开放的人工智能模型可以在自有服务器上运行,并接入软件分析工具。它能够阅读代码、寻找错误、提出验证方法,并分析验证结果。如果攻击者使用这样的系统,就会获得一个漏洞研究助手,而云端 AI 服务商无法控制它的工作。
对于加密货币交易所、钱包和支付平台而言,这是一种具体的威胁。权限检查、提现处理或服务之间交互中的错误,都可能成为攻击的起点。AI 能帮助研究这些错误,验证更多假设。不过,其效果取决于模型质量、可获得的代码,以及用于检验其结论的工具。
信息免责声明:本文仅用于信息介绍和分析,旨在解释威胁与防护方法,文中描述并非实施攻击的操作指南。安全测试必须取得系统所有者的许可。涉及加密资产服务的示例仅用于说明潜在风险;研究测试的结果不等于成功入侵一家实际运营公司的概率。
黑客为什么在自己的服务器上运行 AI 模型
常见的云端聊天机器人有运营方:负责运行模型、制定规则并能够限制访问的公司。下载到本地的模型则不同。模型的使用者自行决定它在哪里运行、接收哪些数据,以及可以访问哪些程序。
更准确地说,这类模型应称为开放权重模型,即 open-weight 模型。权重是模型在训练过程中获得的参数。能够获取权重,就可以自行运行模型,即使训练数据和全部开发细节仍未公开。合法系统也采用这种方式,例如用于检查企业机密代码的工具。
对于攻击者,自行部署的价值在于:模型开发者无法再控制这一特定副本的使用方式。开发者看不到每一次请求,也不能通过封禁账号来停止该副本运行。英国 AI Security Institute 特别指出了这一风险:权重一旦发布,云服务的管控措施就无法覆盖所有独立部署。
开放模型不一定没有安全限制。但其运行者可以修改软件环境和模型本身,从而削弱这些限制。在这种情况下,获得危险工具并不需要先入侵开发 AI 的公司。
这里有一个重要区别:没有限制,本身并不会提高发现错误的能力。有效性来自高质量的代码分析、合适的工具和反馈的结合。解除限制,则使这些能力可以被用于恶意任务。
AI 如何寻找服务代码中的漏洞
设想一个包含数千个文件的支付服务。权限检查位于一个模块,账户管理位于另一个模块,提现处理又在第三个模块中。要发现危险错误,就必须理解这些部分之间的联系。
AI 可以帮助还原这种联系:某个值来自哪里,经过哪些检查,最后被哪项操作使用。例如,模型发现处理函数确认了用户已登录,却没有检查所请求的账户是否属于该用户。这是一类已知的授权错误,OWASP 将其称为 Broken Object Level Authorization(对象级授权失效)。简单来说,服务识别了用户,却没有确认用户是否有权操作特定对象。
仅有看似合理的解释还不够。模型可能遗漏了另一个文件中的检查,也可能误解了某个函数的用途。因此,需要将模型接入一个软件执行框架,由它提供相关代码片段、运行测试并返回结果。模型提出假设,接收程序的反馈,再修正结论。代码分析 AI 智能体就是这样工作的:它可以在给出第一次回答后继续研究。
在应用的隔离副本中,这样的系统会检查错误是否真的发生。如果测试失败,智能体会分析原因。如果所谓的漏洞在修复后的版本中仍能被检测出来,就应当质疑这项测试。Semgrep 研究的作者使用类似检查,区分模型是真正理解了错误,还是仅对熟悉的名称和代码片段作出反应。
重复尝试改变了 AI 的实际价值。人不必手动分析每个中间结果,因为部分工作可以交给智能体。不过,配置环境、核实发现以及评估后果,仍然需要资源和专业能力。
模型也不会自动获得源代码。它可以研究公开代码仓库、已发布的智能合约代码,以及网站的客户端代码。私有的服务端代码只有在另行泄露或获准访问时才会变得可用。缺少这些代码,模型只能依赖文档与可观察的服务行为,得到的信息远不完整。
开放模型在实践中已经具备哪些能力
为了评估威胁,我们对比了已发表的模型测试和攻击者活动分析。我们考察了 AI 获得哪些数据、被允许尝试多少次,以及研究人员如何定义成功。这有助于区分发现可疑代码、确认错误和真正侵入基础设施这几件事。
Aikido 于 2026 年 8 月发表了一组具有说明性的结果。研究人员使用真实项目中近期披露的 32 个漏洞测试模型。模型获得了源代码,但无法访问互联网。比较的是同一套系统中的主要分析阶段,而不是各个模型在没有额外工具的情况下独立工作的表现。
DeepSeek V4 Pro 0813 在第一轮中发现了 17 个漏洞。合并三轮的发现后,总数达到 32 个中的 28 个。但在全部三轮中都能稳定发现的漏洞只有 10 个。
换算后,至少一次发现的漏洞占 87.5%,三次都发现的占 31.3%。这些比例由我们根据公布的数量计算得出。差异说明,单次回答很难充分反映系统能力:重复检查扩大了覆盖面,但结果仍不稳定。这是重新发现已知错误的测试,不是成功入侵加密货币交易所的指标。
