一名独立安全研究员近日披露,Coinbase AgentKit 存在一项提示注入(Prompt Injection)漏洞。根据公开信息,攻击者可通过构造恶意输入,诱导基于该工具包运行的AI代理在缺乏人工确认的情况下执行未授权的代币转账操作。该问题已在 Base Sepolia 测试网 上通过真实交易得到验证,这意味着相关风险并非停留在理论层面,而是具备可复现性。
此次披露再次将“AI代理+链上操作”这一新兴组合的安全问题推至行业焦点。随着越来越多开发者尝试将大模型接入钱包、交易、授权管理等链上流程,提示注入已不再只是传统AI应用中的内容污染问题,而可能直接演变为资金安全事件。
漏洞核心:恶意提示可绕过正常操作预期
根据报道,这一漏洞的关键在于,攻击者能够利用恶意指令影响AI代理的执行逻辑,使其误将攻击者输入识别为合法操作请求,进而发起代币转账。研究员指出,这种攻击路径并不只是让代理“输出错误内容”,而是可能直接驱动其调用链上能力,完成资金相关操作。
更值得警惕的是,研究员表示,该漏洞影响范围还不止于普通的钱包资产转移。公开描述显示,问题还可能导致ERC-20 代币的无限授权(infinite approval),并允许访问与代理处于同一执行上下文中的远程服务器。这意味着风险可能从单一地址资产损失,扩展到更复杂的权限滥用、服务端资源暴露甚至更广泛的系统级影响。
不过,当前披露材料并未明确指出究竟哪些具体服务器或基础设施可能受到影响。因此,尽管风险边界已被显著放大,但受影响面的准确规模仍有待更多技术细节公开。
已于2月上报,Coinbase定级为中等严重性
据报道,该漏洞已于今年2月提交至 Coinbase 的漏洞赏金计划,并获得官方验证。���终,Coinbase将其归类为中等严重性,并向研究员发放了2,000美元赏金。
但研究员认为,官方定级明显低估了问题的真实影响。其观点主要基于两点:一是漏洞已经在测试网环境下通过真实交易得到验证,说明利用链路具备现实可行性;二是漏洞潜在后果不只是单次错误转账,而是可能延伸至无限授权和服务器访问等更深层面的权限问题。
从安全治理角度看,漏洞定级分歧并不罕见。平台方通常会基于受影响环境、触发条件、利用门槛及实际可达性综合评估;而研究人员则更关注在极端或组合场景下的最大破坏面。此次争议的关键,正反映出AI代理系统在安全评估上的一个新难点:当自然语言输入可以影响链上指令和服务端行为时,传统漏洞分级模型可能难以完整覆盖其连锁风险。
为何AI代理场景下的提示注入更危险
提示注入并非新概念,但在加密货币应用中,它的危险性被显著放大。原因在于,许多链上代理并不仅仅承担问答或信息检索角色,而是被赋予了调用钱包、签署交易、发起转账、管理授权甚至连接后端服务的能力。一旦模型或代理框架无法严格区分“用户输入”“系统指令”和“外部不可信内容”,攻击者就可能利用语言层面的欺骗,实现权限层面的突破。
对于 AgentKit 这类开发框架而言,问题不只在某一个具体操作是否被诱导执行,更在于开发者可能默认相信代理的决策流程具备足够约束,而忽视了输入污染、上下文污染和工具调用边界失守的组合风险。特别是在多工具链、多插件和多步骤自动化任务中,一处提示注入可能沿执行链条层层放大。
对市场和行业的影响
从市场层面看,此类事件短期内未必直接引发代币价格剧烈波动,但会对平台的安全形象、开发者信心以及机构采用节奏产生持续影响。对于 Coinbase 而言,AgentKit 作为面向开发者的工具组件,其安全性关系到外部团队是否愿意基于该框架构建更复杂的链上AI应用。若漏洞影响被市场认为遭到低估,外界可能进一步要求平台提高信息披露透明度,并重新审视AI代理的权限设计。
对整个加密行业而言,此次事件释放了一个清晰信号:AI代理的安全问题正在从“模型输出可信度”上升为“资产与基础设施安全”问题。未来,市场可能更关注以下几个方向:一是代理是否默认要求人工确认关键交易;二是授权范围是否最小化,避免无限批准;三是代理执行环境是否与服务器、密钥管理和外部工具彻底隔离。
对于开发者和项目方来说,这类案例也提醒其在产品落地时增加多重保护,包括交易前人工复核、工具调用白名单、上下文隔离、授权额度限制以及对高风险操作的独立验证机制。只有将AI能力置于严格的权限边界之内,才能避免“智能化”反而成为攻击入口。
总体来看,Coinbase AgentKit此次被披露的提示注入漏洞,虽然目前公开细节仍有限,但已足以说明AI驱动的链上交互正进入一个新的安全敏感期。尤其是在漏洞已被验证、且可能涉及未授权转账、ERC-20无限授权与服务器访问的背景下,市场与开发者社区后续大概率会要求更明确的修复说明与风险披露。对于任何正在布局AI代理的加密平台而言,这都将是一次值得重视的行业警示。

