Coinbase AgentKit Prompt Injection Flaw May Enable Unauthorized Token Transfers

Coinbase AgentKit Prompt Injection Flaw May Enable Unauthorized Token Transfers

N
News Editor 01
2026-07-07 18:16:04
An independent researcher disclosed a prompt injection vulnerability in Coinbase AgentKit that could trick AI agents into unauthorized token transfers, trigger infinite ERC-20 approvals, and potentially expose server access. The researcher argues the real impact is greater than Coinbase’s medium-severity rating.

一名独立安全研究员近日披露,Coinbase 面向开发者的 AgentKit 存在提示注入(Prompt Injection)漏洞。根据公开信息,攻击者可通过构造恶意输入,诱导AI代理在缺乏人工确认的情况下执行未授权代币转账。该问题已在 Base Sepolia 测试网 上通过真实交易得到验证,这意味着风险并非停留在理论层面,而是具备可复现性。

漏洞核心:AI代理可能被恶意提示“带偏”

所谓提示注入,是指攻击者通过精心设计的文本或指令,绕过系统原本的限制逻辑,让AI代理优先执行恶意命令。在此次事件中,研究员指出,AgentKit 可能被诱导发起未经用户明确批准的链上操作,包括代币转账等敏感行为。对于依赖AI代理管理钱包交互、签名流程或自动化执行策略的应用而言,这类漏洞具有较高危险性,因为它攻击的不是传统智能合约代码本身,而是AI决策与执行链路。

更值得关注的是,研究员称该漏洞影响不止于钱包资产转移。除未授权转账外,问题还可能导致 ERC-20 代币的无限授权(infinite approval) 被恶意触发。众所周知,一旦用户或代理授予某合约无限额度授权,相关资产在后续可能面临被持续转移的风险。与一次性盗取相比,无限授权往往意味着更长尾、更隐蔽的安全隐患。

影响范围或超出“钱包排水”层面

披露内容还提到,该漏洞可能使攻击者获得与代理相同执行上下文中的远程服务器访问能力。虽然报告并未进一步说明究竟涉及哪些基础设施、服务组件或后端环境,但这一描述表明,风险外溢的范围可能从单纯的链上资产损失,扩大到应用后端、自动化任务系统甚至更广泛的服务安全边界。

这也是研究员认为官方定级偏保守的关键原因之一。如果漏洞不仅可以影响钱包操作,还可能触及代理运行环境本身,那么事件性质就不再只是“用户误操作”或“局部权限绕过”,而可能演变为AI代理基础设施层面的系统性风险。尤其在越来越多Web3应用尝试将AI代理接入交易、授权、资产管理、客服执行等高敏感场景的背景下,这类漏洞的示范效应值得行业重视。

Coinbase已确认问题,但严重性评估引发争议

公开资料显示,该漏洞已于今年2月提交至 Coinbase 的漏洞赏金计划,随后获得官方验证。Coinbase 最终将其定性为中等级别,并向研究员发放了2,000美元奖励。不过,披露者明确表示,漏洞的真实世界影响明显高于这一官方评估。

从安全治理角度看,漏洞定级分歧并不罕见。平台通常会基于可利用条件、触发门槛、影响范围、实际可复现性以及是否需要多重前置条件来评估严重性;而研究员则更关注最坏情况下的攻击路径及潜在连锁反应。本次争议的焦点就在于:如果AI代理在接收恶意提示后能直接影响链上资金与执行环境,那么其风险是否应按更高等级处理,并推动更快速、更彻底的修补与公告流程。

对AI+加密赛道的警示意义

此次事件再次提醒市场,AI代理正在成为加密应用的新攻击面。过去,行业安全重点多集中于智能合约漏洞、私钥管理、跨链桥风险以及前端钓鱼;而随着AI工具被纳入钱包交互和自动化执行流程,提示注入、上下文污染、权限边界失守等AI原生风险正快速进入主流视野。

对开发者而言,最关键的安全原则是避免让AI代理直接拥有过大的执行权限,尤其是链上转账、授权变更和敏感服务器操作等高风险功能,应设置更严格的人工复核、白名单限制、上下文隔离以及细粒度权限管理。对用户和机构而言,凡是涉及AI自动执行的钱包系统,都应特别关注是否存在二次确认机制、授权额度限制以及异常操作告警。

市场影响分析

从市场层面看,这一事件短期内未必直接冲击 Coinbase 或 Base 生态的基本面,但可能对投资者和开发者对AI代理型Web3产品的安全信心造成压力。尤其是在AI叙事持续升温的当下,任何与自动化资产操作相关的漏洞披露,都可能放大市场对“便利性是否以牺牲安全为代价”的担忧。

中长期来看,这类事件或将推动行业加强AI代理安全标准建设,包括更严格的权限分层、默认禁用无限授权、上下文沙箱化、交易前强提醒以及针对提示注入的专门审计流程。对于平台方而言,越早建立针对AI链上代理的安全框架,越有机会在下一轮AI+Crypto基础设施竞争中获得信任溢价。

总体而言,Coinbase AgentKit 此次暴露的问题,反映出AI与区块链融合过程中一个日益突出的现实:当自然语言可以直接连接资金流转与系统执行时,安全边界必须比传统应用更清晰、更严格。无论该漏洞最终是否被重新定级,它都已为整个行业敲响警钟。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.