AI Wallet Drained via Prompt Injection in Bankr Exploit: $170K Stolen

AI Wallet Drained via Prompt Injection in Bankr Exploit: $170K Stolen

N
News Editor 01
2026-07-04 16:22:11
An AI-linked wallet lost ~$170K after a prompt injection attack via Bankr. The attacker sent an NFT to unlock permissions, then crafted malicious instructions to trigger token transfers, highlighting new AI risks in crypto.

5月4日,一场针对AI关联钱包的攻击震惊了加密社区。一名攻击者利用提示注入(prompt injection)技术,成功从与“Grok”相关的钱包中窃取了30亿枚DRB代币,当时价值约15.5万至18万美元。不同于传统的智能合约漏洞,此次攻击完全依赖于操纵AI系统的行为逻辑。

攻击过程:NFT解锁权限,恶意指令触发转账

攻击的起点是攻击者向目标钱包发送了一张Bankr Club Membership $NFT。这张NFT在Bankr系统中解锁了高级工具权限,使得AI代理能够执行转账和兑换等操作。一旦权限激活,攻击者便进入下一阶段——精心构造恶意提示。

据分析,攻击者结合了社会工程学混淆指令(包括编码或间接命令)。AI将提示解释为有效指令,生成了一个转账命令。该命令随后通过Bankr的工具执行,触发了一笔标准的ERC-20交易,将资金转移至攻击者控制的钱包。代币随后被再次转移并迅速抛售。

独特之处:非代码漏洞,而是AI行为操纵

本次事件最引人注目的地方在于,它并非利用智能合约或区块链基础设施的漏洞,而是瞄准了AI的意图解析层工具权限系统决策层。这揭示了拥有执行能力的AI代理在用户输入未得到充分约束时的脆弱性。

资金回收:公共压力下部分返还

事件发生后,在公共压力下,据称80%至88%的资金以ETH和USDC的形式被返还。攻击者的相关社交账户随后被删除。不过,截至本文发稿时,回收细节尚未通过官方声明完全核实。

市场影响与启示

此次攻击暴露了AI与加密钱包结合带来的全新风险类别。随着AI代理逐渐被用于自动交易、资产管理等场景,提示注入可能成为黑客的高频攻击面。投资者需警惕AI钱包的权限设置,项目方则应加强输入验证和权限控制。短期内,DRB代币价格可能因恐慌抛售而波动,但长期看,安全事件将推动行业对AI安全标准的重视。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.