6TB数据包泄露:26家校企系统凭证流入黑市
一份售价过万的数据包,就能撬开国内26家知名校企单位的内部系统。
9月11日消息,00后安全研究员寿超璠在社交平台披露,他花五位数美元从一家国内头部大模型中转站服务商处购得一份6TB Fable模型调用数据集。这份未脱敏的请求历史包含大量核心系统通行凭证:GitLab访问令牌、主机SSH密钥、VPN配置文件、公有云最高权限密钥等。仅凭这批凭证,足以接管包括华为、小米、蔚来、MiniMax在内的19家科技公司,以及张江实验室、中国科技大学等7个国家级科研与重点机构的内部系统。

这些密钥集中出现在同一地方,与大模型中转站(LLM Proxy / Router)有关。几个月前,寿超璠与多位研究者做过系统测试,技术报告题为《Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain》。他们调查428个大模型API路由器,发现9个会主动篡改Agent指令,17个会接触研究人员故意放入的AWS凭证,还有一个直接转走测试钱包中的ETH。
寿超璠是Web3安全和区块链领域技术专家,现为Solayer Labs首席工程师,FuzzLand联合创始人兼前CTO。他曾靠漏洞赏金累计斩获约190万美元。今年4月,他率先发现Anthropic发布Claude Code 2.1.88安装包时误捆绑Source Map,并在数分钟内反向还原出官方近51万行未混淆的TypeScript核心源码。公开履历显示,他两年半完成加州大学圣塔芭芭拉分校计算机本科学业,以满分绩点毕业;2022年攻读加州大学伯克利分校计算机博士,2025年初退学全职投入一线工程与创业。

大模型中转站是伴随海外模型商业化兴起的灰色基础设施。由于Anthropic、OpenAI等厂商对地区IP、企业账号及跨境支付有严格限制,大量国内开发者、初创团队甚至中大型企业业务小组,普遍依赖第三方中转服务调用API,试图用批量折扣账号池换取低价、稳定调用能力。但任何缺乏端到端加密的应用层代理,本质上就是流量抓包工具。传统Web代理只传递结构固定的查询请求,影响有限。但如今编程Agent(Claude Code、Cursor及各类自研智能体)会自动扫描本地工作空间、读取项目配置、检索环境变量、捕获终端输出。当开发者把Agent的API Host指向未审计的第三方中转站时,数据外泄链路就完整打通,凭证被无意识打包上传。请求到达中转站后必须被解密、拆包、重写认证头再转发,在明文暴露的几毫秒里,中转站只要开着全局日志,所有请求就沉淀进数据库。随后,中转站数据还被当作商品转卖。上述中转平台不仅囤积超过6TB调用日志,还将其当作微调语料在黑灰产市场出售。
从寿超璠公布的脱敏清单看,国内几家新能源汽车厂商的编译集群、头部手机厂商的研发服务器、大模型独角兽的核心开发环境,甚至顶尖高校与国家重点实验室的GitLab地址与Token都在其中。

真正的导火索源于一起商业惨案。寿超璠提到,此前一位客户开发中使用第三方大模型中转站,结果上下文中的私钥被中转站自动化嗅探程序截获,该客户加密钱包里价值50万美元的资产在几分钟内被洗劫一空。随后,他们联合加州大学圣塔芭芭拉分校等多所高校团队进行系统研究。研究团队从淘宝、闲鱼、Shopify等平台采购28个付费中转服务,又从技术社区和开源聚合列表收集400个免费节点,构建428个样本测试池,通过在模拟开发环境中放入可追踪的AWS密钥、钱包私钥等诱饵凭证,观察中转站是否会读取或滥用。
研究共发现三类泄露风险:全自动的“凭证打捞”,提示词刚发出几分钟,就有17个中转站后台自动化脚本直接提取诱饵里的云服务凭证,并尝试向真实接口发起未授权探测;毫无顾忌的明抢,在一个中转站测试中,上下文中刚出现测试钱包私钥,对方脚本瞬间响应,直接划转抽走钱包里的ETH;付费中转站同样在“投毒”,实验共抓到9个会主动篡改模型返回内容、强行植入反弹Shell和恶意后门的中转站,其中赫然包含花钱买来的商业服务。
最让研究人员印象深刻的是客户端近乎不设防的盲目信任。实测统计显示,高达91.1%的开发会话正运行在无需人工确认的“YOLO模式”下,开发者把本地系统最高执行权彻底交给AI。中转站只要在返回的正常代码后悄悄附带一行恶意指令,开发者电脑就会不弹窗、不提示地在本地静默运行。此外,中转站随时能演变成受控跳板。研究团队利用特定缺陷对某中转节点实施反向流量测试,仅花几个小时,就顺着调用链条拿到下游约400台开发主机的控制权。
大模型中转站泛滥,表面是开发者规避地域封锁和分摊算力成本的工程捷径,本质却是“影子IT”在大模型时代的极端演化。传统软件工程中,网络安全遵循“零信任”原则,任何应用层数据明文转发都会触发最高级别合规审计。然而随着AI编程工具向高自主权Agent演进,开发者对模型生成结果的盲目信任,让输入侧私密凭证与输出侧特权执行全面失控。OWASP在《大模型应用Top 10安全风险》中,早已将“供应链脆弱性”与“过度授权”列为致命隐患。在大模型与核心生产环境深度绑
更多推荐阅读

