OpenClaw (ex-Moltbot) : explosion virale et tempête de sécurité

En résumé

  • See article

Introduction

En quelques semaines, OpenClaw (ex-Moltbot, ex-Clawdbot) est passé d’outil de niche à phénomène mondial, avec un cap des 100 000 étoiles GitHub franchi à une vitesse record, puis une dynamique qui l’a poussé vers 180 000 étoiles peu après. Selon le blog officiel OpenClaw et plusieurs analyses publiées fin janvier-début février 2026, le projet, porté par Peter Steinberger (fondateur de PSPDFKit), montre exactement la promesse et le danger de l’IA agentique: plus un agent peut agir dans votre vie numérique, plus il devient utile… et attaquable.

Qu’est-ce qu’OpenClaw et pourquoi tout le monde en parle ?

Si on enlève le vernis marketing, OpenClaw est une passerelle locale qui connecte un LLM à vos apps du quotidien.

  • L’agent tourne sur votre hardware via une gateway WebSocket (WhatsApp, Telegram, Signal, iMessage, etc.).
  • Il orchestre un backend LLM (Claude en priorité, ou des modèles locaux via Ollama).
  • Les “skills” lui donnent accès au navigateur, au shell, aux fichiers et à des APIs tierces.

L’approche est local-first: historique et identifiants restent sur votre machine. Mais ce n’est pas local-only: si vous utilisez Claude ou GPT, les inférences passent toujours par le cloud.

Ce qui attire les devs, c’est la délégation de vraies tâches: triage email, workflows Notion, réservations avec fallback vocal, voire génération de features et commits overnight.

Une croissance fulgurante… et des effets collatéraux

La courbe de croissance est hors norme: de 0 a 100k+ étoiles en environ 10-14 jours, avec des snapshots qui montent ensuite vers 180k. Selon BuildFastWithAI et d’autres suivis communautaires, cette vitesse dépasse celles de projets historiques comme React ou TensorFlow sur la phase initiale. Le chiffre exact varie selon la date de capture, donc à confirmer en continu.

Cette traction a des effets macro très concrets :

  • Ruée sur du hardware local (notamment Mac mini) pour héberger des agents persistants.
  • Adoption massive de tunnels/reverse proxy (Cloudflare notamment) pour exposer des instances.

Cette ruée s’inscrit aussi dans le contexte mémoire 2025-2026: tensions DRAM/HBM et arbitrage en faveur des data centers IA, ce qui renforce l’intérêt pour une capacité de calcul perso quand c’est encore abordable.

Mais l’emballement a eu un coût: en 72 heures, OpenClaw a enchaîné rebranding forcé, rug-pull crypto et divulgations de failles critiques.

72 heures de chaos : marques, scams et failles de sécurité

1. Rebranding raté et rug-pull à 16 M$

Anthropic conteste d’abord l’identité “Clawd/Claude-like”. Résultat: transitions successives Clawdbot -> Moltbot -> OpenClaw, en pleine montée médiatique.

Pendant cette fenêtre de transition, des scammers récupèrent des handles libérés et lancent le token Solana $CLAWD. D’apres les recaps de la semaine (notamment Nervegna), le token atteint environ 16 M$ de market cap avant crash quasi total.

Steinberger a dû rappeler publiquement qu’aucun token n’était officiel et que toute association du projet à un coin était frauduleuse.

2. Instances exposées, clés API à l’air libre

En parallèle, les audits sécurité se multiplient. Selon l’avis du CCB belge et des analyses presse spécialisées, Jameson O’Reilly (DVULN) et Mav Levin (DepthFirst) détaillent un scénario RCE lié à la couche WebSocket et à des hypothèses de confiance trop larges en environnement proxifié.

Dans des configurations exposées, l’attaquant peut viser l’exécution de commandes, l’exfiltration de secrets et la prise de contrôle de l’agent. Des scans ont remonté des centaines d’instances exposées avec des clés API visibles.

Matt Vukov montre aussi un chemin d’attaque par prompt injection (notamment via email), capable de détourner l’agent et d’obtenir des secrets en quelques minutes sur instance vulnérable.

SlowMist ajoute une alerte structurante sur le hub de skills: 341 skills jugés malveillants sur 2 857 analysés (environ 12%), avec obfuscation et mécanismes d’exfiltration, selon des reprises de leur rapport.

| Vulnérabilité | Découvreur | Impact | Statut | |--- ------------|------------|--------|--------| | WebSocket RCE | O’Reilly / Levin | Contrôle de l’agent sans interaction robuste | Patché / durci | | Prompt injection | Vukov | Vol de credentials en quelques minutes | Mitigations en cours | | Skills malveillants | SlowMist | 341/2857 skills à risque (12%) | Scanner et purge partielle |

Des correctifs ont été poussés rapidement, mais le diagnostic global reste le même: très forte puissance opérationnelle, surface d’attaque encore immature.

Le vrai problème : l’architecture des agents

Le sujet dépasse OpenClaw. Les agents utiles doivent traverser les frontières de sécurité classiques: shell, fichiers, web, messageries, API. Ce design entre en tension directe avec le principe de moindre privilège.

Ajoutez à ça un LLM qui confond parfois contenu et instruction, plus des plugins communautaires peu audités, et vous obtenez un cocktail à haut risque.

Les acteurs enterprise tentent de limiter ça via intégrations fermées, permissions granulaires et validations humaines. L’open source agentique, lui, va plus vite que ses garde-fous.

Ce que ça change pour les devs

Pour aller plus loin sans repartir de zero, regardez aussi notre playbook de cadrage des agents et notre guide QA en CI pour limiter les faux positifs.

OpenClaw reste impressionnant en usage réel, et c’est justement ce qui rend le sujet important:

  • Délégation de tâches ambiguës, pas seulement des snippets.
  • Automatisations multi-apps difficiles à reproduire avec un simple assistant chat.
  • Gains concrets de temps sur des routines perso/pro.

Mais pour passer en production perso sans se brûler:

  • Isolez l’agent (machine ou VPS dédié).
  • Utilisez des credentials jetables et à portée réduite.
  • Évitez toute donnée sensible (finance, santé, clients).
  • N’achetez aucun token adossé au buzz du projet.

Si vous n’êtes pas à l’aise avec ces pratiques, mieux vaut attendre des offres plus cadrées côté sécurité.

Conclusion

OpenClaw n’est pas une anomalie, c’est un avant-goût. Le projet révèle une vérité simple: l’IA agentique sera puissante, utile, et structurellement risquée si les permissions et les intégrations ne sont pas verrouillées.

Pour les profils techniques, c’est un labo fascinant. Pour le grand public, c’est encore tôt. Et pour l’écosystème (hyperscalers, éditeurs, régulateurs), c’est un signal fort: le marché veut des agents qui agissent vraiment, mais il exigera très vite des garde-fous de niveau industriel.


Sources: