火讯财经讯,某独立安全研究员披露,Coinbase AgentKit存在prompt injection漏洞——攻击者可通过恶意指令诱导AI agent执行未经授权的代币转账,且无需人工确认。
该漏洞已在Base Sepolia测试网上通过实际交易验证。此外,研究员指出,漏洞还暴露了ERC-20代币的无限授权流程,以及AI agent在同一执行上下文中对远程服务器的访问权限,风险范围超出钱包被清空;不过报告未详述哪些具体基础设施可能受影响。
该漏洞于2月提交至Coinbase漏洞赏金计划并获官方验证,最终被按中危处理,Coinbase支付了2000美元赏金。但研究员强调,漏洞的实际影响远大于官方评级。
28 分钟前