AI助手引诱钓鱼链接,开发者险遭资产盗取

Web3 2026-08-31 10:07:33
核心提要:一位Web3项目联合创始人因轻信AI助手提供的链接,导致工作设备被植入信息窃取恶意软件。更严重的是,其被篡改的配置文件在系统重装后仍能自动触发二次感染,暴露了当前AI辅助开发中的深层安全隐患。

AI建议致密钥泄露:开发者遭隐蔽攻击险失资产

知名Web3项目联合创始人Numa Lunah在搭建开发环境时,向AI助手Claude请求转录工具链接,却意外接收到一个伪装成官方来源的钓鱼网址。该页面分发的信息窃取程序悄然入侵其工作笔记本,获取包括交易所登录凭证与多个热钱包私钥在内的敏感数据。

系统重置未能根除威胁,恶意配置文件再度激活

发现异常后,Lunah立即隔离设备并执行完整系统重装以清除隐患。然而,在从备份恢复文件过程中,他注意到名为SKILL.md的提示配置文件出现异常行为。经分析确认,该文件已被攻击者篡改,具备远程连接功能,可在新系统中自动下载恶意载荷,实现无感知再感染。

文本文件成新型攻击入口,上下文投毒风险上升

NEAR Protocol联合创始人Illia Polosukhin指出,此类“上下文投毒”攻击正迅速蔓延,攻击者利用看似无害的.md与.json格式文件隐藏可执行代码。即便文件本身不具直接危害,一旦被引入开发环境,即可成为持续性渗透的载体。随着越来越多开发者依赖AI生成与管理配置,这类隐蔽攻击面亟需建立严格审查机制。

安全范式转型:所有AI配置均须视同可执行代码

本次事件推动整个行业重新评估安全策略。如今,开发者必须像对待二进制程序一样审慎处理所有来自AI的配置文件,确保在导入前完成深度扫描与溯源验证。与此同时,资产管理平台的演进也带来新挑战——实体资产代币化、加密钱包直连传统金融资产等趋势虽减少中介依赖,但也扩大了攻击边界。专家呼吁建立覆盖全链路的AI辅助工作流程安全协议,尤其加强对热钱包持有者的保护措施。

上一篇 BNB Chain领跑代币化股票市场,3...
下一篇 链上数据迷雾:活跃地址与持有者数量的真相...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!