切勿轻信,务必核实:AI恶意链接揭示了加密货币行业工作者的可怕现实
生成式人工智能技术日益普及,加密货币和区块链行业从业者经常在工作中使用此类工具。然而,这个群体也成为黑客的重点目标,其难以撤销的敏感信息面临被盗风险。近日,Refi Hub联合创始人Numa Lunah称自己遭遇了“黑客攻击”。
他描述,攻击始于Claude聊天界面推荐的一个“录音转文字应用”下载链接。该链接指向一个伪造网站,其中包含恶意软件。他执行命令后,恶意软件立即运行并试图窃取所有信息。尽管他及时清理了笔记本电脑并重装系统,未导致敏感信息泄露,但在后续从备份恢复数据时,他发现一个名为SKILL.md的Claude代码文件已被感染。该文件外观与他的代码风格指南无异,内部却隐藏了指令,会在每次AI加载该文件时重新下载恶意软件并窃取凭证。
这不是大型语言模型首次提供恶意回复。此前,微软专家已警告,攻击手段已从简单的搜索引擎优化投毒升级为“污染”LLM的回复。此类攻击可来自Gemini、Claude、Copilot、ChatGPT等模型,形式包括:通过上下文窗口传播的恶意文件、聊天机器人推荐的黑客可控下载链接、假冒AI品牌的安装程序,以及受感染的源代码和智能体技能。
对加密货币从业者而言,安全隐患尤为严峻,因为其设备上可能存有无法撤销访问权限的敏感数据,例如助记词、私钥文件、交易所提现API密钥、部署密钥、Lightning网络凭据、硬件钱包相关数据以及中心化交易所的会话Cookie等。
分析指出,最危险的漏洞可能是人类的信任与惰性。当前需要一场安全文化的根本转变:从业者必须对自动化工具保持全面警惕,将AI的每个建议都视为潜在威胁。这并非过度谨慎,而是生存必需。此事件中,Refi Hub联合创始人得以幸免,正是因为他坚持在让AI接触前,仔细检查了每一个设置文件、钩子和配置。遗憾的是,多数AI用户很可能不会核实AI提供信息的真实性,而是出于难以解释的原因盲目信任。
cryptonews.ru18小时前