
研究人员称6TB AI中转数据泄露企业凭证

研究人员称6TB AI中转数据泄露企业凭证
WEEX观察
- 需要关注的核心问题是,是否有被点名的企业或机构确认此次暴露、轮换凭证,或对研究人员的发现提出异议。报告描述了可用于获取访问权限的密钥,但并未证实更广泛的运营损害。
- 该事件使AI中转站作为市场结构薄弱环节受到关注。这类中介能够以明文查看完整提示词和回复,因此当开发者经由其传递基础设施凭证或内部配置数据时,风险会随之上升。
- 对于与加密业务相关的基础设施,最重要的后续信号是服务提供商是否会加强围绕AI工具的日志记录、存储和密钥管理实践,尤其是在云访问、代码仓库或钱包相关数据可能经由第三方系统传递的情况下。
安全研究员寿超凡称,他从一家中国大模型中转站购买了约6TB的Fable模型调用数据,并发现了敏感凭证。他表示,这些凭证足以访问与19家中国企业及7个政府相关机构有关联的服务器或内部系统。
寿超凡表示,购买的数据集包含SSH密钥、VPN配置、阿里云密钥和GitLab令牌。他称,这些凭证可能可用于访问包括华为、小米、蔚来和MiniMax在内的实体系统,以及中国和独联体地区的多个政府相关组织。
据报道,此次暴露的核心是一家大模型中转站,其充当用户与AI模型之间传输请求和响应的中介。由于这种架构使中转站能够看到完整的明文流量,提示词或上下文窗口中包含的敏感数据可能被中介存储或转售,从而形成凭证泄露的路径。
寿超凡称,他此前已警告过与中转站相关的风险。在对428个LLM中转站进行的更广泛测试中,他发现其中9个主动注入恶意代码,17个在看到测试密钥后调用AWS,另有1个从测试钱包中转走了ETH。这一披露将AI应用基础设施风险与更为常见的供应链和凭证管理失效联系起来。
寿超凡是区块链安全公司Fuzzland的联合创始人,长期专注于漏洞和供应链安全研究。目前披露的细节不包括被点名企业或机构的公开回应,也未说明这些数据被保留了多久、中转站由谁运营,或凭证在审查时是否仍然有效。
为何重要
该事件凸显了AI基础设施中正在出现的安全缺口:位于用户和模型之间的中介服务,可能成为收集远超模型提示词范围的机密信息的高价值节点。当开发者将运营凭证置于AI工作流中时,中转站可将便利层转变为广泛的企业暴露点。
对于加密和AI相关企业而言,其意义不止于一笔被指称的数据集交易。同样的失效模式可能影响云访问、代码仓库和钱包相关操作,使AI工具安全成为基础设施风险中更为直接的一部分,而非独立的应用层问题。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
关于WEEX观察
WEEX观察是WEEX专为加密投资者打造的智能投研资讯板块,深度聚合Web3、AI与全球宏观财经前沿动态,以独特视角输出独立研报与深度洞察,助力用户快人一步捕捉市场趋势与交易先机。
最新文章
更多莫斯科信贷银行警示80亿美元问题贷款
莫斯科信贷银行表示,截至6月底,问题贷款达到6910亿卢布,逾期债务也大幅上升,加剧了市场对俄罗斯银行体系更广泛压力及外部支持前景的担忧。
韩国法院判处加密诈骗主犯14年监禁
韩国一家法院认定,一个加密诈骗团伙使用虚假白皮书、操纵投资者应用程序并进行对敲交易,涉及近30种代币和多名被告,遂判处其中关键人员监禁。
阿尔法交易将面向亚太机构客户推出 xStocks
阿尔法交易金融表示,将于11日通过其 WealthX 平台,面向部分亚太市场的机构及合格投资者推出 xStocks,在一家持有新加坡牌照的实体旗下扩大代币化股票和 ETF 的获取渠道。
新韩资产管理规划韩元代币化,先从现金类资产入手
新韩资产管理表示,以韩元计价的 RWA 代币化应从可用于支付和抵押品的现金类资产起步,并将货币市场基金(MMF)类产品视为第一步,随后再扩展至债券、股票和另类资产。
