NEAR联创Polosukhin警告AI“上下文投毒”:假冒Claude链接中招Web3开发者

NEAR联创Illia Polosukhin就“上下文投毒”发出警告:假冒Claude链接中招Web3开发者Numa Lunah,SKILL.md后门在系统重装后仍存活。

k7rq2fdm

假冒Claude链接植入信息窃取木马

Web3项目联合创始人Numa Lunah险些因为一条由人工智能给出的下载建议而失去对数字资产的控制。事情的开端并不复杂:Lunah在搭建全新的工作环境时,向Anthropic旗下AI助手Claude索要一款转录应用的下载链接。Claude给出的并非该程序的官方网站,而是一个精心仿冒的钓鱼克隆站,Lunah从克隆站下载的安装包在他的工作笔记本上静默植入了一款信息窃取木马(infostealer)。这类木马的用途非常明确——批量扫走密码、交易所账户凭证,以及热钱包中存放的私钥;而开发者的工作电脑恰恰是同时放着加密钱包地址和直接可动的交易余额的设备。Lunah随后在X上的公开帖文中披露了整个经过。这一攻击载体的真正危险在于“信任层”:开发者并没有在开放互联网上自行搜索软件,而是把查找这一步外包给了自己信任的模型。安全团队花了多年时间去加固针对搜索引擎投毒和仿冒域名(typosquatting)的防线,却对一种新场景缺乏现成对策——AI助手在对话中主动递出一个看起来“权威唯一”的链接。用户几乎不会去逐字审查对话里递到手边的URL,而这正是本次攻击所利用的缺口。所幸Lunah及时发现了入侵,第一时间将机器断网,并按照工程师面对此类事件的标准处置流程完成了整个操作系统的重装——在绝大多数恶意软件案例中,这一步足以终结事故。

SKILL.md后门在重装后依然存活

但这次事故没有止步于重装。在把备份文件恢复到刚抹干净的机器上时,Lunah发现一份名为SKILL.md的文档遭到篡改——他原本把这份文件当作个人风格指南,供工作流中的AI工具调用。攻击者重构了这个纯文本文件的结构,使其一旦被复制到任何一台干净的电脑上,就会自动连回攻击者控制的服务器,重新下载信息窃取木马并继续收割凭证。一份配置文档就此变成持久化驻留机制,挺过了一次完整的系统重建。这起事件引起了NEAR Protocol联合创始人Illia Polosukhin的注意。他警告称,保障自主AI智能体所依赖的基础设施安全已成为当务之急,而采用他所说的“上下文投毒”(context poisoning)手法的攻击活动正在增多。简单来说,上下文投毒指的是向AI系统所依赖的指令、记忆或配置数据中注入恶意内容,使模型的回答或其触发的动作逐渐偏向攻击者的目标——本案中,就是一份被投毒的技能文件,悄无声息地把“从备份恢复”这一例行动作变成了武器。给Web3开发者的实际教训非常直白:以.md或.json结尾的文件再也不能当作无害的纯文本对待,因为AI运行时可能原样执行这些文件里的任何指令。 希望实时跟踪行情的读者,可在Binance查看现货与合约的实时价格。

AI配置文件成为新的攻击面

我们对这起案例的判断是:攻击面已经从“开发者运行的代码”转移到“开发者投喂给模型的上下文”——而后者是一条更难设防的边界。那些使用可持有私钥的智能体的开发者,也正是新兴的AI加密钱包赛道所依托的群体,如今面对的威胁模型里,一份风格指南的危险程度与一个二进制文件不相上下。有纪律的应对方式包括:像审查可执行代码一样审查AI技能文件、将存放比特币等资产的机器与AI工具链隔离,并把每一次恢复的备份都默认视为可能由攻击者写入的内容。换言之,Anthropic这类模型厂商供给的是能力,供应链安全的责任仍落在使用者和部署方头上——SKILL.md后门证明了最不起眼的配置文件,恰恰可能成为整条攻击链上最顽固的一环。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。