中转站数据流入黑市,6TB攻入26家知名校企系统:00后安全员实测揭底
1 小时前 / 阅读约8分钟
来源:36kr
00后安全研究员披露,大模型中转站服务商售卖6TB未脱敏数据集,含多家校企单位核心系统通行凭证。研究揭示中转站存在数据泄露、主动作恶等风险,开发者盲目信任加剧安全隐患。

一份售价过万的数据包,就能撬开国内 26 家知名校企单位的内部系统。

9 月 11 日消息,00 后安全研究员寿超璠(Chaofan Shou)在社交平台上披露,他花五位数美元,就从一家国内头部大模型中转站服务商处购得了一份 6TB Fable 模型调用数据集

这份未脱敏的请求历史里,包含大量核心系统的通行凭证:GitLab 访问令牌、主机 SSH 密钥、VPN 配置文件、公有云最高权限密钥等。仅凭这批凭证,就足以接管包括华为、小米、蔚来、MiniMax 在内的 19 家科技公司,以及张江实验室、中国科技大学等 7 个国家级科研与重点机构的内部系统。

这些密钥之所以会集中出现在同一个地方,与一个正在被大量 AI 开发者使用、却很少被认真讨论的环节有关:大模型中转站(LLM Proxy / Router)。

几个月前,寿超璠就与多位研究者已经专门做过一次系统测试,技术报告的标题更是直言不讳:《Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain》。他们调查了 428 个大模型 API 路由器,最终发现 9 个会主动篡改 Agent 指令,17 个会接触研究人员故意放进去的 AWS 凭证,还有一个直接转走了测试钱包中的 ETH

而这位 00 后研究员在技术圈内早已战绩赫赫。他是 Web3 安全和区块链技术领域迅速崛起的华人技术专家,现为 Solayer Labs 首席工程师,FuzzLand 联合创始人兼前 CTO。

寿超璠曾依靠漏洞赏金累计斩获约 190 万美元。在今年 4 月,他又率先发现 Anthropic 官方在发布 Claude Code 2.1.88 安装包时误捆绑了 Source Map,并在数分钟内反向还原出官方近 51 万行未混淆的 TypeScript 核心源码

公开履历显示,他两半年就完成了加州大学圣塔芭芭拉分校的计算机本科学业,并且以满分绩点毕业;2022 年开始攻读加州大学伯克利分校的计算机博士,后于 2025 年初选择退学全职投入一线工程与创业。

五位数买来的“内网总钥” 

大模型中转站(LLM Proxy / Router)是伴随海外模型商业化而迅速兴起的灰色基础设施。由于 Anthropic、OpenAI 等厂商对地区 IP、企业账号及跨境支付有严格限制,大量国内开发者、初创团队甚至中大型企业的业务小组,普遍依赖第三方中转服务调用 API,试图用批量的折扣账号池换取低价、稳定的调用能力。

但问题在于:任何缺乏端到端加密的应用层代理,本质上就是一个流量抓包工具。

传统 Web 代理只传递结构固定的查询请求,影响面有限。但如今的编程 Agent(Claude Code、Cursor 以及各类自研智能体)工作方式完全不同:它们会自动扫描本地工作空间、读取项目配置、检索环境变量(.env)、捕获终端输出

当开发者把这些 Agent 的 API Host 指向未审计的第三方中转站时,数据外泄的链路就完整打通了,凭证被无意识打包上传。 开发者在 IDE 里调试脚本、部署测试机或拉取私有代码时,SSH 私钥、Git 鉴权链接、云服务 SecretKey 会随上下文一起进入 Prompt

经过中转站的数据就可能被完整记录。因为请求到达中转站后必须被解密、拆包、重写认证头再转发。在明文暴露的那几毫秒里,中转站只要开着全局日志,所有请求就沉淀进了数据库。

随后,中转站的数据还被当作商品转卖。 可以看到,上述事件的这家中转平台不仅囤积了超过 6TB 调用日志,还把其当作微调语料在黑灰产市场出售

从寿超璠公布的脱敏清单看,国内几家新能源汽车厂商的编译集群、头部手机厂商的研发服务器、大模型独角兽的核心开发环境,甚至顶尖高校与国家重点实验室的 GitLab 地址与 Token 都在其中。

拆解中转站黑洞 

如果说 6TB 数据泄露是被动的一面,论文展示的则是中转站从"被动泄密"走向"主动作恶"的工业化现状

真正的导火索,源于一起真实的商业惨案。寿超璠提到,此前他们的一位客户在开发过程中使用了第三方大模型中转站,结果上下文中的私钥被中转站自动化嗅探程序截获,该客户加密钱包里价值 50 万美元(约合超 350 万元人民币)的资产在几分钟内被洗劫一空

现实中的惨痛代价,让团队下决心把这片灰色链条彻底扒开。

随后,他们联合加州大学圣塔芭芭拉分校等多所高校团队,进行了系统的研究和调研。研究团队从淘宝、闲鱼、Shopify 等平台采购了 28 个付费中转服务,又从技术社区和开源聚合列表收集了 400 个免费节点,构建起 428 个样本的测试池,通过在搭建的模拟开发环境中放入可追踪的 AWS 密钥、钱包私钥等“诱饵凭证”,观察中转站是否会读取或滥用。

研究共发现三类泄露风险:

• 全自动的“凭证打捞”: 提示词刚发出去几分钟,就有 17 个中转站 闻风而动,后台的自动化脚本直接提取了诱饵里的云服务凭证,并尝试向真实接口发起未授权探测。

• 毫无顾忌的明抢: 在一个中转站测试中,上下文中刚出现一个测试钱包私钥,对方的脚本瞬间响应,以闪电般的速度直接划转抽走了钱包里的以太坊(ETH)

• 付费中转站同样在“投毒”: 付费服务并不等于安全。实验一共抓到了 9 个会主动篡改模型返回内容、强行植入反弹 Shell 和恶意后门的中转站。让人意外的是,这 9 个节点里赫然包含花钱买来的商业服务——交了“保护费”,中转站里同样存在篡改响应、下发恶意代码的行为。

最让研究人员印象深刻的还是,客户端近乎不设防的盲目信任。

实测统计显示,高达 91.1% 的开发会话正运行在无需人工确认的“YOLO 模式”下。这意味着开发者把本地系统的最高执行权彻底交给了 AI。中转站只要在返回的正常代码后悄悄附带一行恶意指令,开发者的电脑就会不弹窗、不提示地在本地静默运行

此外,中转站的危害绝不仅是偷看数据,它随时能演变成受控的跳板。

在随后的验证中,研究团队利用特定缺陷对某中转节点实施了反向流量测试,仅仅花了几个小时,就顺着调用链条拿到了下游大约 400 台开发主机的控制权。一个原本看似中立的中间网关,瞬间异化为了控制数百台企业开发机的跳板网络。

廉价算力的代价值得吗? 

大模型中转站的泛滥,表面上是开发者规避地域封锁和分摊算力成本的工程捷径,其本质却是“影子 IT(Shadow IT)”在大模型时代的极端演化

在传统软件工程中,网络安全遵循“零信任”原则,任何应用层数据的明文转发都会触发最高级别的合规审计。然而,随着 AI 编程工具向高自主权 Agent 演进,开发者对模型生成结果的盲目信任,让输入侧的私密凭证与输出侧的特权执行全面失控。OWASP 在其发布的《大模型应用 Top 10 安全风险》中,早已将“供应链脆弱性”与“过度授权”列为致命隐患。

大模型与核心生产环境深度绑定的今天,算力成本的降低如果是以交出通信控制权为代价,最终很可能演变重要的数据安全事故。