币圈界报道:

AI建议引燃网络攻击:开发者险失全部数字资产

一名知名Web3项目联合创始人Numa Lunah在搭建开发环境时,根据人工智能助手Claude的指引获取转录工具链接,却意外接入一个伪装成官方来源的钓鱼网站。该页面分发的恶意软件悄然植入其工作笔记本,窃取包括交易所登录凭证与热钱包私钥在内的核心敏感信息。

系统重置未能根除威胁,恶意代码借备份文件再生

察觉异常后,Lunah立即隔离设备并执行操作系统重装,试图清除隐患。然而,在从备份中恢复数据时,他发现名为SKILL.md的提示配置文件出现未知改动。该文件本用于指导AI行为,如今已被注入可执行指令,一旦加载即自动连接攻击者服务器并重新部署信息窃取程序,实现无感知复现。

文本文件成攻击跳板:隐蔽的上下文投毒手法浮现

分析揭示,攻击者已将恶意逻辑嵌入看似无害的.md与.json格式文件中,形成典型的“上下文投毒”攻击模式。NEAR Protocol联合创始人Illia Polosukhin指出,此类手法正迅速蔓延,尤其针对依赖AI代理的加密开发流程。即使文件本身不具可执行性,其内容仍可能触发远程命令执行,使整个开发环境面临持续暴露风险。

安全范式重构:所有AI配置需视同可执行代码审查

此次事件促使行业重新定义网络安全边界。开发者被要求以对待脚本代码的标准,严格审查所有由AI生成或导入的配置文件,确保在集成前完成完整性验证与沙箱检测。与此同时,随着实体资产代币化及加密钱包直接对接传统金融资产的趋势加速,中介链路缩短的同时也扩大了攻击面。专家呼吁建立涵盖配置文件审计、定期签名验证与多层访问控制的新型安全协议,以应对日益复杂的智能化攻击形态。