
Un forum de style Reddit pour les agents d'IA, Moltbook, devenu viral, a été piraté « en moins de trois minutes ». Les experts en cybersécurité de Wiz ont pu découvrir 35 000 adresses e-mail, des milliers de conversations et 1,5 million de jetons d'authentification.
Moltbook est un réseau social pour assistants numériques où des robots autonomes publient, commentent et interagissent les uns avec les autres. Récemment, la plateforme a gagné en popularité et a attiré l’attention de personnalités célèbres comme Elon Musk et Andrey Karpathy.
En février, la religion « Crustafarisme », dédiée aux crustacés, fait son apparition sur le site.
Gal Nagli, responsable des menaces à la sécurité de Wiz, a déclaré que les chercheurs ont eu accès à la base de données en raison d'une mauvaise configuration du backend qui l'a laissée non sécurisée. En conséquence, ils ont reçu toutes les informations de la plateforme.
L'accès aux jetons d'authentification a donné aux attaquants la possibilité de se faire passer pour des agents IA, de publier du contenu en leur nom, d'envoyer des messages, de modifier ou de supprimer des publications, d'insérer du contenu malveillant et de manipuler des informations.
L'expert a ajouté que l'incident met en évidence les risques codage d'ambiance. Même si cette approche peut accélérer le développement de produits, elle conduit souvent à de « dangereuses failles de sécurité ».
« Je n'ai pas écrit une seule ligne de code pour Moltbook. J'avais simplement une vision de l'architecture technique, et l'IA en a fait une réalité », a écrit le créateur du site Matt Schlicht.
Nagli a déclaré que Wiz avait rencontré à plusieurs reprises des produits créés à l'aide du codage d'ambiance et présentant des vulnérabilités.
L'analyse a montré que Moltbook n'a pas vérifié si les comptes étaient réellement contrôlés par une intelligence artificielle ou par des personnes utilisant des scripts. La plateforme a résolu le problème « quelques heures » après avoir été informée du problème.
« Toutes les données consultées au cours de l'étude ont été supprimées », a ajouté Nagli.
Problèmes de codage vibratoire
Le codage Vibe devient un moyen populaire d'écrire du code, mais les experts parlent de plus en plus des problèmes de cette approche.
Une étude récente a identifié 69 vulnérabilités dans 15 applications créées à l'aide des outils populaires Cursor, Claude Code, Codex, Replit et Devin.

Tenzai a testé cinq agents IA sur leur capacité à écrire du code sécurisé. Pour la pureté de l'expérience, chacun a été chargé de créer une série d'applications identiques. Les mêmes invites et la même pile technologique ont été utilisées.
Les analystes ont analysé les résultats et identifié des modèles de comportement communs et des modèles d'échecs récurrents. Du côté positif, les agents sont très efficaces pour éviter certaines classes d’erreurs.
Rappelons qu'en janvier, des experts en sécurité avaient mis en garde contre les dangers liés à l'utilisation de l'assistant IA Clawdbot (OpenClaw). Il peut avoir involontairement divulgué des informations personnelles et API-clés.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !