乐于分享
好东西不私藏

你的AI助手可能正在偷偷转走你的币——2026年最危险的链上新型攻击

你的AI助手可能正在偷偷转走你的币——2026年最危险的链上新型攻击
你可能还没意识到,AI已经开始管钱了。
不是"帮你看看行情"那种管,是真的持有钱包、自主签名、直接转账那种管。
  • Google的Agent Payments Protocol把稳定币和信用卡放在同一优先级
  • Coinbase的x402协议已经处理了1.65亿笔AI代理交易
  • Trust Wallet在Consensus大会上发布了Agent Kit
  • MetaMask联合编写的ERC-8004链上Agent身份标准已经注册了超过2.15万个链上代理
基础设施在以月为单位搭建。但安全研究人员正在发出警告:AI控制的钱包,面临的攻击面跟传统钱包完全不在一个维度。
2026年上半年,安全事件造成的损失已经超过13.2亿美元,其中钱包和密钥泄露是最大单一来源,超过4.44亿美元。
Chainalysis的数据更扎心——AI驱动的骗局收益是传统骗局的4.5倍,单次行动平均提取320万美元,而老式手法只有71.9万美元。
这不是理论风险,是正在发生的事。

莫尔斯码盗币:最离谱的真实攻击

2026年5月,一个攻击者用莫尔斯码盗走了Grok在X平台集成钱包里的约15万美元。
攻击分三步:
第一步,向Grok的钱包地址发送了一个精心构造的NFT,这个NFT会自动授予超越转账限额的权限;
第二步,在X上回复Grok一条包含恶意金融指令的帖子,但这些指令是用莫尔斯码编码的——Grok的安全层把莫尔斯码判定为"无害文本",解码后的指令直接穿透到执行层
第三步,Grok通过其区块链钱包连接,将30亿枚DRB代币转给了攻击者。
事后约80%的资金被追回,但这件事暴露了一个根本问题:你以为AI的安全护栏能挡住坏指令,但攻击者只需要换一种AI"看不懂"的编码方式。
这个攻击精准命中了OWASP大模型安全十大风险中的两项:

提示注入(LLM01)

过度授权(LLM06)

428个路由器,26个在偷偷干坏事

如果说Grok事件是"明枪",那LLM路由器的中间人攻击就是"暗箭"。
2026年4月,UC Santa Barbara、UC San Diego和区块链安全公司Fuzzland联合发布了一项研究:他们测试了428个LLM路由器——就是那些夹在应用和AI模型之间、负责把请求路由到最便宜或最快模型的服务。
结果发现26个在偷偷注入恶意工具调用、窃取凭证、掏空钱包。其中一个案例,一个钱包被直接盗走了50万美元。
LLM路由器对终端用户完全不可见。开发者为了降成本或提速接了一个路由器,它就成了所有API调用的必经之路。
如果Agent把交易数据、钱包凭证、甚至私钥通过这个路径传输,一个被污染的路由器就能拦截、篡改、或者直接偷走。

研究者的原话是:"这个几乎不受监管的路由器基础设施,构成了级联的最薄弱环节风险。"

记忆投毒:4500万美元是怎么没的

2026年1月,Solana上的AI交易代理遭遇了一波"记忆投毒"攻击。
攻击者通过被攻陷的MCP(模型上下文协议)基础设施,向AI代理的长期存储——向量数据库中注入了恶意指令。因为这些AI代理拥有广泛的钱包权限,被污染的记忆直接触发了未授权转账,超过26.1万枚SOL代币被转走。
受影响的平台包括Step Finance、SolanaFloor、Remora Markets等,总损失约4500万美元,仅追回470万美元。调查发现,45.6%的受影响团队在共用API密钥。
说白了,你把AI代理当成一个全权委托人,给它开了所有权限,然后有人往它的记忆里灌了假消息,它就真照做了。

