این هفته، نوما لوناه، همبنیانگذار Refi Hub، توضیح داد که با دنبالکردن یک لینک دانلود که داخل پنجره گفتوگوی Claude ارائه شده بود، حسابش به خطر افتاده است. این هشدار برای کارکنان صنعت بلاکچین و کریپتو یک زنگ بیدارباش است؛ زیرا لینکها، اسکیلها و سایر بستهها میتوانند به سرقتی غیرقابل بازگشت منجر شوند.
اعتماد نکنید، بررسی کنید: لینکهای مسمومِ هوش مصنوعی کابوسی برای کارکنان حوزهٔ رمزارز را آشکار میکنند

نکات کلیدی
- نوما لوناه از Refi Hub گفت ۱ لینک ارائهشده توسط Claude به بدافزار منجر شد.
- مایکروسافت در سال ۲۰۲۶ هشدار داد که مسمومسازی LLM میتواند کاربران را به سمت لینکهای مخرب هدایت کند.
- کاربران Claude Code با ۱ درس کلیدی روبهرو هستند: با لینکهای ارائهشده توسط هوش مصنوعی مانند یک تهدید برخورد کنید.
لینک چت Claude به یک تله بدافزاری تبدیل میشود
هوش مصنوعی مولد (AI) هر روز بیشتر مورد توجه قرار میگیرد و افرادی که در بخش داراییهای دیجیتال و دفترکل توزیعشده کار میکنند، بهطور منظم از این فناوری برای کارهایشان بهره میبرند. مشکل این است که این گروه بهطور مشخص هدف مهاجمان مخرب قرار میگیرند و رازهایی که بهسادگی قابل لغو نیستند میتواند به سرقت برود. روز جمعه، نوما لوناه، همبنیانگذار Refi Hub، توضیح داد که «هک شده است.»
«دیروز هک شدم،» او در X نوشت. «لینک از داخل چت Claude آمد. داشتم یک اپلیکیشن رونویسی نصب میکردم. Claude لینک دانلود را فرستاد و من دستور را در ترمینال پیست کردم. همهچیز معتبر به نظر میرسید. اما اینطور نبود. یک سایت بدل بود که بدافزار را بستهبندی کرده بود. همان لحظه اجرا شد و تلاش کرد همهچیز را از من بگیرد.»
این توسعهدهنده افزود که هیچ چیز حساسی از او خارج نشد و لپتاپی را که استفاده میکرد پاکسازی کرد و از یک نصب تمیز دوباره ساخت. اما مسئله تمام نشده بود. «این بخش ترسناک ماجراست،» نوما توضیح داد. «وقتی از بکاپ بازیابی کردم، یک SKILL.md مسموم برای Claude Code پیدا کردم. دقیقاً شبیه راهنمای سبک نوشتاری خودم بود. اما در دلش: دستوراتی داشت که هر بار هوش مصنوعی آن را بارگذاری میکرد، بیسروصدا بدافزار را دوباره دانلود کند و اطلاعات ورود مرا بدزدد.»
پاسخهای LLM یک بردار حمله جدید باز میکنند، در حالی که کارکنان کریپتو با مشکل امنیتیای مواجهاند که دکمه بازگشت ندارد
تجربه نوما اولین مورد از ارائه پاسخهای مخرب توسط یک LLM نیست. چند ماه پیش، کارشناسان Microsoft Defender هشدار دادند که حملات کریپتوجکینگ از مسمومسازی ساده سئو به مسمومسازی پاسخهای LLM تکامل یافتهاند. حملاتی از این دست از مدلهای هوش مصنوعی مانند Gemini، Claude، Copilot و ChatGPT سرچشمه میگیرند. این حملات شامل مصنوعاتِ بهاشتراکگذاشتهشده در پنجره کانتکست، پیشنهاد لینکهای دانلودِ تحت کنترل مهاجم توسط چتباتها، نصبکنندههای جعلی با برند هوش مصنوعی، و مسمومسازی کدبیس و اسکیلهای عامل است.

در اصل، یک لپتاپ معمولیِ کارمندِ دانشی، رازهای قابلاستفادهمجددی را نگه میدارد که حتی بعد از هک شدن هم میتوان آنها را لغو کرد، اما کارکنان کریپتو ممکن است رازهایی در اختیار داشته باشند که قابل لغو کردن نیستند. این شامل چیزهایی مثل عبارتهای سید، فایلهای xprv/keystore خروجیگرفتهشده، JSON کیفپول داغ، کلیدهای API صرافی با حق برداشت، کلیدهای دیپلویِر، ماکارونهای لایتنینگ، دادههای همراهِ کیفپول سختافزاری، و کوکیهای نشست برای داشبوردهای CEX و موارد بسیار دیگر میشود.
خطرناکترین آسیبپذیری ممکن است اعتماد و تنبلی انسانی باشد
هشدارهای اخیر نشان میدهد که نیاز به یک تغییر بنیادین در فرهنگ امنیت وجود دارد. بهجای اینکه صرفاً به ابزارهای هوش مصنوعی بهصورت روتین اعتماد شود، باید نوعی بدبینی فراگیر نسبت به خودِ خودکارسازی اعمال شود. کارکنانی که در این صنعت مشغولاند بهتر است هر پیشنهاد هوش مصنوعی را ذاتاً خصمانه تلقی کنند، فارغ از منبع. این محافظهکاری افراطی یا پارانویا نیست؛ بهمعنای واقعی کلمه بقاست.

پیام داستان، کد آسیبپذیر یا خروجیهای مسمومِ مدلهای هوش مصنوعی محبوب ما نیست؛ بلکه غریزه انسانیِ اعتماد به پاسخهای راحت و در دسترس است. این غریزه، در این چشمانداز، یک نقطهضعف است که هیچ وصلهای نمیتواند برطرفش کند. چیزی که در نهایت همبنیانگذار Refi Hub را نجات داد این بود که گفت «قبل از اینکه اجازه بدهد هوش مصنوعی به آنها دست بزند، هر اسکیل، هوک و فایل کانفیگ را خوانده است.»
متأسفانه، بیشتر کاربران هوش مصنوعی امروز احتمالاً اطلاعاتی را که هوش مصنوعی به آنها میدهد برای صحتسنجی دوباره بررسی نمیکنند و صرفاً به آن اعتماد میکنند؛ به دلایلی که هنوز توضیحدادنشان دشوار است.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












