13 сентября 2026 г.
Старый OpenClaw привёл к расходам через месяцы: ключ Claude использовали для Fable 5.1
13 сентября 2026 года @levelsio получил уведомление о расходах на отдельном Claude-аккаунте спустя месяцы после остановки OpenClaw VPS. По его версии, ключ Claude внутри OpenClaw оказался раскрыт, а затем его использовали для Fable 5.1. После проверки терминалов и VPS-сессий он удалил аккаунт.

@levelsio
@levelsio
Интересно, я удалил свои VPS-серверы OpenClaw несколько месяцев назад. Но сегодня получил уведомление о расходах на отдельном Claude-аккаунте (claudeforopenclaw@). Автопополнение на нём не было включено, но, видимо, в какой-то момент аккаунт взломали, ключ Claude внутри OpenClaw оказался раскрыт, а потом кто-то ждал месяцами, прежде чем использовать его для Fable 5.1. Я проверил все свои терминалы и VPS-сессии, и ни одна из них не использует API. Интересно. В любом случае я снёс Claude-аккаунт. Хорошо, что держал его в отдельном аккаунте.

· 21,2 тыс. просмотров
Раньше остановка VPS выглядела концом работы ключа. OpenClaw хранит model/API keys в SQLite, поэтому при подозрении на компрометацию рекомендует остановить Gateway, вернуть `gateway.bind` в `loopback` и сменить авторизацию, секреты и ключи провайдеров.
Цена ошибки. Для постоянно работающего Gateway OpenClaw рекомендует отдельный Anthropic API key с оплатой pay-as-you-go вместо Claude login. Fable 5.1 стоит $10 за 1 млн входных токенов и $50 за 1 млн выходных (Anthropic, 01.09.2026), поэтому раскрытый ключ может превратить старую установку в новый счёт.
Настройка. OpenClaw подключает ключ через `openclaw onboard --anthropic-api-key "$ANTHROPIC_API_KEY"`, проверяет его командой `openclaw models list --provider anthropic`, а Fable 5.1 выбирается через `openclaw models set anthropic/claude-fable-5-1`.
OpenClaw предусматривает `openclaw security audit` для проверки отклонений от стандартной привязки Gateway к loopback.
Первоисточник
