
加州大學研究團隊週四發表論文,首次系統記錄針對大型語言模型(LLM)供應鏈的惡意中間人攻擊,揭示 AI 代理生態系統中第三方路由器的重大安全盲點。論文合著者壽超凡在 X 上直接表示:「26 個 LLM 路由器正在秘密注入惡意工具呼叫並竊取憑證。」研究對 28 個付費路由器及 400 個免費路由器展開測試。
研究核心發現:惡意路由器在 AI 代理流量中的位置優勢
(來源:arXiv)
AI 代理的架構特性使其天然依賴第三方路由器:代理通過 API 中介聚合對 OpenAI、Anthropic、Google 等上游模型供應商的存取請求。關鍵問題在於,這些路由器終止了互聯網的 TLS(傳輸層安全)加密連線,並以明文形式讀取每一條傳輸訊息,包括工具呼叫的完整參數與上下文內容。
研究人員在誘餌路由器中植入加密錢包私鑰與 AWS 憑證,追蹤其被存取與利用的情況。
測試結果的關鍵數據
9 個路由器主動注入惡意程式碼:在 AI 代理的工具呼叫流程中嵌入未授權指令
2 個路由器部署自適應規避觸發器:能動態調整行為以繞過基本安全偵測
17 個路由器存取研究員 AWS 憑證:對第三方雲端服務構成直接威脅
1 個路由器完成 ETH 竊取:從研究員持有的私鑰中實際轉走以太坊,完成完整攻擊鏈
研究人員同時進行了兩項「投毒研究」,結果顯示即便是過去表現正常的路由器,一旦被弱中繼重複利用洩漏的憑證,也可能在運營商不知情的情況下成為攻擊工具。
為何難以偵測:憑證邊界的不可見性與 YOLO 模式風險
論文指出核心偵測困境:「對於客戶端而言,『憑證處理』與『憑證竊取』之間的界限是不可見的,因為路由器在正常轉發過程中已經以明文形式讀取了密鑰。」這意味著使用 Claude Code 等 AI 編碼代理開發智能合約或錢包的工程師,若未採取隔離措施,私鑰與助記詞會在完全符合預期的操作流程中流經惡意路由器。
另一個放大風險的因素是研究人員所稱的「 YOLO 模式」——多數 AI 代理框架中允許代理自動執行指令而無需用戶逐步確認的設置。在此模式下,被惡意路由器操控的代理可在毫無提示的情況下完成惡意合約呼叫或資產轉移,損害範圍遠超單純的憑證竊取。
研究論文總結:「 LLM API 路由器位於一個關鍵的信任邊界上,而該生態系統目前將其視為透明傳輸。」
防禦建議:短期實踐與長期架構方向
研究人員建議加密開發者立即採取以下措施:私鑰、助記詞及敏感 API 憑證應永遠不在 AI 代理會話中傳輸;選用路由器時應優先考慮具備透明審計記錄和明確基礎設施的服務;若可能,應將敏感操作與 AI 代理工作流程完全隔離。
長遠而言,研究人員呼籲 AI 公司對模型回應進行加密簽名,使客戶端能以數學方法驗證代理執行的指令確實來自合法的上游模型,而非被中間路由器篡改後的惡意版本。
常見問題
AI 代理路由器為何可以存取私鑰和助記詞?
LLM 路由器透過終止 TLS 加密連線,以明文形式讀取代理會話中的所有傳輸內容。若開發者使用 AI 代理處理涉及私鑰或助記詞的任務,這些敏感資料會在路由器層面完全可見,使惡意路由器得以輕易截取而不觸發任何異常警報。
如何判斷正在使用的路由器是否安全?
研究人員指出,「憑證處理」與「憑證竊取」在客戶端幾乎不可見,偵測極為困難。根本建議是在設計層面杜絕私鑰與助記詞進入任何 AI 代理工作流程,而非依賴後端偵測機制,並優先選用具備透明安全審計記錄的路由器服務。
什麼是 YOLO 模式,為何它加劇了安全風險?
