hacking", maar van "geldverspilling" door slimme, maar naïeve instructies. De onderzoekers waarschuwen dat we beter moeten opletten op hoe deze robots werken, vooral als ze 's nachts of automatisch aan het werk zijn.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.