🦞 蛻殼的龍蝦:Clawdbot 的 10 秒生死劫
📰 事件概要
- 事件時間:2026 年 1 月 27-28 日
- 主角:Clawdbot(後改名 Moltbot),一個爆紅的個人 AI 助手
- 創作者:Peter Steinberger (@steipete)
- 關鍵事件:商標爭議 → 被迫改名 → 10 秒帳號被劫 → 加密貨幣詐騙
- 結果:假 $CLAWD token 市值飆至 1600 萬美元後崩盤 90%,創作者否認涉入
第一幕:爆紅(硬殼時期)
2025 年末,Peter Steinberger 創造了 Clawdbot。靈感來自 Claude Code CLI 載入畫面的龍蝦怪物標誌——一隻長著螯的奇異生物。這個名字既是致敬,也是玩笑:Clawd = Claude + Claw(螯)。
沒人預料到接下來會發生什麼。
Clawdbot 在幾週內病毒式傳播。開發者社群瘋狂討論、分享、改進。GitHub stars 數量從 5,000 暴增至 60,000+。所有人都在談論這隻「龍蝦」。
「這可能是 2026 年最快速爆紅的開源專案。」
但在堅硬的外殼下,裂縫已經出現。
第二幕:警告信(準備蛻殼)
2026 年 1 月 27 日。Peter Steinberger 收到一封信。
來自 Anthropic。
信件內容簡單明瞭:商標侵權警告。Anthropic 認為 "Clawdbot" 與 "Claude" 過於相似,可能造成消費者混淆。他們要求立即改名。
「I was forced to rename the account by Anthropic. Wasn't my decision.」
「這不是我的決定,是 Anthropic 強迫我改名。」
這是一個艱難的時刻。Clawdbot 已經成為品牌,擁有數萬粉絲,無數討論串和教學文章都使用這個名字。改名意味著失去所有的品牌資產、SEO 排名、社群認知。
但法律就是法律。沒有選擇的餘地。
Peter 決定改名為 Moltbot。
Molt——龍蝦蛻殼的英文。一個完美的隱喻:「這就是龍蝦成長的方式。」
🔍 開源與商標的矛盾
開源專案通常鼓勵自由使用、修改、分發,但商標法的存在是為了保護品牌識別。當兩者碰撞,開源專案往往處於弱勢——即使沒有惡意,也可能因名稱相似而被迫改名。
DHH(Ruby on Rails 創始人)的評論:「Anthropic 的行為對客戶不友善(customer hostile)。」
現在,Peter 必須完成蛻殼——釋放舊名稱,註冊新名稱。
他沒想到的是,這個過程中會有一個 10 秒的空窗期。
第三幕:10 秒災難(蛻殼瞬間)⚠️ 高潮
⏱️ 10 秒生死劫
00:00 - Peter 釋放 @clawdbot GitHub 帳號和 Twitter 帳號
00:01-00:09 - 準備註冊 @moltbot...
00:10 - 加密貨幣詐騙集團搶先註冊 @clawdbot
結果 - 原帳號被劫持,假 token 即將出現
龍蝦脫下了舊殼。
新殼尚未形成。
在這 10 秒之間,掠食者出現了。
Peter 震驚地發現,@clawdbot GitHub 帳號和 Twitter 帳號已經被陌生人搶走。他們的速度快得不可思議——彷彿早已埋伏在暗處,等待這個時刻。
「It wasn't hacked, I messed up the rename and my old name was snatched in 10 seconds.」
「不是被駭,是我搞砸了改名流程,舊名稱在 10 秒內就被搶走了。」
這不是巧合。這是精心策劃的埋伏。
詐騙集團一直在監視 Clawdbot 的一舉一動。當商標爭議消息傳出,他們就知道:改名的時刻即將到來。
他們使用自動化腳本,每秒檢查 GitHub 和 Twitter API,等待 @clawdbot 帳號被釋放。
然後在 10 秒內,他們奪走了一切。
Peter 現在擁有 @moltbot 新帳號,但失去了舊帳號的控制權。更糟的是,假的 @clawdbot 帳號正在冒充他,而數萬名粉絲還不知道發生了什麼。
蛻殼時刻的脆弱,被完美利用了。
第四幕:加密騙局(掠食者出現)
奪走 @clawdbot 帳號的人,目的很明確:發幣詐騙。
幾小時內,一個名為 $CLAWD 的 Solana token 出現了。假的 @clawdbot 帳號開始發推文,宣稱這是「官方 token」。
📈 $CLAWD Token 時間軸
這是經典的「pump and dump」詐騙手法:
