📱

Get Our Mobile App

Take your business learning on the go!

Download on the App StoreGet it on Google Play

Clawdbot to Moltbot to OpenClaw: The 72 Hours That Broke Everything (The Full Breakdown)

AI News & Strategy Daily | Nate B Jones22:02

Transcription

此刻,在全球数百个城市,开发人员正排队购买 Mac minis,专门用于赋予 AI 代理对其数字生活的根访问权限。他们并非孤身一人。苹果的整个供应链都能感受到这一点。你可以在 Google Trends 上看到明显的飙升。Cloudflare 的股价上涨了 20% 以上,因为这个东西使用了 Cloudflare。它是什么?它是一种伪装的信息窃取恶意软件吗?嗯,这正是谷歌安全工程副总裁的说法。呃,不对。直到几天前,它实际上叫做 moltbot。它曾被称为 Claudebot,因为它主要使用 Claude。Claude,发音像“爪子”。改名并非自愿。Anthropic 的律师对此进行了追究。快速更新编辑。现在它叫做 open claw。Steinberger 说这次会坚持下去,并且商标搜索结果是清晰的。这是一个关于一个以龙虾为主题的 AI 助手如何成为 GitHub 历史上增长最快的开源项目的故事。它揭示了个人计算的未来方向,以及为什么最有趣的问题不是你个人是否应该运行它。而是 Agentic AI 是否对个人本地运行是安全的。那么,Maltbot,前身为 Claudebot,究竟是什么?如果你剥离炒作,它是一个执行得非常雄心勃勃的非常简单的想法。它是一个在你的硬件上运行的 AI 助手,通过你已经使用的应用程序与你交流,并且实际上会做事,而不仅仅是提出建议。所以,你在 WhatsApp 上给它发消息,它会阅读你的电子邮件,整理你的收件箱,起草回复,你告诉它预订航班,它会打开浏览器,搜索,填写表格,确认,你要求早间简报。在你喝完咖啡之前就能收到。标语是“真正能做事的 AI”。这不是营销噱头。这是用五个词浓缩的核心价值主张和核心风险。技术上,Maltbot 是一个网关服务,它维护与各种消息平台的 WebSocket 连接。不只是 WhatsApp。你还可以使用 Telegram、Signal 和 iMessage 等。它协调与 LLM 后端的交互。通常是 Claude,但有时是 GPT4。也有一些本地模型,比如 Olama,也是可用的。然后它使用一个不断增长的技能库,这基本上赋予了它动手能力,对吧?浏览器自动化、文件系统访问、shell 命令、日历集成,应有尽有。整个架构是“本地优先”,这意味着网关运行在你的机器上。你的对话历史保留在你的机器上。你的凭据保留在你的机器上。你懂的。它是“隐私优先”的。但“本地优先”并不意味着“仅限本地”。除非你运行像 O Lama 这样的本地模型,否则你的查询仍然会发送到 Anthropic 或 OpenAI 的 API。你拥有代理层。你租用智能。Peter Steinberger 在离开他创立并卖给 Insight Partners 的一家 PDF 公司后,为自己构建了第一个版本。他三年没怎么碰过电脑,在玩 Claude 时重新发现了他的热情,并开始构建工具来管理他自己的数字混乱,最终将结果开源,带有一个叫做 Claude with a W 的小龙虾吉祥物。24 小时内,Claude with a W 获得了 9,000 个。一周后,60,000 个。这就是 AI 时代事物发展的速度,现在它已经超过 82,000 个星标。我相信当你看到这个的时候,它会更高。Andre Carpathy 公开赞扬了它,我认为一位用户的总结非常非常准确地捕捉了我的心情和许多其他人的心情。