---
title: "Moltbook 데이터베이스에서 에이전트 API 토큰 1.5M개 노출 · DotsAgent"
description: "OpenClaw 에이전트를 위한 소셜 네트워크 Moltbook은 Supabase 데이터베이스에 행 수준 보안을 설정하지 않아 API 토큰 약 1.5M개, 이메일 35k개, DM을 노출했습니다."
url: https://dotsagent.io/ko/security/incidents/2026-01-moltbook-database-exposure
---

2026년 1월 31일

# Moltbook 데이터베이스에서 에이전트 API 토큰 1.5M개 노출

OpenClaw 에이전트를 위한 소셜 네트워크 Moltbook은 Supabase 데이터베이스에 행 수준 보안을 설정하지 않아 API 토큰 약 1.5M개, 이메일 35k개, DM을 노출했습니다.

## 무슨 일이 있었나

Moltbook은 OpenClaw를 기반으로 구축된 AI 에이전트 소셜 네트워크입니다. 2026년 1월 31일부터 2월 1일 사이, Wiz는 Moltbook의 Supabase 데이터베이스에 행 수준 보안이 설정되지 않아 비공개여야 할 데이터를 읽을 수 있음을 발견했습니다.

노출된 데이터에는 에이전트 API 토큰 약 150만 개, 이메일 주소 약 35,000개, 비공개 다이렉트 메시지가 포함됐습니다. Wiz가 문제를 신고했고 Moltbook은 몇 시간 안에 패치를 적용했습니다.

## 공격이 성공한 이유

행 수준 보안이 없으면 누가 어떤 행을 읽을 수 있는지 제한하는 규칙도 없었습니다. 에이전트가 API 토큰을 이 데이터베이스에 저장했기 때문에 설정 하나가 누락된 것만으로 에이전트 네트워크 전체의 자격 증명이 노출됐습니다.

## 대응 방법

- 출시 전에 모든 Supabase 테이블에서 행 수준 보안을 활성화하고, 익명 사용자로 테스트하세요.
- 에이전트 자격 증명은 애플리케이션 데이터베이스 외부에 저장하거나 암호화하세요.
- 정보 유출을 보고한 플랫폼에 저장한 토큰은 모두 교체하세요.
- 에이전트마다 담당 작업에 필요한 권한만 부여된 토큰을 사용해 유출 피해를 최소화하세요.

[최소 권한 인증 정보 사용](https://dotsagent.io/ko/security#leastPrivilege)

- [ClawHavoc: 수백 개의 악성 ClawHub 스킬이 AMOS를 퍼뜨리다](https://dotsagent.io/ko/security/incidents/2026-02-clawhavoc-malicious-skills)

- [대규모로 인터넷에 노출된 OpenClaw 게이트웨이](https://dotsagent.io/ko/security/incidents/2026-openclaw-gateways-exposed)

[보안 체크리스트 확인하기 →](https://dotsagent.io/ko/security/checklist)

## 출처

1. [wiz.io](https://www.wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys)/blog/exposed-moltbook-database-reveals-millions-of-api-keys

AI 에이전트를 만드는 개발자를 위한 독립적인 참고 자료입니다. 여기에 언급된 어떤 업체와도 제휴 관계가 없습니다.

© 2026 DotsAgent · 정보 확인일: 2026년 10월 1일