- Pump(拉高):利用 Clawdbot 的品牌知名度,吸引投資人購買 token
- Dump(拋售):當價格飆高時,詐騙集團大量拋售,獲利離場
- 崩盤:散戶發現受騙,token 價值歸零
Peter Steinberger 在新的 @moltbot 帳號上發出強烈聲明:
「I will never do a coin. Any project that lists me as coin owner is a SCAM.」
「我永遠不會發幣。任何聲稱我是幣主的專案都是詐騙。」
但已經太遲了。數千名投資人損失慘重。有人在 Twitter 上絕望地問:「我買了 $10,000 的 $CLAWD,現在只剩 $1,000,怎麼辦?」
掠食者已經飽餐一頓,消失在區塊鏈的迷霧中。
第五幕:重生與爭議(新殼)
混亂逐漸平息。@moltbot 新帳號開始重建。社群成員幫忙澄清真相,GitHub 和 Twitter 也介入處理假帳號。
Moltbot 活了下來。龍蝦完成了蛻殼。
但新殼並不完美。
🔒 安全爭議浮現
在改名風波之後,安全研究人員開始仔細檢視 Clawdbot/Moltbot 的程式碼。他們發現了驚人的安全漏洞:
⚠️ 安全漏洞統計
- 512 個安全發現(Security Findings)
- 8 個 CRITICAL 等級漏洞
- 50 個攻擊場景被記錄在 GitHub Issues
主要安全問題:
- 🚨 任意程式碼執行(預設啟用):允許 AI 執行任意程式碼,風險極高
- 🚨 無速率限制(Rate Limiting):容易被濫用或 DDoS 攻擊
- 🚨 OAuth Token 儲存不當:敏感資訊可能洩露
- 🚨 WebSocket 身份驗證不足:可能被未授權存取
- 🚨 Prompt Injection 防護薄弱:AI 可能被操控執行惡意指令
Hacker News 上的討論串炸開:
「這東西根本不該在生產環境運行。預設允許執行任意程式碼?這是在開玩笑嗎?」
「我喜歡這個專案的創意,但安全性實在太糟。這不是個人助手,是安全災難。」
🛡️ 創作者的回應
Peter Steinberger 坦承安全問題的嚴重性,並承諾改進:
- ✅ 預設禁用危險功能
- ✅ 新增速率限制
- ✅ 改善 OAuth Token 儲存方式
- ✅ 加強 Prompt Injection 防護
但爭議仍在持續。有人質疑:一個安全漏洞如此嚴重的專案,為何能如此快速爆紅?是否因為大家太過關注「AI 很酷」,而忽略了「AI 很危險」?
📊 社群的分裂
社群出現了兩種聲音:
✅ 支持者
- 「這是開源專案,本來就在快速迭代」
- 「安全問題可以修,創意和執行力值得肯定」
- 「沒有人強迫你用危險功能,這是選項不是預設」
- 「預設啟用危險功能就是不負責任」
- 「這種安全等級的專案不該被推薦」
- 「AI 工具的安全標準應該更高,不是更低」
Moltbot 完成了蛻殼,但新殼上的傷痕清晰可見。
🦞 尾聲:龍蝦學到了什麼?
🔮 對開源社群的啟示
💡 五個教訓
- 名稱很重要:在專案初期就做商標檢查,避免未來被迫改名
- 帳號安全協議:改名時使用「先註冊新名,再釋放舊名」的策略
- 詐騙預防:明確聲明「永不發幣」,教育社群識別詐騙
- 安全優先於功能:危險功能應該預設關閉,而非預設開啟
- 快速不等於安全:病毒式傳播的專案更需要嚴格的安全審查
🌊 後續發展
截至 2026 年 1 月 28 日:
- ✅ Moltbot 持續開發:GitHub 星數回升,社群重建中
- ✅ 安全改進進行中:多個 Pull Requests 修復漏洞
- ⚠️ $CLAWD token 接近零:詐騙集團已消失
- ⚠️ 假帳號仍存在:GitHub 和 Twitter 持續處理中
- ❓ 商標爭議未解:Anthropic 未公開回應,DHH 的批評持續發酵
龍蝦活了下來。但下一次蛻殼,會更小心。
🔗 延伸閱讀
📝 作者註記
本文採用實境小說(Narrative Nonfiction)的寫作手法,以戲劇化的方式呈現真實事件。所有劇情、數據、引用均基於可查證的公開來源,無虛構情節。
資料來源:TechCrunch、DEV Community、The Register、Hacker News、GitHub Issues、Yahoo Finance、Medium、官方 Twitter/X 帳號
時間軸準確性:所有時間和數據均來自公開報導和官方聲明
免責聲明:本文僅供教育和資訊用途,不構成投資建議。任何加密貨幣投資均存在高度風險,請自行審慎評估。