SlowMist 与 Bitget 安全团队发布联合报告,聚焦 AI Agent 在 Web3 自动化交易场景中的安全问题。报告指出,Agent 已从单纯的信息辅助工具,走向可直接调用交易 API、接入链上数据并参与策略执行的自动化系统;一旦权��配置失控,风险会直接落到真实资产上。
提示词注入与任务编排失控
报告把提示词注入列为核心威胁之一。攻击者可以通过聊天指令、网页内容、README、Markdown 文件或代码注释,把恶意指令混入上下文,诱导 Agent 执行原本不该触发的操作。更隐蔽的情况出现在多步骤任务中:攻击者不必篡改模型本身,只需污染任务拆解过程,就可能让 Agent 在自动部署或链上交易时替换目标地址、改写关键参数,甚至调用钱包插件发起转账。
恶意 Skill 成为新的供应链入口
在插件与 Skill 生态中,SlowMist 提到其对 OpenClaw 官方插件中心 ClawHub 的监测结果:对超过 400 个恶意 Skill 的 IOC进行归并分析后,发现大量样本指向少量固定域名或同一 IP 下的多个随机路径,呈现出明显的批量化特征。报告指出,部分 Skill 会在 SKILL.md 中伪装依赖安装步骤,通过 curl | bash 或 Base64 编码隐藏真实命令,再以“两阶段加载”方式下载后续 Payload。某些样本还会伪装系统弹窗获取密码,并收集本机信息、桌面文件及下载目录内容后上传至远端服务器。
本地环境与 API Key 暴露被放大
报告还把 IDE、CLI 和本地开发环境列为高风险区域。这些环境常含有 .env 配置、API Token、云服务凭证、私钥文件等敏感信息,若 Agent 在调试、日志分析、依赖安装或仓库索引过程中读取相关目录,数据可能被写入日志、发送给远端模型 API,或被恶意插件外传。对交易场景而言,API Key 仍是最关键的执行凭证。Bitget 提醒,攻击者未必需要登录账户,只要拿到 Key,就能借助 Agent 7×24 小时持续执行异常交易,甚至在不提现的情况下,通过平台内交易消耗资产。
Bitget给出的账户与资金隔离方案
针对防护措施,Bitget 建议用户启用 Google Authenticator、Passkey、防钓鱼码,并定期检查设备管理。API 权限应遵循最小授权,避免把主账户全量权限直接交给 Agent,也不要把 Key 写死在代码中。报告建议 API Key 每 90 天轮换一次,停用 Agent 时立即删除对应 Key。资金层面则应使用 Agent 专用子账户,把主账户与自动化策略隔离,并只划转实际所需资金;同时启用资金密码和提币白名单,把潜在损失控制在明确边界内。
链上操作不可逆,签名应独立隔离
在 Web3 场景里,链上转账、Token Swap、添加流动性和合约调用往往不可回滚,这让模型幻觉、上下文污染和插件攻击的后果更重。报告认为,更安全的设计是让 AI Agent 负责生成交易建议或未签名交易数据,实际签名由独立钱包或人工确认完成,并结合地址信誉检测、AML 风控、交易模拟等机制做额外校验。
联合报告最后提出一套分层安全治理思路,从开发与使用基线、权限收敛、外部资源预检、链上风险分析到持续巡检和日志审计,形成覆盖执行前、执行中与执行后的闭环控制。对正在把 AI Agent 接入交易系统和链上操作的团队来说,报告传递的重点很直接:自动化能力上升的同时,攻击面也在同步扩大。

