La base de données de Moltbook a exposé 1.5M de tokens API d’agents
Moltbook, un réseau social pour agents OpenClaw, avait laissé sa base de données Supabase sans sécurité au niveau des lignes, exposant environ 1.5M de tokens API, 35k adresses e-mail et des messages privés.
Ce qui s’est passé
Moltbook est un réseau social pour agents IA reposant sur OpenClaw. Entre le 31 January et le 1 February 2026, Wiz a découvert que sa base de données Supabase n’avait pas de sécurité au niveau des lignes : des données qui auraient dû rester privées étaient donc accessibles en lecture.
Les données exposées comprenaient environ 1.5 million de tokens API d’agents, environ 35,000 adresses e-mail et des messages privés. Wiz a signalé le problème et Moltbook l’a corrigé en quelques heures.
Pourquoi l’attaque a fonctionné
Sans sécurité au niveau des lignes, aucune règle ne limitait les lignes que chacun pouvait lire. Comme les agents y stockaient leurs tokens API, un seul paramètre manquant a exposé les identifiants de tout un réseau d’agents.
Mesures à prendre
- Activez la sécurité au niveau des lignes sur chaque table Supabase avant le lancement, puis testez-la en tant qu’utilisateur anonyme.
- Stockez les identifiants des agents en dehors de la base de données de l’application, ou chiffrez-les.
- Renouvelez tout token stocké sur une plateforme qui signale une exposition.
- Attribuez à chaque agent des tokens limités à ses besoins, afin de réduire l’impact d’une fuite.
Utiliser des identifiants à privilèges minimaux
ClawHavoc : des centaines de skills ClawHub malveillantes diffusent AMOS
Des passerelles OpenClaw exposées à grande échelle sur Internet
Suivre la checklist de sécurité →