15万Agent背后,谁在造企业AI工厂?
当下AI圈,企业智能体是最火热的战场。国内外模型厂商一边推出AI办公智能体,一边搭建B端落地团队,从写代码、做文档延伸到金融、法律等真实企业场景。大厂也加速调整组织架构与产品策略,集体向下游补课。 AI产业的演变遵循一条规律:当一项技术成为基础能力后,定价权不会一直掌握在单一公司手上。头部模型玩家已意识到,卷模型参数的优势转瞬即逝,真正能构筑长期壁垒的是打通企业AI的最后一公里,把AI能力嵌入企...
2026-09-12
22人年入2100万美元,上海00后人均产出反超ElevenLabs
22 个人,一年干到年化收入 2100 万美元。对面的 ElevenLabs,580 人,年化收入 5 亿美元,估值 110 亿美元,41% 的财富 500 强在用。但算人均账:Fish Audio 人均年创收约 95 万美元,ElevenLabs 约 86 万——蚂蚁的人均产出反超了大象。这家公司叫 Fish Audio,中文运营主体上海奇塔灵动科技,创始人 00 后前英伟达研究员廖世嘉。起点是...
2026-09-12
AI云企Nscale拟IPO前融资35亿美元
据知情人士透露,专注于人工智能的云计算公司Nscale正与潜在投资者商谈,计划在IPO之前筹集最多35亿美元融资。 知情人士称,这家总部位于伦敦的公司正寻求向一组投资者出售最多15亿美元的可转换票据,并计划从英伟达获得约20亿美元融资。彭博社此前报道称,此次IPO可能再筹集30亿美元。部分知情人士透露,Daniel Loeb旗下的Third Point将主导此次可转换债券投资,高盛集团正在负责此...
2026-09-12
无代码也能造系统,秒哒让业务骨干亲手搭建企业核心应用
秒哒正从“一句话生成应用”走向嵌入企业核心业务系统。两家几乎没有技术人力的小公司已用它跑通核心业务:近30人的服装品牌辽丝锦没有IT部门,用秒哒搭建商品企划、供应链跟单、付款、库存全链路,数据错漏明显减少;新材料企业福建蓝海黑石同样无专职研发团队,用秒哒做出“全序智管”办公系统,接入企业微信后几百名员工可直接处理项目、差旅审批和邮件。两套系统均由创始人和一线业务团队搭建,此前无人写过代码。 过去...
2026-09-12
智能体替人花钱,谁来证明它是谁?
智能体商业的 ChatGPT 时刻正在到来,但要让 AI 真正替人办成事,必须先补上代码自主交易的信任基石。 在蚂蚁集团负责 AI 支付安全的陈树鹏是深度智能体使用者,日常写代码、梳理汇报、提炼会议纪要,AI 几乎接管了他工作流的大部分环节。但一旦任务涉及真金白银,绝大多数人都会本能卡死权限。陈树鹏测试过大量任务型框架,真正被允许支付权限的智能体仅两三个。可在产业一线,放权又势在必行。 202...
2026-09-12
GPT-6 Astra攻克最后一道数学难题,FrontierMath Tier 4宣告饱和
最后一道FrontierMath Tier 4难题被GPT-6 Astra攻破。至此,这套研究级数学测试的所有题目都至少被AI成功解出过一次。Epoch AI正式判定,FrontierMath Tier 4已饱和。OpenAI公布Astra成绩为97.6%,但按Epoch算法,“全部解出”指不同模型、不同时间的尝试累积后,Tier 4每道题都有过成功解答。Astra攻克的正是此前唯一未被AI解出的...
2026-09-12