Исследователи UC описали атаки через LLM-роутеры, сливают ETH из кошельков

мин

Кратко

- Исследователи UC описали новый класс атак на уровне маршрутизации AI‑агентов. Злонамеренные LLM‑роутеры подменяют вызовы инструментов и могут красть средства, зафиксирован вывод ETH с реального кошелька (arXiv, апрель 2026).
- Авторы заявляют о первом систематическом анализе вредоносных посредников в цепочке поставки LLM. Риск сосредоточен в middleware, которое пересылает промпты и вызовы инструментов к провайдерам моделей, а не в смарт‑контрактах или хранении ключей (arXiv).

Как работает атака

- Инъекция кода в конвейер выполнения инструментов агента с подменой действий «на лету» (arXiv).
- Сбор учётных данных, включая API‑ключи и секреты, фигурирующие в сессиях (arXiv).
- Адаптивное уклонение с отложенной активностью на 50+ циклов вызовов для обхода мониторинга (arXiv).
- Эксплуатация режима “YOLO mode”, когда агенты автоматически исполняют ответы инструментов без подтверждения пользователя (arXiv).

Intermediary attack chain in LLM routing

Source: arXiv

Масштаб и подтверждения

- Протестировано 428 роутеров: 28 платных (Taobao, Xianyu, Shopify) и 400 бесплатных из публичных источников (arXiv).
- 9 роутеров активно внедряли вредоносный код в вызовы инструментов (arXiv).
- 17 получили доступ к “canary”‑учётным данным AWS; 2 использовали адаптивное уклонение; более 20 % проявили вредоносное поведение или индикаторы риска по классификации команды (arXiv).
- Подтвержден случай, когда 1 роутер вывел ETH из кошелька исследователя (arXiv).

Утечки ключей из «отравленных» экспериментов

- Утёкший ключ OpenAI обработал 100 млн токенов GPT‑5.4 и более 7 автономных сессий Codex до обнаружения (arXiv).
- Более слабый «приманочный» ключ прошёл 2,1 млрд платных токенов в 440 сессиях Codex и 401 сессии в режиме “YOLO mode”, раскрыто 99 учётных данных (arXiv).

Внешний сигнал

- «26 LLM‑роутеров тайно внедряют код… Один вывел у нашего клиента кошелёк на $500k», написал основатель Solayer Чаофан Шоу; также указал, что они могли отравить роутеры и захватить около 400 хостов за часы (Twitter, 10 апреля 2026).

Статус исследования

- Статья — препринт на arXiv, рецензирование не пройдено; цифры и классификация сторонне не верифицированы (arXiv).

Зачем это крипторынку

- AI‑агенты подключаются к кошелькам, DeFi‑протоколам и трейдинговым пайплайнам. Слой маршрутизации стал критичной инфраструктурой без стандартизованной безопасности, что расширяет поверхность атаки для кражи средств и утечек ключей (arXiv).