Moltbook 데이터베이스에서 에이전트 API 토큰 1.5M개 노출
OpenClaw 에이전트를 위한 소셜 네트워크 Moltbook은 Supabase 데이터베이스에 행 수준 보안을 설정하지 않아 API 토큰 약 1.5M개, 이메일 35k개, DM을 노출했습니다.
무슨 일이 있었나
Moltbook은 OpenClaw를 기반으로 구축된 AI 에이전트 소셜 네트워크입니다. 2026년 1월 31일부터 2월 1일 사이, Wiz는 Moltbook의 Supabase 데이터베이스에 행 수준 보안이 설정되지 않아 비공개여야 할 데이터를 읽을 수 있음을 발견했습니다.
노출된 데이터에는 에이전트 API 토큰 약 150만 개, 이메일 주소 약 35,000개, 비공개 다이렉트 메시지가 포함됐습니다. Wiz가 문제를 신고했고 Moltbook은 몇 시간 안에 패치를 적용했습니다.
공격이 성공한 이유
행 수준 보안이 없으면 누가 어떤 행을 읽을 수 있는지 제한하는 규칙도 없었습니다. 에이전트가 API 토큰을 이 데이터베이스에 저장했기 때문에 설정 하나가 누락된 것만으로 에이전트 네트워크 전체의 자격 증명이 노출됐습니다.
대응 방법
- 출시 전에 모든 Supabase 테이블에서 행 수준 보안을 활성화하고, 익명 사용자로 테스트하세요.
- 에이전트 자격 증명은 애플리케이션 데이터베이스 외부에 저장하거나 암호화하세요.
- 정보 유출을 보고한 플랫폼에 저장한 토큰은 모두 교체하세요.
- 에이전트마다 담당 작업에 필요한 권한만 부여된 토큰을 사용해 유출 피해를 최소화하세요.