研究员称购 6TB 中转站数据可攻入华为小米等 19 家企业
ChainCatcher · · 发布于 2026-09-11 · 1 分钟阅读
安全研究员寿超璠称,他从一家中国头部大模型中转站买到约 6TB 的 Fable 模型调用数据,内含 SSH 密钥、VPN 配置、阿里云密钥和 GitLab 令牌等敏感凭证,足以进入 19 家中国头部企业及 7 个中国和独联体政府相关机构的服务器或内部系统,涉及华为、小米、蔚来和 MiniMax。大模型中转站位于用户与 Claude 等模型之间,可看到完整明文请求与回复,开发者若将密钥写入 Agent 上下文,中转站保存或出售记录即导致密钥外流。他参与的 4 月论文测试 428 个 LLM 中转站,发现 9 个注入恶意代码、17 个使用研究者放置的 AWS 测试密钥调用 AWS、1 个转走测试钱包中的 ETH。寿超璠是区块链安全公司 Fuzzland 联合创始人,3 月底还率先发现 Claude Code 2.1.88 发布包中 source map 意外暴露约 50 万行 TypeScript 源码。
要点 1
大模型中转站夹在用户和 Claude 等模型之间,请求和回复都会先经过它,因此能看到完整明文。
要点 2
他参与的 4 月论文测试了 428 个 LLM 中转站,发现 9 个会主动注入恶意代码,17 个在看到研究人员故意放入的 AWS 测试密钥后真的拿这些密钥调用了 AWS,还有 1 个直接转走了测试钱包里的 ETH。
要点 3
3 月底,他还率先发现 Claude Code 2.1.88 发布包里的 source map 意外暴露约 50 万行 TypeScript 源码。
SOURCES
共 1 个来源来源与引用
官方原文ChainCatcher 原始发布2026-09-11 · 一手信息https://chaincatcher.com/article/2289095