研究人员称6TB AI中转数据泄露企业凭证

研究人员称6TB AI中转数据泄露企业凭证

By: WEEX|2026/09/11 04:49:51

WEEX观察

  1. 需要关注的核心问题是,是否有被点名的企业或机构确认此次暴露、轮换凭证,或对研究人员的发现提出异议。报告描述了可用于获取访问权限的密钥,但并未证实更广泛的运营损害。
  2. 该事件使AI中转站作为市场结构薄弱环节受到关注。这类中介能够以明文查看完整提示词和回复,因此当开发者经由其传递基础设施凭证或内部配置数据时,风险会随之上升。
  3. 对于与加密业务相关的基础设施,最重要的后续信号是服务提供商是否会加强围绕AI工具的日志记录、存储和密钥管理实践,尤其是在云访问、代码仓库或钱包相关数据可能经由第三方系统传递的情况下。

安全研究员寿超凡称,他从一家中国大模型中转站购买了约6TB的Fable模型调用数据,并发现了敏感凭证。他表示,这些凭证足以访问与19家中国企业及7个政府相关机构有关联的服务器或内部系统。

寿超凡表示,购买的数据集包含SSH密钥、VPN配置、阿里云密钥和GitLab令牌。他称,这些凭证可能可用于访问包括华为、小米、蔚来和MiniMax在内的实体系统,以及中国和独联体地区的多个政府相关组织。

据报道,此次暴露的核心是一家大模型中转站,其充当用户与AI模型之间传输请求和响应的中介。由于这种架构使中转站能够看到完整的明文流量,提示词或上下文窗口中包含的敏感数据可能被中介存储或转售,从而形成凭证泄露的路径。

寿超凡称,他此前已警告过与中转站相关的风险。在对428个LLM中转站进行的更广泛测试中,他发现其中9个主动注入恶意代码,17个在看到测试密钥后调用AWS,另有1个从测试钱包中转走了ETH。这一披露将AI应用基础设施风险与更为常见的供应链和凭证管理失效联系起来。

寿超凡是区块链安全公司Fuzzland的联合创始人,长期专注于漏洞和供应链安全研究。目前披露的细节不包括被点名企业或机构的公开回应,也未说明这些数据被保留了多久、中转站由谁运营,或凭证在审查时是否仍然有效。

为何重要

该事件凸显了AI基础设施中正在出现的安全缺口:位于用户和模型之间的中介服务,可能成为收集远超模型提示词范围的机密信息的高价值节点。当开发者将运营凭证置于AI工作流中时,中转站可将便利层转变为广泛的企业暴露点。

对于加密和AI相关企业而言,其意义不止于一笔被指称的数据集交易。同样的失效模式可能影响云访问、代码仓库和钱包相关操作,使AI工具安全成为基础设施风险中更为直接的一部分,而非独立的应用层问题。

本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

关于WEEX观察

WEEX观察是WEEX专为加密投资者打造的智能投研资讯板块,深度聚合Web3、AI与全球宏观财经前沿动态,以独特视角输出独立研报与深度洞察,助力用户快人一步捕捉市场趋势与交易先机。

iconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:bd@weex.com