一份售价过万的数据包,就能撬开国内 26 家知名校企单位的内部系统。
9 月 11 日消息,00 后安全研究员寿超璠(Chaofan Shou)在社交平台上披露,他花五位数美元,就从一家国内头部大模型中转站服务商处购得了一份 6TB Fable 模型调用数据集。

这份未脱敏的请求历史里,包含大量核心系统的通行凭证:GitLab 访问令牌、主机 SSH 密钥、VPN 配置文件、公有云最高权限密钥等。仅凭这批凭证,就足以接管包括华为、小米、蔚来、
这些密钥之所以会集中出现在同一个地方,与一个正在被大量 AI 开发者使用、却很少被认真讨论的环节有关:大模型中转站(LLM Proxy / Router)。
几个月前,寿超璠就与多位研究者已经专门做过一次系统测试,技术报告的标题更是直言不讳:《Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain》。他们调查了 428 个大模型 API 路由器,最终发现 9 个会主动篡改 Agent 指令,17 个会接触研究人员故意放进去的 AWS 凭证,还有一个直接转走了测试钱包中的 ETH。

而这位 00 后研究员在技术圈内早已战绩赫赫。他是 Web3 安全和区块链技术领域迅速崛起的华人技术专家,现为 Solayer Labs 首席工程师,FuzzLand 联合创始人兼前 CTO。

寿超璠曾依靠漏洞赏金累计斩获约 190 万美元。在今年 4 月,他又率先发现 Anthropic 官方在发布 Claude Code 2.1.88 安装包时误捆绑了 Source Map,并在数分钟内反向还原出官方近 51 万行未混淆的 TypeScript 核心源码。
公开履历显示,他两半年就完成了加州大学圣塔芭芭拉分校的计算机本科学业,并且以满分绩点毕业;2022 年开始攻读加州大学伯克利分校的计算机博士,后于 2025 年初选择退学全职投入一线工程与创业。
大模型中转站(LLM Proxy / Router)是伴随海外模型商业化而迅速兴起的灰色基础设施。由于 Anthropic、OpenAI 等厂商对地区 IP、企业账号及跨境支付有严格限制,大量国内开发者、初创团队甚至中大型企业的业务小组,普遍依赖第三方中转服务调用 API,试图用批量的折扣账号池换取低价、稳定的调用能力。
但问题在于:任何缺乏端到端加密的应用层代理,本质上就是一个流量抓包工具。

传统 Web 代理只传递结构固定的查询请求,影响面有限。但如今的编程 Agent(Claude Code、Cursor 以及各类自研智能体)工作方式完全不同:它们会自动扫描本地工作空间、读取项目配置、检索环境变量(.env)、捕获终端输出。
当开发者把这些 Agent 的 API Host 指向未审计的第三方中转站时,数据外泄的链路就完整打通了,凭证被无意识打包上传。 开发者在 IDE 里调试脚本、部署测试机或拉取私有代码时,SSH 私钥、Git 鉴权链接、云服务 SecretKey 会随上下文一起进入 Prompt。
经过中转站的数据就可能被完整记录。因为请求到达中转站后必须被解密、拆包、重写认证头再转发。在明文暴露的那几毫秒里,中转站只要开着全局日志,所有请求就沉淀进了数据库。
随后,中转站的数据还被当作商品转卖。 可以看到,上述事件的这家中转平台不仅囤积了超过 6TB 调用日志,还把其当作微调语料在黑灰产市场出售。
从寿超璠公布的脱敏清单看,国内几家新能源汽车厂商的编译集群、头部手机厂商的研发服务器、大模型独角兽的核心开发环境,甚至顶尖高校与国家重点实验室的 GitLab 地址与 Token 都在其中。
如果说 6TB 数据泄露是被动的一面,论文展示的则是中转站从"被动泄密"走向"主动作恶"的工业化现状。

真正的导火索,源于一起真实的商业惨案。寿超璠提到,此前他们的一位客户在开发过程中使用了第三方大模型中转站,结果上下文中的私钥被中转站自动化嗅探程序截获,该客户加密钱包里价值 50 万美元(约合超 350 万元人民币)的资产在几分钟内被洗劫一空。
现实中的惨痛代价,让团队下决心把这片灰色链条彻底扒开。
随后,他们联合加州大学圣塔芭芭拉分校等多所高校团队,进行了系统的研究和调研。研究团队从淘宝、闲鱼、Shopify 等平台采购了 28 个付费中转服务,又从技术社区和开源聚合列表收集了 400 个免费节点,构建起 428 个样本的测试池,通过在搭建的模拟开发环境中放入可追踪的 AWS 密钥、钱包私钥等“诱饵凭证”,观察中转站是否会读取或滥用。
研究共发现三类泄露风险:


• 全自动的“凭证打捞”: 提示词刚发出去几分钟,就有 17 个中转站 闻风而动,后台的自动化脚本直接提取了诱饵里的云服务凭证,并尝试向真实接口发起未授权探测。
• 毫无顾忌的明抢: 在一个中转站测试中,上下文中刚出现一个测试钱包私钥,对方的脚本瞬间响应,以闪电般的速度直接划转抽走了钱包里的以太坊(ETH)。
• 付费中转站同样在“投毒”: 付费服务并不等于安全。实验一共抓到了 9 个会主动篡改模型返回内容、强行植入反弹 Shell 和恶意后门的中转站。让人意外的是,这 9 个节点里赫然包含花钱买来的商业服务——交了“保护费”,中转站里同样存在篡改响应、下发恶意代码的行为。

最让研究人员印象深刻的还是,客户端近乎不设防的盲目信任。
实测统计显示,高达 91.1% 的开发会话正运行在无需人工确认的“YOLO 模式”下。这意味着开发者把本地系统的最高执行权彻底交给了 AI。中转站只要在返回的正常代码后悄悄附带一行恶意指令,开发者的电脑就会不弹窗、不提示地在本地静默运行。

此外,中转站的危害绝不仅是偷看数据,它随时能演变成受控的跳板。
在随后的验证中,研究团队利用特定缺陷对某中转节点实施了反向流量测试,仅仅花了几个小时,就顺着调用链条拿到了下游大约 400 台开发主机的控制权。一个原本看似中立的中间网关,瞬间异化为了控制数百台企业开发机的跳板网络。
大模型中转站的泛滥,表面上是开发者规避地域封锁和分摊算力成本的工程捷径,其本质却是“影子 IT(Shadow IT)”在大模型时代的极端演化。
在传统软件工程中,网络安全遵循“零信任”原则,任何应用层数据的明文转发都会触发最高级别的合规审计。然而,随着 AI 编程工具向高自主权 Agent 演进,开发者对模型生成结果的盲目信任,让输入侧的私密凭证与输出侧的特权执行全面失控。OWASP 在其发布的《大模型应用 Top 10 安全风险》中,早已将“供应链脆弱性”与“过度授权”列为致命隐患。
在大模型与核心生产环境深度绑定的今天,算力成本的降低如果是以交出通信控制权为代价,最终很可能演变重要的数据安全事故。
