首页>DeFi > 正文

研究人员发现可窃取加密货币的恶意AI代理路由器

2026-04-13 12:11 loading...

Gate.io

币安Binance

币安交易所是全球加密货币交易所龙头,在手机上即可买卖比特币等数字货币!

官网注册  APP下载

加州大学研究人员发现:第三方AI大语言模型路由器存在安全隐患可能导致加密资产被盗

研究人员于周四发表了一篇关于大语言模型供应链恶意中间人攻击的论文,揭示了包括恶意代码注入和凭证提取在内的四种攻击路径。论文合著者Chaofan Shou在社交平台X指出:"26个大语言模型路由器正在暗中注入恶意工具调用指令并窃取凭据。"

当前,大语言模型代理越来越多地通过第三方API中介或路由器来转发请求,这些路由器汇总了对接OpenAI、Anthropic和谷歌等提供商的访问通道。然而,这些路由器会终止互联网传输层安全连接,且能以明文形式完整访问每条信息。

这意味着,使用Claude Code等AI编程代理进行智能合约或钱包开发的开发者,可能正在通过未经审查或缺乏安全防护的路由器基础设施传输私钥、助记词和敏感数据。

针对诱饵加密钱包的以太坊窃取实验

研究人员测试了从公开社区收集的28个付费路由器和400个免费路由器。研究结果令人震惊:9个路由器主动注入恶意代码,2个部署了自适应规避触发器,17个访问了研究人员自有的亚马逊云服务凭证,另有1个从研究人员持有的私钥中转走了以太坊资产。

研究人员在实验前向以太坊钱包的"诱饵密钥"存入象征性余额,并报告实验损失价值低于50美元,但未提供交易哈希等进一步细节。研究团队还进行了两项"污染研究",表明即使是良性路由器,一旦通过薄弱的中继环节重复使用泄露的凭证,也会变得危险。

路由器恶意性质难辨

研究人员指出,识别路由器是否具有恶意性并非易事。由于路由器在正常转发过程中本就以明文形式读取密钥信息,"凭证处理"与"凭证窃取"之间的边界对客户端而言不可见。另一项令人不安的发现是研究人员称为"即时执行模式"的现象——这是许多AI代理框架中的设定,允许代理自动执行指令而无需用户逐项确认。

研究发现,此前合法的路由器可能在运营商毫无察觉的情况下被悄无声息地武器化,而免费路由器则可能以低廉的API访问为诱饵实施凭证窃取。研究人员强调:"大语言模型API路由器处于关键信任边界,而当前生态体系却将其视为透明传输层。"

研究团队建议使用AI代理进行编程的开发者加强客户端防御,绝不应让私钥或助记词通过AI代理会话传输。根本解决方案在于AI公司应对响应进行加密签名,使得代理执行的指令可通过数学方法验证其确实源自实际模型。

Gate.io

欧易OKX

全球专业交易所,来欧易注册免费赢取新用户奖励!

官网注册  APP下载
声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

币圈网数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2024291203号 Copyrigh© 币圈网 Alibtc.com