Inledning
Denna vecka förklarade Numa Lunah, medgrundare av Refi Hub, att han blev komprometterad efter att ha följt en nedladdningslänk som skickades i ett Claude-chattfönster. Varningen är en väckarklocka för arbetare inom blockchain– och kryptovalutaindustrin, eftersom sådana länkar, verktyg och andra paket kan leda till oåterkallelig stöld.
Incidenten
Generativ artificiell intelligens (AI) får allt mer fäste varje dag, och personer som arbetar inom den digitala tillgångs- och distribuerade ledger-sektorn utnyttjar teknologin regelbundet i sina jobb. Problemet är att denna demografiska grupp uttryckligen jagas av illvilliga angripare, och hemligheter som inte kan återkallas kan lätt stjälas.
I fredags förklarade Numa Lunah att han ”blev hackad”.
”Jag blev hackad igår,” skrev han på X. ”Länken kom från Claude-chatt. Jag installerade en transkriptionsapp. Claude skickade nedladdningslänken, och jag klistrade in kommandot i terminalen. Det såg helt legitimt ut. Men det var det inte. Det var en kopia som samlade malware. Det kördes omedelbart och försökte ta allt från mig.”
Utvecklaren tillade att ingen känslig information kom undan, och han raderade den bärbara datorn han använde och byggde om den från en ren installation. Men problemet var inte över.
Den skrämmande upptäckten
”Här är den skrämmande delen,” förklarade Numa. ”När jag återställde från säkerhetskopian, hittade jag en förgiftad SKILL.md för Claude Code. Den såg exakt ut som min egen skrivstilsguide. Men begravd inuti fanns instruktioner för att tyst återladda malware och stjäla mina referenser varje gång AI:n laddade den.”
Numans erfarenhet är inte det första fallet av en LLM som delar illvilliga svar. För några månader sedan varnade Microsoft Defender Experts för att kryptojacking-attacker hade utvecklats från enkel SEO-förgiftning till LLM-svarsförgiftning. Attacker som dessa härstammar från AI-modeller som Gemini, Claude, Copilot och ChatGPT.
Typer av attacker
Attacker inkluderar delade artefakter i kontextfönster, chatbots som rekommenderar nedladdningslänkar kontrollerade av angripare, AI-märkta falska installatörer och förgiftad kodbas och agentfärdigheter. I grund och botten har en vanlig kunskapsarbetardator återanvändbara hemligheter som kan återkallas även efter en hackning, men kryptovalutarbetare kan ha hemligheter som inte kan återkallas. Detta inkluderar saker som:
- Seed phrases
- Exporterade xprv/keystore-filer
- Hot-wallet JSON
- Exchange API-nycklar med uttagsrättigheter
- Deployer-nycklar
- Lightning-macarons
- Hårdvaruplånboks-kompanjondata
- Sessionscookies för CEX-dashboards
Behov av förändring
De senaste varningarna visar att det behövs en grundläggande förändring i säkerhetskulturen. Istället för att helt enkelt lita på AI-verktyg, måste en genomgripande skepticism mot automatisering tillämpas. Arbetare inom denna industri skulle ha det bättre om de behandlade varje AI-förslag som inneboende fientligt, oavsett källa.
Detta handlar inte om att vara överbeskyddande eller paranoid; det handlar bokstavligen om överlevnad. Moralen i berättelsen handlar inte om sårbar kod eller förgiftade utdata från våra favorit-AI-modeller; det handlar om den mänskliga instinkten att lita på bekväma svar. Den instinkten, i detta landskap, är en skuld som ingen patch kan fixa.
Avslutande tankar
Det som räddade medgrundaren av Refi Hub i det långa loppet var att han sa att han ”läste varje färdighet, hook och konfigurationsfil innan han lät AI:n röra dem.” Tyvärr är de flesta AI-användare idag troligen inte dubbelkollar informationen AI:n ger dem för sanningsenlighet, och de litar helt enkelt på den av skäl som är svåra att förklara.
SGP-0002, som föreslog att dubblera Solanas desinflationsgrad från 15% till 30%, passerade i sista stund, eftersom Helius…