Исследователи из Калифорнийского университета установили ловушку — криптокошелек с небольшим количеством Ether, подключенный к сторонней инфраструктуре маршрутизации ИИ. Один из маршрутизаторов попался на удочку. Кошелек был опустошен. Потери составили менее 50, но последствия вышли далеко за рамки денежной суммы.
Этот эксперимент был частью более масштабного исследования, опубликованного недавно, в котором исследователи протестировали 428 маршрутизаторов больших языковых моделей — 28 платных и 400 бесплатных — собранных из публичных онлайн-сообществ.
То, что они обнаружили, было тревожным. Девять маршрутизаторов активно внедряли вредоносный код в проходящий через них трафик. Двое использовали методы уклонения для избежания обнаружения. Семнадцать получили доступ к учетным данным AWS, принадлежащим исследователям. Один похитил реальную криптовалюту.
Как маршрутизаторы стали слепым пятном безопасности
Маршрутизаторы LLM находятся между приложением разработчика и поставщиками ИИ, такими как OpenAI, Anthropic и Google. Они работают как посредники, объединяя доступ к API в единый конвейер.
26 LLM-маршрутизаторов тайно внедряют вредоносные вызовы инструментов и крадут учетные данные. Один опустошил кошелек нашего клиента на $500 тыс.
Нам также удалось отравить маршрутизаторы для перенаправления трафика к нам. В течение нескольких часов мы можем напрямую захватить ~400 хостов.
Ознакомьтесь с нашей статьей: https://t.co/zyWz25CDpl pic.twitter.com/PlhmOYz2ec
— Chaofan Shou (@Fried_rice) 10 апреля 2026 г.
Проблема носит структурный характер. Эти маршрутизаторы разрывают зашифрованные интернет-соединения — известные как TLS — и читают каждое сообщение в открытом тексте, прежде чем передать его дальше. Это означает, что все, что отправляется через них, включая приватные ключи, сид-фразы и учетные данные для входа, полностью видно тому, кто управляет маршрутизатором.
По словам исследователей, грань между нормальным обращением с учетными данными и откровенной кражей невидима со стороны клиента. У разработчиков нет возможности отличить одно от другого. Маршрутизатор, который выглядит как легитимный сервис, может незаметно пересылать конфиденциальные данные третьей стороне, не вызывая никакой тревоги.
Соавтор Чаофань Шоу в X заявил, что 26 маршрутизаторов были признаны «тайно внедряющими вредоносные вызовы инструментов и крадущими учетные данные».

Источник: LinkedIn
Исследование также отметило то, что они назвали «режимом YOLO» — настройку, встроенную во многие фреймворки ИИ-агентов, которая позволяет агентам выполнять команды, не останавливаясь, чтобы запросить одобрение пользователей.
Вредоносный маршрутизатор в сочетании с автоисполняющим агентом может перемещать средства или извлекать данные еще до того, как разработчик заметит, что что-то пошло не так.
Безопасность криптовалют: Бесплатный доступ используется как приманка
Отчеты по исследованию указывают, что бесплатные маршрутизаторы особенно подозрительны. Дешевый или бесплатный доступ к API, по-видимому, используется как стимул, чтобы заставить разработчиков направлять трафик через инфраструктуру, которая может собирать учетные данные в фоновом режиме.

BTCUSD торгуется на уровне $70 982 на 24-часовом графике: TradingView
Даже маршрутизаторы, которые изначально были чистыми, не безопасны — исследователи обнаружили, что ранее легитимные маршрутизаторы могут быть тихо превращены во вредоносные после того, как операторы повторно используют скомпрометированные учетные данные через плохо защищенные релейные системы.
Рекомендуемое на данный момент решение простое: полностью исключайте приватные ключи и сид-фразы из любых сессий с ИИ-агентом.
В долгосрочной перспективе исследователи говорят, что компаниям в сфере ИИ необходимо криптографически подписывать свои ответы, чтобы инструкции, исполняемые агентом, можно было математически отследить до фактической модели — это лишит любого посредника возможности незаметно манипулировать ими.
Featured image от Xage Security, chart от TradingView








