• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

UC研究团队警告…AI路由器窃取加密钱包信息

2026-04-13 18:16:31
收藏

美国加利福尼亚大学研究人员警告称,部分第三方AI“LLM路由器”存在安全漏洞,可能导致加密货币被盗。研究指出,当开发者通过AI编码代理处理智能合约或钱包相关工作时,私钥和助记词可能经由路由器基础设施而泄露。

据13日消息,研究团队在周四公开的论文中分析了针对LLM供应链的恶意中间人攻击,并确认了四种攻击向量,其中包括恶意代码注入和凭证窃取。论文合著者Chaofan Shou表示:“有26个LLM路由器正在暗中注入恶意工具调用并窃取凭证。”

目前,AI代理向OpenAI、Anthropic、谷歌等模型提供商发送的请求,往往需经过多个中间路由器转发。问题在于,此过程中路由器能够终止互联网TLS连接,并访问所有消息的明文内容。研究人员认为,这种架构可能导致私钥及敏感信息通过未经验证的途径外泄。

实验发现多项安全风险

研究团队测试了从公开社区收集的28个付费路由器和400个免费路由器。结果显示,其中9个路由器被确认存在恶意代码注入;2个使用了自适应规避触发机制;另有17个获取了研究团队拥有的亚马逊云服务(AWS)凭证。此外,有1个路由器甚至从其以太坊(ETH)私钥中实际窃取了以太币。

不过,实验中造成的损失金额低于50美元,具体交易哈希值未对外公开。研究人员还通过两次“污染实验”说明,即便是表面正常的路由器,在遇到复用已泄露凭证的薄弱中继结构时,也可能变得危险。

恶意行为难以即时甄别

最严重的问题在于,恶意行为难以被即时识别。研究人员指出:“‘凭证处理’与‘凭证窃取’之间的界限在客户端侧无法被察觉。”此外,由于许多AI代理框架支持无需用户确认即自动执行指令的“YOLO模式”,原本正常的路由器也可能在运营者不知情时被武器化。

研究团队建议开发者加强“客户端侧防御”,确保私钥或助记词不经过AI代理会话。长期而言,他们提议AI提供商应对响应进行密码学签名,以便从数学上验证代理执行的指令是否确实来自原始模型。

此次警告表明,随着AI基础设施便利性的提升,安全风险亦同步扩大。尤其在加密货币开发领域,AI编码工具在提升生产力的同时,也可能成为暴露钱包和凭证的新途径,因此需要对整个供应链进行彻底审查的呼声预计将日益高涨。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%