买币
行情
现货
合约
理财
活动
更多
reward-center新手专区
学院详情
AI Agent

AI智能体安全:在自主AI时代保护您的资产

CoinEx logo
发布于
7m

TL;DR

  • AI 代理现在持有钱包密钥、应用程序编程入口凭据和系统权限——一个错误的配置可能导致不可逆的后果。
  • 攻击面现在变得实际:未经审查的代理技能、受损的依赖项以及提示注入的钱包操作可以将代理权限转化为实际损失。
  • 该原则与其他操作风险相同:在授予能力之前,限制爆炸半径。

什么是 AI 代理——以及为什么风险状况刚刚改变

AI 代理是基于 LLM 的程序,它们代表您执行真实世界的操作——执行交易、管理钱包、运行代码和调用应用程序编程入口。OpenClaw 和 Hermes 等框架已经普及了开源堆栈;主要交易所已经推出了“技能”生态系统,使代理能够直接访问用户账户和链上操作。增长的动力来自于“氛围编码”(生成代码的自然语言提示)和非常低的入门门槛。另一方面:当代理持有您的密钥和系统权限时,一个错误的配置可能意味着永久性损失,而且开发速度通常超过安全审查。

开源代理:自由伴随着供应链风险

ClawHavoc:OpenClaw 生态系统中的恶意技能

ClawHub 是 OpenClaw 的第三方技能市场;ClawHavoc 是 Koi Security 在 2026 年初披露的针对 ClawHub 的攻击活动。初步审计发现,在 2,857 个技能中,有 341 个是恶意的——占生态系统的约 12%——后来的报告追踪到至少 1,184 个。这些技能伪装成 Solana 钱包追踪器、Twitter 集成和类似工具,在 `SKILL.md` 中使用虚假的“先决条件”部分来诱骗用户粘贴 `curl` 和 `bash` 命令。

LiteLLM PyPI 泄露

2026 年 3 月 24 日,TeamPCP 组织通过破坏项目 CI/CD,将恶意 `litellm` 版本(1.82.7、1.82.8)推送到 PyPI:一个被污染的 Trivy GitHub Action 窃取了 `PYPI_PUBLISH` 代币并直接发布了后门版本。有效载荷链式窃取凭据、Kubernetes 横向移动和持久性 systemd 后门。LiteLLM 广泛用于 AI 应用程序堆栈,因此即使是短暂的 PyPI 暴露窗口也造成了有意义的下游风险。同样的活动也影响了 Telnyx——受损的上游 CI/CD 现在是代理依赖项的活跃载体。

保持安全

  • 安装前进行审查。在阅读安装脚本、入口点和网络代码之前,切勿运行 `curl | sh` 或一键安装程序。如果您无法阅读,请等待社区审计。
  • 评估项目成熟度。贡献者数量、问题响应时间、独立审计。
  • 在沙盒中运行。Docker 或虚拟机使恶意代码远离主机文件、钱包和凭据。
  • 固定依赖项版本。在 `package-lock.json` 或 `requirements.txt` 中精确固定——浮动版本是受损上游包悄无声息地到达您的方式。

钱包隔离:只给您的代理它需要的东西

一旦代理可以在链上交易和转移,钱包卫生就成为最重要的安全层——如果它被泄露或欺骗,损害是即时且不可逆转的。

DRB 代币事件:当 AI 输出成为钱包命令时

2026 年 5 月 4 日,与 Grok 的 X 账户关联的 Bankr 提供的托管钱包在 Base 上转移了约 30 亿个 DebtReliefBot (DRB) 代币,报告价值约为 15.5 万至 20 万美元。攻击链不是私钥盗窃,Grok 本身不控制该钱包。攻击者首先激活了该钱包的 Bankr 权限,然后使用摩尔斯电码翻译提示,以便 Grok 发布一个标记 Bankrbot 的转账式指令。Bankrbot 将该公共 AI 输出视为可执行命令并启动了转账。据报道,大部分价值后来以 ETH 和 USDC 的形式返还,但核心故障仍然存在:自然语言 AI 输出被视为财务授权,高风险钱包操作缺乏严格的限制或人工确认。

分层钱包和资产策略

  • 将主钱包与操作钱包分开。主保险库从不连接到任何代理、应用程序编程入口或第三方。只将任务所需的内容转移到专用的操作钱包;之后将其余内容扫回。
  • 最小化应用程序编程入口密钥权限。尽可能只读;除非严格要求,否则切勿启用*提款*或*转账*。大多数损失来自权限过高的密钥,而不是恶意代理。
  • IP 白名单 + 交易上限。将密钥绑定到已知 IP,设置每笔交易和每日限制,以便任何单一漏洞都受到限制。
  • 每 30-90 天轮换密钥。成本接近零,暴露窗口大大缩小。

系统隔离:最小权限原则

  • 现代代理框架默认*全栈控制*——文件、shell、浏览器、系统设置。功能强大,但 unchecked 时很危险。
  • 尽可能使用单独的机器。最简单的隔离是为代理工作负载提供专用笔记本电脑、迷你 PC 或 VPS,无法访问个人文件、密钥存储、浏览器配置文件或钱包应用程序。如果必须使用主计算机,至少创建一个单独的操作系统用户。
  • 操作系统级别限制。以标准用户身份运行,切勿以 root 身份运行。在 macOS 上使用 `sandbox-exec`,在 Linux 上使用 AppArmor 或 SELinux。禁用不必要的 sudo。
  • 网络隔离。防火墙代理只允许它们需要的端点;将本地服务(数据库、区块链节点)绑定到 `localhost`。
  • 安全凭据管理。切勿在配置文件中硬编码密钥。使用秘密管理器(1Password CLI、HashiCorp Vault)或操作系统密钥链;尽可能避免长期存在的明文环境变量——它们是上述几个事件中的主要战利品。
  • 日志和监控。审查活动日志。未知网络地址或超出范围的文件访问 → 暂停并调查。

新兴威胁:提示注入和权限蔓延

增长最快的攻击面是提示注入——嵌入在代理处理的内容中的隐藏指令。有效载荷可以隐藏在 GitHub 问题、README、网页甚至图像中。最近在代理编码工具和 MCP 开发人员实用程序中发生的事件显示出相同的模式:一旦代理可以读取不受信任的内容、访问秘密并调用外部工具,一个巧妙的提示就可以成为一个真实的漏洞。将任何具有这种组合的代理视为高风险。

权限蔓延是更安静的危险。今天授予一小部分,明天又授予一部分,下周再授予一部分——三个月后,您的代理几乎可以代表您做任何事情。定期审计已授予的权限并撤销不再需要的权限。每个权限都是一个攻击面。

结论:四个核心原则

AI 代理允许任何人自动化工作流程、执行链上交易和管理投资组合。最近的事件使权衡变得具体:代理能做的事情越多,其范围就必须越仔细地确定。四个工作原则:

1. 永不信任,始终验证。安装前审计开源项目。

2. 隔离您的资产。将主钱包与操作钱包分开;最小化应用程序编程入口密钥权限。

3. 应用最小权限。系统级隔离,使代理只接触它们必须接触的东西。

4. 持续监控。审计日志、轮换密钥、立即响应异常。