أطلق مؤسس Solayer بحثًا حول أمان سلسلة إمداد LLM، وتم الإبلاغ عن حقن خبيث في أكثر من 2% من أجهزة التوجيه المجانية

ETH7.07%

أخبار البوابة، 10 أبريل، كشف مؤسس Solayer @Fried_rice في منشور على وسائل التواصل الاجتماعي عن ثغرة أمنية كبيرة في سلسلة توريد نماذج اللغات الكبيرة (LLM). تشير الأبحاث إلى أن وكلاء نماذج LLM يعتمدون بشكل متزايد على “موجِّهات” (Routers) لواجهات برمجة التطبيقات التابعة لجهات خارجية لإحالة طلبات استدعاء الأدوات إلى عدة مزوّدين من أعلى السلسلة. تعمل هذه الموجِّهات كوسطاء في طبقة التطبيقات، ويمكنها الوصول إلى حمولة JSON في كل عملية نقل بصيغة نص عادي، لكن لا يوجد حاليًا أي مزوّد يفرض حماية سلامة التشفير بين العميل ونموذج المنبع بشكل إلزامي.

اختبرت الورقة 28 موجِّهاً مدفوعاً تم شراؤها من Taobao وXianyu وShopify لمواقع الويب المستقلة، إضافة إلى 400 موجِّه مجاني تم جمعها من مجتمعٍ عام. ووجدت النتائج أن موجِّهاً مدفوعاً واحداً و8 موجِّهات مجانية تقوم بحقن شيفرات خبيثة بشكل فعّال، وأن اثنين تم نشرهما مع محفزات تتفادى الضوابط تلقائيًا، وأن 17 منها تلامست مع بيانات اعتماد AWS Canary التي يمتلكها الباحثون، فضلًا عن موجّه واحد قام بسرقة ETH من مفتاح خاص كان بحوزة الباحثين.

تُظهر دراسَتان إضافيتان حول التسميم (Poisoning) أن الموجِّهات التي تبدو غير ضارة يمكن أيضًا استغلالها: تم استخدام مفتاح OpenAI مُسرب لتوليد 100 مليون token من GPT-5.4 ولأكثر من 7 جلسات Codex؛ في حين أدى الإعداد الأضعف لمصائد (Dummies) إلى إنتاج 2 مليار token للفوترة، وتقديم 99 مجموعة بيانات اعتماد تمتد عبر 440 جلسة Codex، فضلًا عن 401 جلسة كانت تعمل في وضع YOLO ذاتي التشغيل.

قام فريق البحث ببناء وكيل بحثي باسم Mine يمكنه تنفيذ جميع أنواع الهجمات الأربعة ضد أربعة أطر وكلاء (Agent) متاحة للعموم، كما تحقّق من ثلاث وسائل دفاع على مستوى العملاء: بوابة التحكم في الإغلاق عند الأعطال، والفرز غير الطبيعي لنهاية الاستجابة، وتسجيل السجلات الشفافة المُلحقة فقط.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة من مصادر خارجية ولا تمثل آراء أو مواقف Gate. المحتوى المعروض في هذه الصفحة هو لأغراض مرجعية فقط ولا يشكّل أي نصيحة مالية أو استثمارية أو قانونية. لا تضمن Gate دقة أو اكتمال المعلومات، ولا تتحمّل أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات. تنطوي الاستثمارات في الأصول الافتراضية على مخاطر عالية وتخضع لتقلبات سعرية كبيرة. قد تخسر كامل رأس المال المستثمر. يرجى فهم المخاطر ذات الصلة فهمًا كاملًا واتخاذ قرارات مدروسة بناءً على وضعك المالي وقدرتك على تحمّل المخاطر. للتفاصيل، يرجى الرجوع إلى إخلاء المسؤولية.

مقالات ذات صلة

تقوم Polymarket بمراجعة المشاريع الناشئة داخل نظامها البيئي، وتكافح التداول من الداخل وأعمال التلاعب بالسوق

بوليماركت تعلن إجراء تدقيق لبعض المشاريع الناشئة التي قامت بربطها، والتي يُزعم أنها تستخدم معلومات الحسابات المشتبه بأنها تابعة لتداول بناءً على معلومات داخلية لتوجيه المستخدمين نحو التداول. يهدف هذا الإجراء إلى تعزيز إدارة الامتثال، والرد على القلق الخارجي بشأن مخاطر التداول بناءً على معلومات داخلية.