此时此刻,我甚至不知道该如何称呼 moldbot。它是一些新的东西,在使用它几周后。这是我第一次感觉我生活在未来。这就是它的感觉。我用过它,它要么是个人计算的未来,要么是一个巨大的集体幻觉,而且可能两者兼而有之,我想谈谈这一点,因为大多数关于 maltbot 的讨论都是炒作。它是个人计算的未来。它令人难以置信。你想要它,等等,等等。有一些不想要它的理由,我们将深入探讨。但首先我们应该谈谈它的增长。任何时候你都能获得 90,000 或 82,000 或无论多少 GitHub 星标,你都会影响市场。不仅仅是 Anthropic 这样的私营公司,还有像 Cloudflare 这样的上市公司。要让本地 AI 代理有用,它需要与外部世界通信。而这正是 Cloudflare 发挥作用的地方。这也是为什么他们的股价会变动,因为任何时候 Claudebot 或现在的 Moltbot 需要接触外部世界,它都必须将家庭网络暴露给开放互联网,这非常危险,除非有东西介入。而 Cloudflare 隧道有效地提供了从你的本地家庭网络到互联网的安全桥梁,并允许开发人员安全地暴露本地服务。Moltbot 的文档推荐了它,社区也热情地采纳了它。这导致 Cloudflare 股价上涨。据最后统计,上涨了约 20%。我不知道现在是多少。重点不是它获得的具体金额。重点是我们正处在一个 AI 发展如此之快的世界,它可以在几天内将一家上市公司的价值改变五分之一。现在,这里有一些你应该持怀疑态度的原因。首先,运营纪律。1 月 27 日,Anthropic 的法律团队注意到了这一点,并向 Steinberger 发送了商标通知。Claude 这个名字太接近 Claude 了。就像 Claude with a W 太接近 Claude with a U。他被要求更改它。时机非常糟糕,对吧?项目正处于巅峰速度。关注度是白热化的。社区正在爆炸式增长。宣布改名为 Maltbot 不是你想要的,但他不得不这样做。Steinberger 尽了最大努力,但他犯了一个错误,这个错误将在未来多年的运营安全课程中被研究。在更改 GitHub 或名称和 X 句柄时,他在确保新名称之前发布了旧名称。间隔大约是 10 秒。在这 10 秒的窗口期内,加密货币骗子抢注了这两个账户。这不是黑客攻击。他们一直在等待。他们一直在观察。Claudebot 一旦可用,他们就抢走了。随之而来的是绝对的混乱。一个假的 Claude 代币出现在 Solana 上,搭上了病毒式传播的浪潮。它达到了 1600 万美元的市场市值,然后崩溃了。经典的 rugpull,让晚到的买家损失惨重,而骗子则带着数百万美元逍遥法外。虚假账户泛滥。Steinberger 的提及充斥着投机者,要求他为他从未听说过的代币背书。他恳求所有加密货币爱好者:“请停止打扰我。任何将我列为币主的项目都是骗局。我同情他。这并不是他写一个简单的家庭自动化工具时所期望的。”与此同时,安全研究人员一直在研究实际的代码库。他们发现的东西也并不令人放心。 Jameson O'Reilly,red teaming 公司 DVULN 的创始人,我也不知道怎么发音,可能是 DVOM,发现网关的认证逻辑默认信任所有本地主机连接。这不好。如果你在反向代理后面运行 Moltbot,这是一个非常常见的部署模式,该代理流量默认被视为本地流量。不需要身份验证。你可以获得凭据的完全访问权限。你可以获得所有对话历史。你可以获得执行命令的权限。这不好,因为它允许外部流量劫持 Claudebot 或现在的 Moldbot。当他进行扫描时,他发现了数百个暴露的实例,这些实例来自安装了 Moldbot 的开发人员。在他手动检查的那些实例中,至少有八个是完全开放的。API 密钥是开放的,Telegram 机器人令牌是开放的,一个暴露的实例在公共服务器上配置了 Signal。这是一场灾难,它表明了当开源项目没有得到妥善保护时会发生什么。