---
title: "Cơ sở dữ liệu Moltbook làm lộ 1.5M API token của agent · DotsAgent"
description: "Moltbook, mạng xã hội dành cho agent OpenClaw, để cơ sở dữ liệu Supabase không bật bảo mật cấp hàng, làm lộ khoảng 1.5M API token, 35k email và tin nhắn trực tiếp."
url: https://dotsagent.io/vi/security/incidents/2026-01-moltbook-database-exposure
---

31 tháng 1, 2026

# Cơ sở dữ liệu Moltbook làm lộ 1.5M API token của agent

Moltbook, mạng xã hội dành cho agent OpenClaw, để cơ sở dữ liệu Supabase không bật bảo mật cấp hàng, làm lộ khoảng 1.5M API token, 35k email và tin nhắn trực tiếp.

## Chuyện gì đã xảy ra

Moltbook là mạng xã hội dành cho AI agent, được xây dựng dựa trên OpenClaw. Trong khoảng thời gian từ ngày 31 tháng 1 đến ngày 1 tháng 2 năm 2026, Wiz phát hiện cơ sở dữ liệu Supabase không bật bảo mật cấp hàng, khiến dữ liệu lẽ ra phải ở chế độ riêng tư có thể bị đọc.

Dữ liệu bị lộ gồm khoảng 1.5 triệu API token của agent, khoảng 35,000 địa chỉ email và tin nhắn trực tiếp riêng tư. Wiz đã báo cáo vấn đề và Moltbook khắc phục trong vài giờ.

## Vì sao cuộc tấn công thành công

Không có bảo mật cấp hàng, cơ sở dữ liệu không có quy tắc giới hạn ai được đọc những hàng nào. Vì agent lưu API token tại đó, chỉ một thiết lập bị thiếu đã làm lộ thông tin xác thực của cả một mạng lưới agent.

## Cần làm gì

- Bật bảo mật cấp hàng trên mọi bảng Supabase trước khi đưa vào hoạt động, rồi kiểm thử với tư cách người dùng ẩn danh.
- Lưu thông tin xác thực của agent bên ngoài cơ sở dữ liệu ứng dụng hoặc mã hóa chúng.
- Đổi mọi token đã lưu trên nền tảng thông báo bị lộ dữ liệu.
- Cấp cho mỗi agent token chỉ có phạm vi quyền cần thiết, để giới hạn thiệt hại nếu bị lộ.

[Dùng thông tin xác thực với quyền tối thiểu](https://dotsagent.io/vi/security#leastPrivilege)

- [ClawHavoc: hàng trăm skill ClawHub độc hại phát tán AMOS](https://dotsagent.io/vi/security/incidents/2026-02-clawhavoc-malicious-skills)

- [Gateway OpenClaw bị phơi lộ trên internet ở quy mô lớn](https://dotsagent.io/vi/security/incidents/2026-openclaw-gateways-exposed)

[Làm theo checklist bảo mật →](https://dotsagent.io/vi/security/checklist)

## Nguồn

1. [wiz.io](https://www.wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys)/blog/exposed-moltbook-database-reveals-millions-of-api-keys

Tài liệu tham khảo độc lập dành cho những người xây dựng AI agent. Không liên kết với bất kỳ nhà cung cấp nào được nêu ở đây.

© 2026 DotsAgent · Dữ liệu được kiểm tra ngày 1 tháng 10, 2026
