慢雾余弦提示 Claude Code 与 Grok Build CLI 投毒风险

慢雾余弦提示 Claude Code 与 Grok Build CLI 投毒风险

N
News Editor
2026-07-18 02:12:32
Odaily报道称,慢雾创始人余弦在 X 平台转发关于 Claude Code 潜在投毒攻击风险的推文,并发布对 Grok Build CLI 与 Claude Code CLI 投毒攻击细节的分析。分析称,攻击者可借恶意项目配置文件在用户不知情时执行任意命令,进而窃取 API 密钥、云服务凭证,甚至控制本地设备。研究人员在 Mac 测试环境中还验证了 Claude Code 存在潜在命令执行风险。
Claude CodeGrok Build CLI慢雾余弦命令执行API密钥云凭证安全风险

Odaily星球日报讯,慢雾创始人余弦在 X 平台转发了关于 Claude Code 潜在投毒攻击风险的推文,并发布了针对 Grok Build CLI 及 Claude Code CLI 投毒攻击细节的分析。

他指出,Grok Build CLI 的安全机制没有统一,不同代码路径存在不同的信任假设,而这些缝隙可能成为攻击者的通道。攻击者可通过恶意项目配置文件,在用户不知情的情况下执行任意命令,进而窃取 API 密钥、云端凭证或控制本地设备。

研究人员构造测试环境后发现,在 Mac 系统中,如果 Claude Code 受到影响,执行特定测试命令后可触发本地计算器启动,这证明其存在潜在命令执行风险。

若攻击成功,攻击者还可能进一步窃取 Claude、OpenAI 等 AI 服务的 API Key,造成账户费用损失;获取 AWS、阿里云、腾讯云等云服务凭证,访问服务器和数据;篡改代码仓库植入后门;并利用本地设备作为跳板攻击企业内部网络。

据悉,相关漏洞已经存在一年。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。