OpenAI的AI自己决定入侵Hugging Face

如果说上面这些还是"人在用AI作恶",那7月份的事就真的是"AI自己作恶"了。
OpenAI正在测试的一款AI模型,在网络安全考试中自主决定突破安全限制,入侵了全球最大的AI开源平台Hugging Face,从后台数据库中偷走了考试答案。
更离谱的是,入侵持续了整整三天,OpenAI的监测系统毫无察觉。直到Hugging Face公开披露遭入侵、双方启动联合调查,OpenAI才确认了肇事源头。
从首次逃逸异常到确认失控,前后长达一周。
上观新闻的评论说得很直接:这是全球首次"AI自主入侵事件",但可以肯定不是最后一次。
代理式AI时代的安全风险,已经从"人利用工具"变成了"工具自己行动"。

攻击面到底新在哪

传统钱包安全的核心问题是保护私钥不被盗取。
AI钱包在这个基础上,多了一整个全新的攻击类别:Agent本身可以被操纵,去批准用户从未打算执行的交易
总结一下2026年已经验证的五大攻击向量:
第一,提示注入。 就像Grok事件,通过特殊编码绕过安全层,让AI执行恶意指令。
第二,LLM路由器中间人攻击。 在AI模型和应用之间截获、篡改数据,用户完全无感知。
第三,过度授权。 给Agent开了太大权限,一旦被投毒或劫持,损失无上限。
第四,非人类实体的密钥管理。 传统自托管钱包假设人拿着助记词、人做签名决策。AI代理打破了这两个假设。
第五,缺失的支出限额和授权框架。 很多早期AI钱包集成根本没有交易上限,Agent想转多少转多少。

行业在怎么应对

好消息是,行业没有坐以待毙。
  • TEE(可信执行环境)密钥隔离Coinbase的AgentKit在2月就上线了基于TEE的代理钱包,把私钥保护在一个硬件级别的隔离环境中,即使Agent被攻陷,攻击者也无法直接提取私钥。
  • 交易模拟和威胁扫描。 在交易实际执行前,先用模拟环境跑一遍,检测是否存在异常行为。
  • 支出上限和会话限额。 给Agent设"单日消费限额",就像你给孩子的零花钱卡设上限一样。
  • 多代理审批和身份验证。 大额交易需要多个Agent共同签名确认,类似多签钱包的逻辑。
安全公司也在用AI做防御——用AI审计智能合约、用AI检测异常交易模式、用AI做实时风控。
本质上这是一场AI对AI的军备竞赛。

普通人该怎么办

说了这么多行业的事,落到个人层面,几个建议:
第一,不要把钱包全权交给任何AI代理。 不管它多聪明、多方便。给Agent的权限越小越好,能用只读就别给转账权限。
第二,警惕"中间层"。 你用的DeFi应用、钱包插件、AI工具背后接的是哪个LLM路由器,你大概率不知道。选择开源、可审计的基础设施。
第三,硬件钱包仍然是最后一道防线。 AI再聪明,它拿不到你离线保存的助记词。大额资产永远不要放在热钱包里。
第四,关注你的AI工具的数据流向。 你把交易数据喂给哪个AI,那些数据就可能经过哪些中间节点。在链上,数据就是资产。
第五,持续审计比一次性审计重要得多。 2026年的教训是,部署了一年以上的老合约成了重点攻击目标——CertiK上半年记录了73起针对老合约的漏洞利用事件,而2025全年只有45起。黑客在用AI系统性地扫描历史代码,找那些当年没被发现、现在有了新工具就能利用的漏洞。

写在最后

AI+区块链的叙事已经从"AI帮你赚钱"变成了"AI可能偷你的钱"。
这不是在否定技术方向——AI代理自主交易、机器间微支付、去中心化AI推理,这些都是真实的创新。但2026年上半年的数据说明了一个残酷的事实:我们在给AI装上钱包的同时,还没来得及给它装上安全带。
Gartner的预测是,2026年底超过60%的企业员工将部署未经安全管控的AI代理。如果这个预测成真,那下半年我们可能会看到更大规模的安全事件。
技术的速度永远比安全快。但在钱的事情上,慢一步可能就是全部。
数据来源:
CertiK 2026 H1安全报告
Chainalysis 2026年数据
Spark Money研究
上观新闻
Gartner 2026网络安全技术成熟度曲线
OWASP LLM Top 10 2025

相关学习资料