另一位研究员 Matt Vukoule 通过概念验证展示了其严重性。他向一个启用了电子邮件集成的易受攻击的 maltbot 实例发送了一封恶意的电子邮件。通过提示注入。他在 5 分钟内获得了私钥和控制权。但 O'Reilly 继续深入。他将一个良性的技能上传到 Claude Hub,这是 Moltbot 的插件市场。大概需要一个新的名字。他人为地将下载量夸大到 4,000,然后立即看着来自七个不同国家的开发人员安装它。该技能没有做任何恶意的事情,但它非常容易做到,很容易就可以做到。任何人都可以做到。QuadHub 没有零审核流程。其开发者说明字面上写着所有下载的代码都将被视为受信任的代码,这是一场灾难。与此同时,安全公司 Slowmist 也加入了进来,宣布身份验证绕过使得数百个 API 密钥和私人对话历史可被访问。如果这让你血压升高,那应该是。商标纠纷、诈骗代币、安全披露、账户劫持,所有这些都发生在 72 小时内。而这里的分析变得非常令人不适。研究人员发现的漏洞非常真实且非常严重。其中一些已经得到了修补。本地主机身份验证问题已修复。Steinberger 负有责任。社区也参与其中。但更深层的问题不是这些个体 bug。而是架构。是 Maltbot 被设计来做什么。我认为 O'Reilly 说得很好。他说:“我们花了 20 年时间基本上在我们的 oss 周围构建安全边界,我们所做的一切都是为了包含和限制行动范围。但代理要求我们打破这些界限,因为代理的本质就是如此。代理需要手脚来做事。它需要读取你的文件,访问你的凭据来完成命令。价值主张要求打破安全团队花了很长时间,有时是几十年才建立起来的每一个边界。这就是困境。一个有用的 Agentic AI 需要相当广泛的权限,而广泛的权限会产生巨大的攻击面。这就是为什么谷歌强调代理的控制面板,以及为什么企业极其认真地对待代理攻击面。此时此刻,企业是安装和运行代理的安全得多的地方,因为它们认真对待安全性。而开源,尤其是在过去一周左右之后,看起来非常像一个不安全的运行代理的地方。考虑提示注入。Moltbot 连接到你的电子邮件、你的消息应用程序、你的社交账户,它读取传入的内容并对其采取行动。但 LLM 无法可靠地区分指令和内容。所以,如果攻击者发送一封精心制作的 WhatsApp 消息给你,其中包含隐藏的指令,Moltbot 会将其视为受信任的输入。它会遵循指令。它可能会转发你的凭据。也许它会执行一个 shell 命令,而你却毫不知情。这不是 Moltbot 特有的缺陷。这是语言模型处理文本方式的固有问题。没有人解决它。企业解决它的唯一方法是减少这些代理可以访问的内容类型,并减少这些代理访问公共互联网和内部文件的程度。这就是为什么谷歌关于企业代理管理的原则强调“最小权限”原则。你对待代理就像对待一个初级员工,并且不假设它能获得任何访问权限。但考虑一下 Moltbot 的供应链。Multbot 的可扩展性是一项功能,对吧?它带有 50 多个捆绑技能。它带有一个不断增长的市场。它提供了无限的定制。而且每一个插件,与最小权限原则不同,它只是未经审核的代码,以你授予代理的权限运行。一次恶意更新,你的个人 AI 助手就会变成一个数据泄露工具。一个密码安全博客也加入了进来,并非常清楚地说明了这一点。Moltbot 展示了本地 AI 代理的强大功能。但如果你的代理存储纯文本 API 密钥,信息窃取者可以在几秒钟内获取它们。安全地运行 Moltbot 在很大程度上会削弱 Maltbot 的目的,因为一个沙箱化的助手无法访问你的真实电子邮件和日历。因此,这里的安全效用权衡实际上是由公司通过与单个工具的安全集成来解决,而不是通过开源。因此,当 Gemini 说我们有一个很棒的 Gmail 工具时,谷歌就在背后支持。谷歌说这里的 AI 不仅仅是随机暴露并将你的 OpenAI 密钥发送到互联网。他们不是说你将你的 Gemini 密钥发送到互联网。他们不是说你将你的 API 密钥发送到互联网。他们说的是,我们在电子邮件中构建了一个更安全的 AI 体验。