GateNewsمنذ 2 س

في الربع الأول من عام 2026، تكبدت مشاريع Web3 خسائر تزيد عن 460 مليون دولار بسبب اختراقات وعمليات احتيال، وتشكّل هجمات التصيّد الاحتيالي الجزء الأكبر منها

توضح التقارير الصادرة عن Hacken أن مشاريع Web3 في الربع الأول من عام 2026 تكبدت خسائر بقيمة 4.645 مليار دولار بسبب هجمات القراصنة والاحتيال، كما بلغت خسائر هجمات التصيد الاحتيالي والهندسة الاجتماعية 3.06 مليار دولار، وتسببت عمليات الاحتيال المتعلقة بمحافظ الأجهزة في معظم الخسائر كذلك. إضافة إلى ذلك، أدت الثغرات في العقود الذكية وفشل ضوابط الوصول إلى خسائر كبيرة. ومن ناحية التنظيم، عزز الإطار القانوني الأوروبي متطلبات المراقبة الأمنية.

GateNewsمنذ 6 س

RAVE تجتاح وتفجّر جنون العملات المقلّدة في السوق، بينما تكشف FF و INX أساليب «الضخّ ثمّ التفريغ»

أثارت العملات البديلة، التي يتصدرها مؤخرًا RAVE، موجة استثمار حماسية شديدة، لكن بعض المشاريع النجمية القديمة مثل FF و INX استغلت هذه الموجة لتنفيذ عمليات "رفع ثم تصريف"؛ عبر الرفع السريع لسعر العملة لجذب المستثمرين الأفراد للشراء، ثم القيام بعمليات بيع كبيرة لاحقًا، ما أدى إلى هبوط حاد وسريع في الأسعار. لا تكشف هذه الأفعال فقط عن ضائقة مالية لدى الجهة المطروحة للمشروع، بل إنها أيضًا تُلحق الضرر بثقة المستثمرين. يجب على المستثمرين الانتباه إلى إشارات مثل الارتفاع غير المعتاد على المدى القصير، لتجنب مخاطر التلاعب بالسوق.

MarketWhisperمنذ 9 س

عملت الشرطة الفيدرالية الأمريكية (FBI) واندونيسيا معًا على تعطيل شبكة تصيّد إلكتروني تابعة لـ W3LL، حيث تشمل القضية أموالًا بأكثر من 20 مليون دولار أمريكي

تعاون مكتب التحقيقات الفيدرالي الأمريكي والشرطة الإندونيسية بنجاح للإطاحة بشبكة تصيّد احتيالي من نوع W3LL عبر الإنترنت، حيث تم ضبط المعدات ذات الصلة واعتقال المشتبه بهم. يتم تقديم مجموعة أدوات تصيّد احتيالي من نوع W3LL بأسعار منخفضة لصفحات تسجيل دخول مزيفة، واستخدام هجمات الرجل-في-الوسط لتجاوز التحقق متعدد العوامل بسهولة، ما يكوّن نظامًا إجراميًا على الإنترنت منظّمًا. تشير هذه العملية إلى تعاون أمريكي-إندونيسي في إنفاذ مكافحة الجرائم الإلكترونية، غير أن تهديدات الأمان لا تزال جسيمة بالنسبة لمستخدمي العملات المشفّرة.

MarketWhisperمنذ 13 س

Squads تنبيه عاجل: تسميم عناوين وتزوير حسابات متعددة التوقيع، سيتم إطلاق آلية القائمة البيضاء

أطلقت مجموعة Squads الخاصة بـ Solana تحذيرًا في النظام البيئي، مشيرةً إلى أن المهاجمين شنّوا هجومًا على تلويث العناوين للمستخدمين من خلال إرسال عنوان مزيف وخداع المستخدمين لإجراء تحويلات غير مناسبة. أكدّت Squads عدم وقوع أي خسائر مالية، وشدّدت على أن هذا النوع من الهجوم يُعد هجومًا هندسيًا اجتماعيًا وليس ثغرة في البروتوكول. ولمواجهة ذلك، طبّقت Squads تدابير حماية مثل نظام تحذيرات وتنبيهات للحسابات غير المتفاعلة وآلية قوائم بيضاء. وتُبرز هذه الواقعة تزايد تهديدات الهندسة الاجتماعية في نظام Solana البيئي، كما أدّت إلى مراجعات أمنية مستمرة.

MarketWhisperمنذ 13 س

تقوم مؤسسة كورية جنوبية “الوسيط في الانتقام” بتلقي رسوم بعملة USDT للتوسط في الجرائم العنيفة، وبعد القبض على المتهم الرئيسي فإنها لا تزال تواصل العمل

ظهرت مؤخرًا في كوريا الجنوبية عدة جهات تُعرف باسم "وسطاء الانتقام" وتستخدم العملات المشفرة كوسيلة للدفع. وهي تقدم عبر Telegram خدمات التهديد والقتل. وعلى الرغم من اعتقال الجاني الرئيسي، لا تزال الإعلانات ذات الصلة تُنشر. وقد أجرت الشرطة تحقيقات في أكثر من 50 قضية واعتقلت حوالي 30 شخصًا.

GateNewsمنذ 15 س
تعليق
0/400
秋子意666AikoYi'sIntentionvip
· 04-10 06:58
تمسك بـ HODL💎
شاهد النسخة الأصليةرد0