1. 首页 > Web3.0

AI助手引诱访问恶意链接,开发者险遭资产窃取

Ai总结: 一位Web3项目联合创始人因轻信AI助手提供的链接,导致设备感染信息窃取恶意软件。更严重的是,被篡改的配置文件在系统重装后仍能自动重新激活攻击,暴露了当前AI辅助开发中的深层安全隐患。

AI建议致数字资产危机:开发者误入钓鱼陷阱

知名Web3项目联合创始人Numa Lunah在构建开发环境时,依据人工智能助手Claude推荐的链接下载工具,却意外接入一个伪装成合法服务的钓鱼网站。该页面植入恶意软件,悄然窃取其热钱包私钥、账户密码及交易所登录凭证,几乎造成不可逆的资产损失。

系统重置未能根除威胁,攻击者借备份反扑

察觉异常后,Lunah立即隔离设备并执行系统重装以清除隐患。然而,在从备份恢复数据过程中,其用于指导AI行为的SKILL.md文件被发现已被注入恶意指令。该文件一旦加载至新环境,便会自动连接远程服务器,重新部署相同的信息窃取程序,实现无感知的二次感染。

文本文件成新型攻击入口,隐蔽性极强

调查显示,攻击者已将可执行代码嵌入看似无害的.md与.json格式文件中,实施“上下文投毒”攻击。NEAR Protocol联合创始人Illia Polosukhin指出,此类手法正迅速蔓延,尤其针对依赖AI代理的加密开发者。即使是最基础的提示配置文件,也可能成为持久化入侵的载体,迫使整个行业重新评估对非可执行文件的安全信任。

安全范式转型:从被动防御转向主动验证

此次事件推动Web3领域网络安全策略发生根本性转变。如今开发者必须将所有AI生成或使用的配置文件视为潜在威胁源,在导入前进行深度审计与沙箱测试。与此同时,随着实体资产代币化和加密钱包直连传统金融资产的趋势加速,平台集成愈发紧密,也带来了新的攻击路径。专家呼吁建立标准化的安全协议,强化对提示工程文件的溯源与完整性校验,确保在高效利用AI的同时不牺牲核心资产安全。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。