主页 业界 要闻 快讯 热点 注册登陆
注册登陆
主页
13 04

研究人员发现可窃取加密货币的恶意人工智能(AI)代理路由器

分类:业界 | 时间:2026-04-13 11:43 | 关注

  加州大学的研究人员发现,一些第三方AI大语言模型路由器可能带来安全漏洞,导致加密货币被盗。

  周四,这些研究人员发布了一篇关于大语言模型供应链中恶意中介攻击的论文,揭示了四种攻击手法,包括恶意代码注入和凭证提取。

  据这篇论文的合著者Chaofan Shou在X平台上表示,“26个大语言模型路由器正在秘密注入恶意工具调用并窃取凭证”。

  越来越多的大语言模型代理通过第三方API中介或路由器进行请求,这些路由器聚合了对OpenAI、Anthropic和Google等厂商的访问。然而,这些路由器会终止互联网TLS连接,并可以完全明文访问每条消息。

  这意味着,开发者如果使用像Claude Code这样的AI编程代理开发智能合约或钱包,可能会让私钥、助记词等敏感数据未经筛查或未加安全保护地通过路由器基础设施传递。

   从诱饵加密钱包中被盗的 ETH

  研究人员测试了 28 个付费路由器和从公开社区收集的 400 个免费路由器。

  结果令人震惊:9 个路由器主动注入恶意代码,2 个部署了自适应规避触发机制,17 个访问了研究人员持有的亚马逊网络服务凭证,另有 1 个从研究人员持有的私钥中转走了以太坊。

  研究人员预先为以太坊钱包“诱饵密钥”注入了少量余额,并表示实验中的损失低于 50美元,但未提供交易哈希等进一步细节。

  作者还进行了两项“投毒研究”,显示即便是良性路由器,一旦通过薄弱中继重复使用泄露的凭证,也会变得危险。

   难以判断路由器是否恶意

  研究人员表示,要检测路由器是否恶意并不容易。

   “‘凭证处理’与‘凭证盗窃’之间的边界对客户端而言是不可见的,因为路由器在正常转发过程中已经以明文读取秘密信息。”

  研究人员发现,另一个令人不安的现象是所谓的“YOLO 模式”。这是许多AI 智能体框架中的一种设置,智能体会自动执行命令,而无需逐条征求用户确认。

  研究人员发现,原本合法的路由器可能在运营方毫不知情的情况下被悄然武器化,而免费路由器则可能一边以低价 API 访问作为诱饵,一边窃取凭证。

   “LLM API 路由器处于一个关键的信任边界上,而当前整个生态系统将其视为透明传输。”

  研究人员建议,使用 AI 智能体进行编码的开发者应加强客户端防御,并建议绝不要让私钥或助记词经过 AI 智能体会话。

  长期解决方案是由 AI 公司对其响应进行加密签名,从而使智能体执行的指令能够在数学上验证其确实来自真实模型。

温馨提示:内容仅供参考
最新
XRP价格再次停滞,空头准备迎接下一轮下跌 研究员:比特币(BTC)挖矿和人工智能可能走在去中心化的相反道路上 Solana Crypto 对 2026 年的前景呈现分化趋势——以下是其目标价位先于 90 美元的原因 WLFI的秘密黑名单功能:去中心化还是陷阱? 美股Q1财报前瞻:标普500 EPS增速有望创四年新高,仅这两家公司就能贡献50%增长 埃文·斯皮格尔:科技应该造福人类,Snapchat 的设计促进了现实世界的联系…… Durov称,Signal推送通知可能存在隐私漏洞 “马斯克版微信”真的来了! 和平谈判破裂,比特币价格再次面临风险,下跌趋势迫在眉睫。
推荐
水滴上涨31.49%,报1.907美元股,总市值6.90亿美元 华锦股份股价小幅上扬 石油行业板块表现受关注 美联储“褐皮书”:制造业活动小幅下降 企业招聘保持谨慎 国英边缘技术有限公司成立,注册资本10000万人民币 德明通讯取得电池快速更换装置专利,实现快速更换电池的同时实现电池的防水 广济药业股价小幅下跌 子公司收入虚增遭处罚 上市公司韧性评价|新力金融总分37.07分,居行业第71位 融通行业景气混合A近一周上涨0.40% 诺尔丰肥业取得防结块水溶肥加工用原料滚筒筛专利,便于对原料进行投放和下料收集
2013-2029 - 南京万泓信息- wainiang.com - 版权所有 - 网站首页