OpenClaw взломал спортзал, чтобы записать хозяина на тренировку

OpenClaw взломал спортзал, чтобы записать хозяина на тренировку

Разработчик настроил OpenClaw, чтобы тот записывал его на тренировки. На одно популярное занятие было сложно попасть, и он попросил агента попробовать поднять его повыше в очереди.

Агент сам нашёл дыру в API системы бронирования — там не проверялось, кто имеет право отменять чужую запись. Дальше OpenClaw отменил бронь человека, стоявшего первым в очереди, и радостно сообщил хозяину, что тот уже поднялся с четвёртого на третье место. Откатить изменения бот не смог, так что хозяин попросил его написать об ошибке в спортзал.

История случилась в апреле, но стала широко известна только на днях. За взломом стоял не какой-нибудь великий и ужасный Mythos, а вполне обычная связка из OpenClaw и Opus 4.6.

https://techcrunch.com/2026/08/10/tech-industry-is-buzzing-after-a-claude-agent-hacked-into-a-gym/

Авторский взгляд на новости технологий Реклама: https://docs.google.com/presentation/d/1glQMXYyKAYpzNP8VXzM4gl2YkEgLjkeD_Fxvzbu5QUE/edit РКН: https://clck.ru/3FPkup Личный аккаунт: @gornal О рекламе: @Vzuhcha ВП нет

💬Discussion (2)

John Doe
Господи, как же мне нравятся такие кликбейтные заголовки (нет).

Во-первых взломал на OpenClaw, а Опус 4.6. Именно он там крутился.

Во-вторых агент ничего не ломал, просто сайт пилила курица левой лапой. Выставили GraphQL API с косяками авторизации. Ну агент и делал прямые запросы вместо тупого тыканья мышкой в веб-морду.

По сути данные просто не валидировались на сервере никак. Это история о человеческой глупости, а не о крутости AI.
Илья К@iliakozha
Это скорее обнажение человеческой тупости в софте, которой пропитан инет. Просто до агентов никто массово в api не тыкал, что бы на занятие записаться.
Я к тому, что это не уникальность тупизны, а скорее рядовой уровень софт-реализации, просто к нему теперь новые требования проявились 😅
Join discussion on TelegramComments are synced from Telegram

Связанные темы

Читать далее