El fundador de Solayer publica una investigación sobre la seguridad de la cadena de suministro de LLM y se revela una inyección maliciosa en más del 2% de los enrutadores gratuitos

ETH4,37%

Noticias de Gate, 10 de abril, el fundador de Solayer @Fried_rice publicó en redes sociales que hay importantes vulnerabilidades de seguridad en la cadena de suministro de modelos de lenguaje grandes (LLM). La investigación indica que los agentes de LLM dependen cada vez más de enrutadores API de terceros para despachar solicitudes de llamadas a herramientas a múltiples proveedores upstream; estos enrutadores funcionan como proxies de capa de aplicación y pueden acceder en texto plano a la carga útil JSON de cada transmisión, pero actualmente ningún proveedor aplica protección de integridad criptográfica entre el cliente y el modelo upstream.

El documento prueba 28 enrutadores de pago comprados en Taobao, Xianyu y sitios independientes de Shopify, así como 400 enrutadores gratuitos recopilados de comunidades públicas. Los resultados revelan que 1 enrutador de pago y 8 enrutadores gratuitos están inyectando código malicioso de forma activa; 2 despliegan disparadores de evasión adaptativa; 17 tocan credenciales AWS Canary que pertenecen a los investigadores; y otros 1 roban ETH desde claves privadas que tenía el investigador.

Dos estudios adicionales sobre envenenamiento demuestran que los enrutadores aparentemente inocuos también pueden aprovecharse: una clave filtrada de OpenAI se usó para generar 100 millones de GPT-5.4 token y más de 7 sesiones de Codex; mientras que un señuelo con configuración más débil produjo 2000 millones de tokens de facturación, 99 credenciales que abarcaron 440 sesiones de Codex y 401 sesiones que ya se estaban ejecutando en modo autónomo YOLO.

El equipo de investigación construyó un agente de investigación llamado Mine, que puede ejecutar las cuatro categorías de ataques contra cuatro marcos públicos de agentes y verificó tres medidas de defensa en el cliente: compuerta de estrategia de cierre por fallo, detección anómala en el extremo de respuesta y registro de solo anexado y transparente.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

Frontend de Cowswap bajo ataque; se insta a los usuarios a revocar permisos

El sistema de seguridad de Blockaid detectó un ataque de frontend en Cowswap, marcando el sitio web COW.FI como malicioso. Se insta a los usuarios a revocar los permisos de la billetera y a no interactuar con el DApp.

GateNewshace2h

Polymarket examina proyectos en el ecosistema en fase inicial y combate las operaciones con información privilegiada y las conductas de manipulación del mercado

Polymarket anuncia una auditoría de algunos de los proyectos iniciales que se han conectado, acusados de utilizar información de cuentas presuntamente privilegiadas para dirigir las operaciones de los usuarios. Esta medida tiene como objetivo reforzar la gestión de cumplimiento y responder a las preocupaciones externas sobre el riesgo de operaciones con información privilegiada.

GateNewshace4h

En el Q1 de 2026, los proyectos Web3 registraron pérdidas de más de 460 millones de dólares debido a hackers y estafas, y los ataques de phishing fueron los predominantes

El informe publicado por Hacken muestra que en el primer trimestre de 2026 los proyectos de Web3 sufrieron pérdidas de 464.5 millones de USD debido a ataques de hackers y estafas, y que las pérdidas por ataques de phishing y de ingeniería social alcanzaron 306 millones de USD. Además, las estafas relacionadas con carteras de hardware representaron la mayor parte de las pérdidas. Asimismo, las vulnerabilidades de los contratos inteligentes y las fallas en el control de acceso también causaron pérdidas significativas. En cuanto a la regulación, el marco legal europeo ha incrementado los requisitos de supervisión de la seguridad.

GateNewshace8h

RAVE desata una fiebre de imitación de monedas con un aumento explosivo; FF e INX revelan el truco del “pump and dump”.

Recientemente, las monedas alternativas, representadas por RAVE, han desatado una intensa fiebre de inversión, pero algunos proyectos estelares de antaño como FF e INX han aprovechado esta ola para llevar a cabo operaciones de “pump and dump”. Al elevar rápidamente el precio de las monedas para atraer a los inversores minoristas, y posteriormente vender a gran escala, provocaron una caída drástica y acelerada del precio. Este tipo de conducta no solo expone las dificultades de liquidez del equipo del proyecto, sino que también daña la confianza de los inversores. Los inversores deben estar atentos a señales como subidas anómalas en el corto plazo para evitar el riesgo de que el mercado sea manipulado.

MarketWhisperhace12h

El FBI y Indonesia desmantelan conjuntamente la red de phishing de W3LL, con un importe involucrado de más de 20 millones de dólares

El FBI de Estados Unidos y la policía de Indonesia colaboraron con éxito para desmantelar una red de phishing W3LL, incautando los equipos relacionados y deteniendo a los sospechosos. El kit de herramientas de phishing W3LL se ofrece a bajo precio para proporcionar páginas de inicio de sesión falsas, y utiliza ataques de intermediario para eludir fácilmente la verificación multifactor, formando un ecosistema delictivo en línea organizado. Esta operación marca la cooperación entre EE. UU. y China en la aplicación de la ley contra delitos informáticos; sin embargo, la amenaza a la seguridad de los usuarios de criptomonedas sigue siendo grave.

MarketWhisperhace15h

Squads Alerta de emergencia: se falsificaron cuentas multisig con envenenamiento de direcciones; se lanzará el mecanismo de lista blanca

El protocolo multisig de la red Solana Squads emite una advertencia, señalando que el atacante lanzó un ataque de envenenamiento de direcciones contra los usuarios, induciéndolos a realizar transferencias indebidas mediante cuentas falsificadas. Squads confirma que no hubo pérdidas de fondos y subraya que se trata de un ataque de ingeniería social y no de una vulnerabilidad del protocolo. Para hacer frente a ello, Squads ya ha implementado medidas de protección, como un sistema de alertas, avisos para cuentas no verificadas de forma interactiva y un mecanismo de lista blanca. Este incidente refleja el crecimiento de las amenazas de ingeniería social en el ecosistema de Solana y ha dado lugar a una revisión de seguridad continua.

MarketWhisperhace16h
Comentar
0/400
秋子意666AikoYi'sIntentionvip
· 04-10 06:58
Firme HODL💎
Ver originalesResponder0