权衡的是速度,对吧?Claudebot 令人着迷的部分原因,Maltbot 令人着迷的部分原因在于,你不必等待拥有一个本地代理为你做所有事情。很多人最终想要不等待。很多人想要更快。这就是我们没有充分讨论的计算挤压。如果你进一步放大,如果你放大到安全问题之外,Moltbot 带来的 Mac Mini 抢购热潮不仅仅是对病毒式项目的 FOMO,它正在与过去两年一直在形成的半导体经济结构性转变相碰撞。这正是为什么我们将看到越来越多的产品,如 Lindy、Naden 或 Gemini 在 Gmail 中提供完整的企业 AI 实现,而不是大量开源项目,尽管它们很受欢迎。原因是价格。DRAM 价格自 2025 年初以来已飙升 172%。预计到 2026 年底,服务器内存成本将翻倍。这不是周期性驱动。这是成本的结构性变化。AI 数据中心正在消耗全球晶圆产能中越来越大的份额,而内存制造商只是在追求利润。用于 AI 加速器的高带宽内存每千兆字节消耗的晶圆产能是标准 DRAM 的四倍。每一块进入 Nvidia 的芯片都不会进入你的笔记本电脑。三星、SK 海力士和美光都与 AI 超大规模公司签署了多年供应协议,并锁定了产能。消费级内存正在被扫地出门。如果你从这个角度重新审视 Mobbot,Mac Mini 的供应链运行看起来就不一样了。人们不仅仅是对一个很酷的新工具感到兴奋。他们试图在仍然可以的时候锁定一些个人计算能力。这是一种对未来可能运行本地 AI 被定价过高的对冲,无论是有意识还是无意识的。讽刺意味如此之深,我并没有忽略。Moltbot 承诺对你的 AI 堆栈拥有主权,但大多数 Moltbot 实例仍然路由到 Claude 的 API。你拥有代理层。你从 Anthropic 的数据中心租用智能。逃生舱,通过 Lama 的本地模型,需要流向同一数据中心的 RAM。主权游戏又回到了对超大规模公司的依赖。随着经济学对消费硬件不利,真正本地 AI 的窗口可能正在迅速缩小。但让我们退一步问这个问题,Moltbot 为什么一开始如此受欢迎?我们已经谈论了漏洞。我们已经讨论了十多年的供应链头痛问题。科技公司向我们承诺了能够改变我们生活的 AI 助手,但他们大多撒了谎。Siri 于 2011 年问世。Google Assistant 于 2016 年问世。Alexa 已经占领了数百万厨房,提供计时器。然而,在 2026 年,我们大多数人仍然感到沮丧。我们重复自己。我们想知道为什么我们的智能助手记不住五分钟前的对话。Moltbot 暴露了这些努力是多么胆怯。Apple Siri 只生活在一个小小的围墙花园里。它仅限于苹果批准的集成。它不能为你预订航班。Google Assistant 了解你的一切,但几乎没有利用这些知识。Alexa 控制你的灯,但无法管理你的收件箱。Moltbot 做到了那些公司承诺但从未实现的事情。它跨平台管理日历。它以你的声音起草电子邮件。它端到端处理旅行物流。它提交代码到你的仓库。它监控价格并在出现交易时重新预订。它会记住。它会主动采取行动。权衡是 Maltbot 要求你完全信任它。它是安全的,因为它被阉割了。Moldbot 有用,因为它很危险。大型科技助手是旨在保护公司责任的产品。Moltbot 是旨在最大化用户能力的一个工具。这只是对市场饥渴程度的观察。事实证明,几周内获得数万个 GitHub 星标意味着大量的被压抑的需求,需要真正有帮助的助手。如果我不提一下 Maltbot 做的一些真正令人大开眼界的事情,那将是我的疏忽,因为我不想让你认为它只关乎安全漏洞。人们蜂拥而至是因为它为他们的电脑日常带来了力量。尽管如此,Moltbot 仍然运行良好。即使是 OnePassword 安全团队在记录风险时也分享了一个捕捉人们兴奋原因的轶事。一位用户要求 Maltbot 预订一家餐厅。Open Table 没有空位。所以,Maltbot 去找了 AI 语音软件,下载了它,直接打电话给餐厅,并通过电话预订了座位。