AI Security Institute 的评估提供了更广泛的视角。在其采用的任务中,领先开放模型达到了提前四至七个月发布的闭源模型的水平。这是针对特定测试的评估,其中包括人为构建的网络,并非通用排名。对防守方而言,这意味着较强的分析能力正在受控云服务之外变得可用。
真实事件说明了什么
2026 年 5 月,Sysdig 研究人员披露了一起利用 marimo 漏洞的攻击。marimo 是一种 Python 工作工具。最初入侵后,攻击者利用找到的凭据扩大访问范围,最终到达内部 PostgreSQL 数据库。根据记录会话中的多种迹象,报告作者认为入侵后的操作与一个会利用中间结果的 AI 智能体有关。但具体使用了什么模型、模型在哪里运行,并未得到确认。该报告也没有证明最初的漏洞是由 AI 发现的。
Sysdig 在 6 月发表的滥用他人计算资源的分析揭示了另一个方面。一名操作者把一个无需身份验证即可访问的 Ollama 服务器接入自动化安全测试工具。Ollama 是用于在自有基础设施上运行模型的软件。研究人员观察到了该工具的变化,以及它如何增加新的工作阶段。
在这一事件中,服务器属于他人,目标位于私有训练网络。它展示了技术架构和计算资源滥用,但不能证明有人借助此类工具成功攻击了公共企业。
这些案例有助于理解流程中的哪些环节已经存在。但它们不足以将某一次具体的加密资产盗窃归因于黑客服务器上的开放模型。要作出这样的结论,需要额外证据,例如模型请求日志,以及与模型相连程序的活动痕迹。攻击者行动迅速或异常,本身不能证明这一点。
哪些错误对加密资产服务尤其危险
对于加密资产公司,后果取决于发现的错误能够通向什么。访问普通页面与影响提现的能力,意义并不相同。因此,在分析风险时,我们会把代码缺陷与服务权限,以及它能够改变的金融操作联系起来。
一个敏感环节是 API,即程序之间交换数据的接口。应用通过它查询余额、创建操作并获取状态。如果服务器错误地关联用户与账户或组织,有效会话就可能获得过多权限。在这些位置,应当对每一个服务端操作执行授权检查,包括不太显眼的内部操作和批量操作。
另一个例子是重复处理同一事件。支付系统必须正确应对通知重复投递或请求并发执行。如果程序的不同部分对于某项操作是否已经完成存在分歧,就可能产生账务错误。对 AI 而言,这需要研究文件和状态之间的联系:操作在哪里创建,何时被标记为完成,以及什么机制阻止它再次被处理。这是在说明一种风险类别,并非报告某个平台已被发现存在漏洞。
对于去中心化服务,公开的智能合约代码提供了额外的分析材料。模型可以帮助研究访问规则和资产流动规则。但安全结论也取决于已部署合约的配置、关联的合约和经济条件。即使正确识别了软件错误,也不一定意味着存在盗取资金的机会。
最后,服务之间的边界很重要。处理外部数据的组件不应自动获得交易签名权限,也不应访问公司的所有秘密信息。它的权限越广,一个漏洞所带来的机会就越多。
如何防范 AI 辅助攻击
防护应从检查攻击者也能研究的代码开始。应优先关注授权、金融事件处理,以及外部接口与高权限服务之间的联系。对每一个发现的错误,都需要确定它是否可从外部触达,以及能够导致哪些操作。
AI 对防守方同样有用。公司可以在自有基础设施上分析私有代码,辅助工程师的工作。不过,每一项发现都应通过可复现的测试确认:某个条件在漏洞版本中被违反,而修复后不再被违反。不能把单轮分析结果视为完整审计。
下一层是限制后果。为服务分离权限、限制对秘密信息的访问,以及独立核验提现参数,可以降低单个组件出错后便能控制资产的可能性。更新存在漏洞的依赖项仍是必不可少的工作:AI 可能帮助攻击者利用已知缺陷。
调查时,需要把应用事件与基础设施中的操作、区块链上的交易联系起来。转账历史展示资产流向,但通常无法解释哪个错误提供了最初的访问机会。为此,需要请求日志、操作日志和权限变更日志。因此,我们建议提前保存能够还原从服务请求到最终金融结果这一过程的数据。
开放模型让系统性研究代码变得更容易。对加密资产服务而言,切实可行的应对是定期检查关键操作,并在系统设计中确保单个错误不会导致所有资产都可被访问。
热门文章
- 调查 iOS 应用 FomoPeek 通过内核漏洞窃取了 57.9 万美元 USDT
- 新闻 Bitget确认遭黑客攻击,涉及3.516亿美元
- 调查 AI 如何改变针对加密服务的攻击
- 新闻 Bitget疑遭黑客攻击:据报涉及1.7亿美元
- 调查 白帽黑客利用 Liquid Network 漏洞窃取 3.2 亿美元 BTC
- 调查 Symbiosis在比特币跨链桥攻击后追回15 BTC
- 调查 Blockstream在3.2亿美元Liquid被黑事件中拒绝支付赎金
- 调查 OFAC 与美国司法部冻结新币加密洗钱网络 5200 万美元
- 调查 OFAC制裁Shelbit及其关联方,涉63亿美元加密货币流动
- 调查 Cronos在Tectonic DeFi协议被攻击7,500万美元后暂停区块链
