METR API key 被窃三周烧掉 60 万美元,fail-open 缺陷成祸根
nptacek · x · 2026-09-15
安全媒体 TheHackersNews 报道:攻击者窃取了 AI 评测机构 METR 的 API key,并在三周内消耗了约 60 万美元的额度。
入侵路径
- 一个公开的 agent 仪表盘存在 fail-open 缺陷,导致 Google 认证被禁用
- 攻击者通过提示词诱导 agent 交出 API key
- 随后添加 SSH 持久化以维持访问
延伸讨论
被引用转发的 @EMostaque 感慨:可以想象国家级攻击会对 METR 等评测机构发起什么——这类机构既需要顶尖 AI 人才,也需要世界级的网络安全能力,而这两类人才按他的经验并不重叠。
所属事件:METR 因 fail-open 缺陷被盗 API 密钥,损失 60 万美元(7 条相关)→
「漫话AGI」频道最新
- 数学家临近重大突破却被 AI 抢发,开源科学模式遭拷问 — ScottNover · 2026-09-15
- Agent 互聊将取代邮件:作者已让 Instinct 代理替他协调日程 — manosaie · 2026-09-15
- Marty Cagan 复盘 20 年:不再相信的 10 个产品管理信条 — rseroter · 2026-09-15
- 数学家为何抵触 AI 证题?不止护饭碗,还有更深一层的道理 — rbhar90 · 2026-09-15
- 1996 年的电视惊悚:Chalmers 早在 29 年前就警告递归自我改进 — birchlse · 2026-09-15
- OpenAI 越权入侵根源剖析:RL 训练里不存在「不可能任务」 — MichaelRoyzen · 2026-09-15