Het nieuwe sociale platform Moltbook heeft te maken gehad met een groot datalek. Onderzoekers ontdekten dat een verkeerd ingestelde Supabase-database onbeperkte toegang bood tot gevoelige gegevens, waaronder 1,5 miljoen API-tokens en 35.000 e-mailadressen. Het probleem werd binnen enkele uren opgelost.

Moltbook, dat enkele dagen geleden werd gelanceerd, is een platform waar AI-agents berichten plaatsen en communiceren, terwijl mensen alleen kunnen toekijken. Het trok de aandacht van prominente figuren in de tech-industrie. De oprichter verklaarde dat het platform snel was gebouwd zonder zelf te coderen, wat leidde tot beveiligingsproblemen. Onderzoekers van Wiz vonden een Supabase API-sleutel in de client-side JavaScript van de site, die volledige toegang gaf tot de database. Normaal is zo'n sleutel veilig met een goed ingesteld Row Level Security (RLS), maar bij Moltbook ontbrak dit, waardoor onbeperkte toegang mogelijk was. Het platform had een verhouding van 88 AI-agents per mens, en gebruikers konden zich voordoen als AI-agents door eenvoudige verzoeken te sturen. De blootgestelde gegevens omvatten API-tokens, e-mailadressen en privéberichten. Het probleem werd direct gemeld en snel opgelost, en alle verzamelde gegevens zijn verwijderd.