研究员称购得 6TB 模型中转站数据后可拿到多家企业密钥

研究员称购得 6TB 模型中转站数据后可拿到多家企业密钥

N
News Editor
2026-09-11 03:59:41
安全研究员寿超璠称,他从一家中国头部大模型中转站购得约 6TB Fable 模型调用数据,其中包含 SSH 密钥、VPN 配置、阿里云密钥和 GitLab 令牌等敏感凭证。他表示,这些密钥足以进入 19 家中国头部企业及 7 个中国和独联体政府相关机构的服务器或内部系统。寿超璠此前还在 4 月论文中测试 428 个 LLM 中转站,并披露部分平台存在主动注入恶意代码和滥用测试密钥等行为。

安全研究员、Fuzzland 联合创始人寿超璠表示,他刚从一家中国头部大模型中转站买到约 6TB 的 Fable 模型调用数据,数据中出现了 SSH 密钥、VPN 配置、阿里云密钥、GitLab 令牌等敏感凭证。

他称,这批数据里的密钥足以让他进入 19 家中国头部企业,以及 7 个中国和独联体政府相关机构的服务器或内部系统,包括华为、小米、蔚来和 MiniMax。

寿超璠表示,大模型中转站位于用户和 Claude 等模型之间,请求和回复都会先经过中转站,因此中转站能够看到完整明文。开发者一旦把 SSH Key、API Key、VPN 配置等内容放进 Agent 上下文,如果中转站保存甚至出售这些记录,公司的系统密钥也会一并泄露。

这并非寿超璠首次就中转站风险发出警告。他参与的 4 月论文测试了 428 个 LLM 中转站,发现其中 9 个会主动注入恶意代码,17 个在看到研究人员故意放入的 AWS 测试密钥后,实际使用这些密钥调用了 AWS,另有 1 个直接转走了测试钱包中的 ETH。

公开信息显示,寿超璠长期从事漏洞和供应链安全研究。3 月底,他还率先发现 Claude Code 2.1.88 发布包中的 source map 意外暴露了约 50 万行 TypeScript 源码。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。