研究員稱購 6TB 中轉站數據可攻入華為、小米等 19 家企業
ChainCatcher 消息,安全研究員壽超璠表示,他剛從一家中國頭部大模型中轉站買到約 6TB 的 Fable 模型調用數據,其中出現 SSH 密鑰、VPN 配置、阿里雲密鑰、GitLab 令牌等敏感憑證。他稱,這批數據裡的密鑰足以讓他進入 19 家中國頭部企業,以及 7 個中國和獨聯體政府相關機構的伺服器或內部系統,包括華為、小米、蔚來和 MiniMax。
大模型中轉站夾在用戶和 Claude 等模型之間,請求和回覆都會先經過它,因此能看到完整明文。開發者一旦把 SSH Key、API Key、VPN 配置等塞進 Agent 上下文,中轉站如果保存甚至出售這些記錄,公司的系統密鑰也會一起流出去。這並非壽超璠第一次警告中轉站風險。他參與的 4 月論文測試了 428 個 LLM 中轉站,發現 9 個會主動注入惡意代碼,17 個在看到研究人員故意放入的 AWS 測試密鑰後真的拿這些密鑰調用 AWS,還有 1 個直接轉走了測試錢包裡的 ETH。
壽超璠是區塊鏈安全公司 Fuzzland 聯合創始人,長期做漏洞和供應鏈安全研究。3 月底,他還率先發現 Claude Code 2.1.88 發布包裡的 source map 意外暴露約 50 萬行 TypeScript 源碼。