YOLO 模式是 AI 代理框架中讓代理自動執行指令、無需用戶逐步確認的設置。在此模式下,若代理流量流經惡意路由器,攻擊者注入的惡意指令將被代理自動執行,損害範圍可從憑證竊取擴展至自動化惡意操作,用戶完全無法在執行前察覺異常。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
以太坊生態系為去中心化指標而煩惱;Base 正準備 Azul 升級
Gate News 訊息,4 月 28 日——本週以來,以太坊生態系正就去中心化標準與安全性等關鍵問題進行探索,並在第二層網路與研究框架方面迎來多項重要進展。
研究與標準
L2BEAT 已提出修訂彙總(rollup)評估指標,以便在「無許可(permissionless)排序器」的時代更好地衡量去中心化程度。導火線是 Aztec Alpha 主網(Mainnet),該網路作為首個大規模的無許可去中心化彙總(rollup),約運行 4,000 名排序器(sequencers)。L2BEAT 提出了 T99_k 指標,用於衡量即使位於最上層的操作方(operators)串謀封鎖交易,交易也需要多久才會以 99% 概率被包含在鏈上。依照該提案,第二階段(Stage 2)的彙總(rollup)將要求在 30 天內達到 99% 的交易包含率,即便前 4 名操作方串謀封鎖;第一階段(Stage 1)則要求在 7 天內完成包含。L2BEAT 強調,除了「包含時間」,排序器抵押品規模、硬體需求、代幣流動性以及操作方多樣性也必須一併評估。
Kelp DAO 的 rsETH 駭客事件使人們對跨鏈(omnichain)代幣安全性的討論更加激烈。開發者 donnoh.eth 提醒,不要將第三方橋(bridge)作為預設功能嵌入,因為橋被攻破的風險可能波及整個代幣生態系。Agora 的 Nick Van Eck 則反駁表示,分層安全措施——多重驗證機制、轉帳限額與即時監控——可以足以保護跨鏈代幣。核心爭議在於:要不要從一開始就結構性地把風險分離,或者透過分層防護機制來抵禦這些風險。Van Eck 也指出,有些代幣看似會在各鏈之間燒毀並重新鑄造,但實際上是將以太坊上的代幣鎖定,同時在其他地方發行包裝版本。
對 rsETH 駭客事件的分析顯示,攻擊者攻破了 Layer Zero 的 DVN 所依賴的 RPC 節點,並對備援的 RPC 節點發動了 DDoS 攻擊,使他們得以在低流動性的 Unichain 上建立偽造的橋交易,並在以太坊上鑄造詐騙性的 rsETH。當 RPC 基礎設施本身遭到攻破時,以太坊的驗證方法會受到限制;而提議作為保障措施的「blob 資料重驗證」可能需要超過 10 分鐘,對於即時橋運作而言過於緩慢。
**生態系更新**
Base 正在準備 Azul 升級,這是該網路自退出 Superchain 之後的首次重大升級。Azul 包括 Fusaka EVM 的修改、一個獨立的 Reth/Kona 客戶端,以及一套雙重證明系統,結合可信執行環境 TEE 與零知識證明(zero-knowledge proofs),使其在需要時能提供混合式樂觀彙總(optimistic-ZK rollup)功能,以加速提幣。Base 也已宣布 Glamsterdam EIP,以及截至 6 月 30 日的 flashblock 存取清單部署;預計到 8 月 31 日實現原生帳戶抽象。
Arbitrum 的安全委員會透過強制將約 30,000 ETH 轉帳至無駭客授權的燒毀位址(burn address),凍結了該 rsETH 事件中的駭客資金。此舉凸顯:Arbitrum 的 9-of-12 多重簽名(multisig)安全委員會能夠單方面移動第二層資金——而在完整的第二階段(full Stage 2)彙總(rollup)中,這項能力並不存在;在那裡,介入必須基於已被證實的鏈上漏洞。
Sunnyside Labs 推出了 Privacy Boost,一款面向企業的鏈上隱私工具,結合 ZK 與 TEE 技術,目前已在 OP 主網(OP Mainnet)上線,並被採納為 OP Stack 的官方隱私解決方案。該工具讓企業在保有自我託管的同時,也能快速驗證餘額,並只披露特定的監管資料。與 ZKSync Privium 或 Canton 等競品不同,Privacy Boost 在公鏈上以智慧合約形式運作,而不是需要額外的獨立鏈,因此能維持流動性與 DeFi 的可組合性。
Age Chain 是一個基於 OP Stack 的第二層網路,由 Riot Games (原為 Arena Z)營運,將於 5 月 31 日關閉。該關閉反映出:第二層網路在維繫用戶基礎、流動性以及營運資金方面所面臨的挑戰正在增加。
**每週以太坊指標 4 月 20 日–2 月 60 日**
年通膨率:0.775%。每週淨供給:18,057.90 ETH。質押比率:31.53%。穩定幣市值:$166.7290 billion。美國現貨 ETF 淨流入 4 月 20 日–2 月 40 日:$155.1 million。
GateNews50分鐘前
ZetaChain 在遭受智能合約攻擊後暫停跨鏈交易
Layer 1 網路 ZetaChain 在根據 The Block 報導於識別出其 GatewayEVM 合約遭到攻擊後,已在其主網暫停跨鏈交易。團隊表示,此事件僅影響內部的 ZetaChain 團隊錢包,未影響任何用戶資金。根據 DefiLlama 的數據,$300,000
Crypto Frontier3小時前
以太坊期貨交易量 24 小時內飆升 38.22%,至 $462.97B
Gate 新聞訊息,4月28日——根據 CoinGlass 數據,在過去 24 小時內,所有主要交易所的以太坊期貨交易量飆升 38.22%,達到總計 $462.970億。
交易量分布顯示,主要 CEX 佔據了市場的相當大部分,其中以太坊未平倉合約部位在全球約為 $317.290億。Gate 的期貨交易量達 $58.780億,未平倉合約部位為 $41.80億。
GateNews4小時前
Ethereum Whale on Hyperliquid Faces Liquidation Within $50 as ETH Retreats
Gate News message, April 28 — According to Hyperinsight monitoring, a major Ethereum long position holder (0x535) on the Hyperliquid platform is the closest to liquidation among all million-dollar-scale
GateNews4小時前