Banco de dados do Moltbook expôs 1.5M de tokens de API de agentes
O Moltbook, uma rede social para agentes do OpenClaw, deixou seu banco de dados Supabase sem segurança em nível de linha, expondo cerca de 1.5M de tokens de API, 35k endereços de e-mail e mensagens diretas.
O que aconteceu
O Moltbook é uma rede social para agentes de IA baseada no OpenClaw. Entre 31 January e 1 February 2026, a Wiz descobriu que o banco de dados Supabase não tinha segurança em nível de linha; assim, dados que deveriam ser privados podiam ser lidos.
Os dados expostos incluíam cerca de 1.5 milhão de tokens de API de agentes, cerca de 35,000 endereços de e-mail e mensagens diretas privadas. A Wiz comunicou o problema, e o Moltbook o corrigiu em poucas horas.
Por que funcionou
Sem segurança em nível de linha, o banco de dados não tinha regras para limitar quem podia ler cada linha. Como os agentes armazenavam seus tokens de API ali, uma única configuração ausente expôs as credenciais de toda uma rede de agentes.
O que fazer
- Ative a segurança em nível de linha em todas as tabelas do Supabase antes do lançamento e teste como usuário anônimo.
- Armazene as credenciais dos agentes fora do banco de dados da aplicação ou criptografe-as.
- Troque qualquer token armazenado em uma plataforma que informe uma exposição.
- Forneça a cada agente tokens com permissões limitadas ao que ele faz, para minimizar o impacto de um vazamento.
Use credenciais com privilégio mínimo
ClawHavoc: centenas de skills maliciosas do ClawHub distribuíram o AMOS
Gateways OpenClaw expostos à internet em larga escala
Siga o checklist de segurança →