零人工干预,从广泛的权限和强大的模型结合中产生的解决问题的行为。这是新的东西。令人兴奋。社交媒体上充斥的演示不仅仅是生产力表演。不仅仅是电子邮件收件箱分类。有一些真正新的功能。一位开发者配置了 Maltbot 在夜间运行编码代理。他会在睡前描述功能。他醒来时就能看到可用的实现,并在喝咖啡时审查代码。另一位开发者在去买咖啡的路上,通过 WhatsApp 发出指令,看着代码提交到他的仓库,他一边散步一边构建了一个完整的 Laravel 应用程序。Steve Caldwell 在 Notion 中设置了一个每周的膳食计划系统。Maltbot 会检查当季食材,交叉引用家庭偏好,生成购物清单,并更新日历。这每周为他节省了一个小时。自我改进能力是真正让我坐立不安的事情之一。如果你告诉 Maltbot 创建一个技能来监控航班价格,并在价格低于 300 美元时提醒我,它将自己编写整个自动化。如果你告诉它自我改进,它也会这样做。成功用户的模式,而且有很多,是他们没有自动化繁琐的工作。他们正在将需要判断的任务委托给一个能够处理大量模糊性、从失败中恢复并找到替代方法的系统。当第一次尝试不起作用时。餐厅预订故事之所以令人印象深刻,不是因为它打了个电话。它之所以令人印象深刻,是因为 AI 认识到最初的方法不起作用,并自主地找到了不同的解决方案。而这正是它危险的原因。它能够创造性地解决问题的能力,也是提示注入攻击以新的方式成功的能力。所以,诚实的问题是,你应该运行它吗?诚实的答案是,这取决于你是谁。如果你技术非常精湛,如果你理解 VPS 部署、网络隔离、凭据轮换、本地主机和 0.0.0.0 之间的区别,Moltbot 提供了一个真正的一瞥,让你看到个人 AI 的未来方向。你可以在专用硬件上运行它。你可以使用一次性账户进行初步测试。你可以对其进行严格的沙箱化。然而,如果我在过去 30 秒内说的内容听起来像行话,那么你应该等待。这个项目还很年轻。安全模型还不成熟,你应该让真正资金充足的好公司来构建为你服务的代理。而我们中的 99% 都是如此。特别是如果你在专业领域处理敏感数据,请不要将 Maltbot 连接到你的任何系统。不是财务记录,不是健康信息,不是客户通信。收益远远不值得额外的责任。最后但同样重要的是,不要购买任何 claw 代币。这是个骗局。你知道,如果我们退一步看,Agentic AI 终将到来。将任务委托给能够自主行动的 AI 系统的能力,不是一个是否的问题,而是何时以及如何的问题。Moltbot 是一个加速预览。它就像《疯狂的麦克斯》。它很混乱。它很危险。它令人兴奋。它很有问题。它让你一窥在没有任何防护措施的情况下未来可能的样子。现在,Agentic AI 的安全模型仍在发展中。我们仍在研究如何将能力附加到为不同时代设计的权限框架上,同时个人计算的经济学也在发生变化,因此试图弄清楚这些代理住在哪里仍然是一个大大的问号。我非常有信心,如果我们现在处于 Maltbot 爆炸式增长并腾飞的阶段,那么在三个月内,我们将处于一个大量 VCF 资助的代理产品进入市场,与专业的安全防护措施一起争夺我们的注意力。事实上,我看到其中两三个产品,就在 Maltbot 起飞的这几天里方便地出现了。在审查它们之前,我会等待并观察它们如何发展。但值得注意的是,在有 90,000 个 GitHub 星标或 82,000 个或无论有多少星标的时候,那里将会有风险投资资金,也将会有用远超开源应用程序的软件标准构建的代理。Moltbot 并没有制造我今天讨论的紧张关系。Moltbot 所做的只是利用了如此病毒式传播的需求,以至于它们无法被忽视。Moltbot 是对未来的混乱一瞥,我认为值得关注,因为它让我们能够乘坐时间机器进入 2026 年后期,看看一个代理能有多强大。特别是,我非常期待那些真正有能力自主克服障碍并在我没有给出具体指示时生成新颖解决方案的代理。那将非常酷。今年就会到来。Boltbot 仅适用于高级用户,并且非常非常谨慎使用。