慢雾联手 Bitget警示AI Agent交易风险:五大攻击面浮出水面

慢雾联手 Bitget警示AI Agent交易风险:五大攻击面浮出水面

N
News Editor 01
2026-07-24 01:30:16
SlowMist与Bitget发布联合报告,梳理AI Agent在Web3自动化交易中的主要安全威胁,涵盖提示词注入、恶意Skill投毒、API Key滥用、敏感数据泄露及不可逆链上操作风险。
AI AgentWeb3安全自动化交易SlowMistBitget

SlowMist 与 Bitget 安全团队发布联合报告,聚焦 AI Agent 在 Web3 自动化交易场景中的安全问题。报告指出,Agent 已从单纯的信息辅助工具,走向可直接调用交易 API、接入链上数据并参与策略执行的自动化系统;一旦权��配置失控,风险会直接落到真实资产上。

提示词注入与任务编排失控

报告把提示词注入列为核心威胁之一。攻击者可以通过聊天指令、网页内容、README、Markdown 文件或代码注释,把恶意指令混入上下文,诱导 Agent 执行原本不该触发的操作。更隐蔽的情况出现在多步骤任务中:攻击者不必篡改模型本身,只需污染任务拆解过程,就可能让 Agent 在自动部署或链上交易时替换目标地址、改写关键参数,甚至调用钱包插件发起转账。

恶意 Skill 成为新的供应链入口

在插件与 Skill 生态中,SlowMist 提到其对 OpenClaw 官方插件中心 ClawHub 的监测结果:对超过 400 个恶意 Skill 的 IOC进行归并分析后,发现大量样本指向少量固定域名或同一 IP 下的多个随机路径,呈现出明显的批量化特征。报告指出,部分 Skill 会在 SKILL.md 中伪装依赖安装步骤,通过 curl | bash 或 Base64 编码隐藏真实命令,再以“两阶段加载”方式下载后续 Payload。某些样本还会伪装系统弹窗获取密码,并收集本机信息、桌面文件及下载目录内容后上传至远端服务器。

本地环境与 API Key 暴露被放大

报告还把 IDE、CLI 和本地开发环境列为高风险区域。这些环境常含有 .env 配置、API Token、云服务凭证、私钥文件等敏感信息,若 Agent 在调试、日志分析、依赖安装或仓库索引过程中读取相关目录,数据可能被写入日志、发送给远端模型 API,或被恶意插件外传。对交易场景而言,API Key 仍是最关键的执行凭证。Bitget 提醒,攻击者未必需要登录账户,只要拿到 Key,就能借助 Agent 7×24 小时持续执行异常交易,甚至在不提现的情况下,通过平台内交易消耗资产。

Bitget给出的账户与资金隔离方案

针对防护措施,Bitget 建议用户启用 Google Authenticator、Passkey、防钓鱼码,并定期检查设备管理。API 权限应遵循最小授权,避免把主账户全量权限直接交给 Agent,也不要把 Key 写死在代码中。报告建议 API Key 每 90 天轮换一次,停用 Agent 时立即删除对应 Key。资金层面则应使用 Agent 专用子账户,把主账户与自动化策略隔离,并只划转实际所需资金;同时启用资金密码和提币白名单,把潜在损失控制在明确边界内。

链上操作不可逆,签名应独立隔离

在 Web3 场景里,链上转账、Token Swap、添加流动性和合约调用往往不可回滚,这让模型幻觉、上下文污染和插件攻击的后果更重。报告认为,更安全的设计是让 AI Agent 负责生成交易建议或未签名交易数据,实际签名由独立钱包或人工确认完成,并结合地址信誉检测、AML 风控、交易模拟等机制做额外校验。

联合报告最后提出一套分层安全治理思路,从开发与使用基线、权限收敛、外部资源预检、链上风险分析到持续巡检和日志审计,形成覆盖执行前、执行中与执行后的闭环控制。对正在把 AI Agent 接入交易系统和链上操作的团队来说,报告传递的重点很直接:自动化能力上升的同时,攻击面也在同步扩大。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
800

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。