免费NFT成攻击武器:GROK关联钱包遭提示注入盗取17.4万美元

免费NFT成攻击武器:GROK关联钱包遭提示注入盗取17.4万美元

N
News Editor 01
2026-07-10 14:13:13
一块免费NFT被用作攻击媒介,通过提示注入漏洞操控Groks AI代理,从关联加密钱包中盗取17.4万美元。事件凸显AI钱包安全风险。
NFTGROK提示注入安全漏洞AI钱包

据CryptoComLearn报道,一种新型攻击利用免费NFT作为载体,通过提示注入(prompt injection)漏洞成功入侵与Grok AI关联的加密钱包,造成约17.4万美元损失。这是首次公开记录的通过NFT发起的AI代理攻击,引发行业对AI钱包安全性的担忧。

攻击细节:免费NFT暗藏“指令”

攻击者向受害者钱包地址发送了一枚看似无害的免费NFT。当受害者或由Grok驱动的AI代理对该NFT进行查看、交互或转移操作时,NFT中嵌入的恶意提示触发AI执行未经授权的行为——例如将钱包内的GROK代币及其他加密资产转移至攻击者控制的地址。整个过程中,AI代理误将攻击指令识别为合法操作,未触发任何安全警报。

提示注入:AI代理的“阿喀琉斯之踵”

提示注入是一种针对大型语言模型(LLM)的定向攻击技术,通过精心构造的输入(如NFT元数据中的文本)诱导AI模型输出违背预设规则的结果。当AI代理被赋予直接操作加密钱包的权限时,此类攻击尤其危险。本次事件中,攻击者利用Grok AI对NFT元数据的解析能力,在用户无感知的情况下完成了资金劫持。

AI钱包安全紧迫性:从“信任”到“验证”

近年来,越来越多的加密项目尝试将AI代理集成至钱包,实现自动交易、资产管理等功能。然而,此类设计将AI的决策权与资产控制权紧密绑定,一旦模型被操纵,后果不堪设想。此前类似事件包括Bankr AI交易助手漏洞(被盗15万美元)以及Shai-Hulud恶意软件针对开发者管道的攻击,但本次通过NFT传播提示注入的手法更为隐蔽、传播成本更低。

安全专家建议,加密钱包在集成AI代理时必须实行“最小权限原则”:AI仅可发起签名请求,但最终交易需用户确认;同时,对NFT等外部输入内容进行严格过滤与沙箱隔离,避免恶意数据直接影响模型决策。此外,用户应警惕来源不明的空投NFT,尤其是与AI钱包交互时。

截至发稿,Grok开发团队尚未就此事件发表官方声明。被盗资金部分已流入混币器,追回可能性较低。此次攻击再次敲响警钟:AI带来的便利不应以牺牲安全为代价,行业亟需建立针对AI代理的专项安全标准与审计机制。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。