สนับสนุนโดย

อย่าเชื่อใจ จงตรวจสอบ: ลิงก์ AI ที่ถูกวางยาพิษเผยฝันร้ายสำหรับคนทำงานคริปโต

สัปดาห์นี้ นูมา ลูนาห์ ผู้ร่วมก่อตั้ง Refi Hub อธิบายว่าเขาถูกเจาะระบบหลังจากคลิกลิงก์ดาวน์โหลดที่ถูกส่งมาในหน้าต่างแชตของ Claude คำเตือนนี้เป็นสัญญาณปลุกสำหรับผู้ทำงานในอุตสาหกรรมบล็อกเชนและคริปโต เพราะลิงก์ สกิล และแพ็กเกจอื่น ๆ อาจนำไปสู่การขโมยที่ย้อนกลับไม่ได้

เขียนโดย
แชร์
อย่าเชื่อใจ จงตรวจสอบ: ลิงก์ AI ที่ถูกวางยาพิษเผยฝันร้ายสำหรับคนทำงานคริปโต

ประเด็นสำคัญ

  • นูมา ลูนาห์ แห่ง Refi Hub ระบุว่า ลิงก์ 1 รายการที่ Claude ส่งให้ นำไปสู่มัลแวร์
  • Microsoft เตือนในปี 2026 ว่าการวางยาพิษ LLM สามารถชี้นำผู้ใช้ไปยังลิงก์อันตรายได้
  • ผู้ใช้ Claude Code มีบทเรียนสำคัญ 1 ข้อ: จงมองลิงก์ที่ AI ส่งให้ว่าเป็นศัตรู

ลิงก์ในแชต Claude กลายเป็นกับดักมัลแวร์

ปัญญาประดิษฐ์เชิงกำเนิด (AI) กำลังได้รับความนิยมเพิ่มขึ้นทุกวัน และผู้ที่ทำงานในภาคสินทรัพย์ดิจิทัลและบัญชีแยกประเภทแบบกระจายศูนย์ต่างใช้เทคโนโลยีนี้เป็นประจำในการทำงาน ปัญหาคือ กลุ่มคนเหล่านี้ถูกผู้โจมตีที่เป็นอันตรายตามล่าโดยตรง และความลับที่ไม่สามารถเพิกถอนได้ง่ายอาจถูกขโมยไป เมื่อวันศุกร์ นูมา ลูนาห์ ผู้ร่วมก่อตั้ง Refi Hub อธิบายว่าเขา “ถูกแฮก”

“เมื่อวานโดนแฮก” เขาเขียนบน X “ลิงก์มาจากในแชต Claude ผมกำลังติดตั้งแอปถอดเสียง Claude ส่งลิงก์ดาวน์โหลดมา แล้วผมก็วางคำสั่งลงในเทอร์มินัล ทุกอย่างดูถูกต้องหมด แต่จริง ๆ ไม่ใช่ มันเป็นเว็บไซต์เลียนแบบที่พ่วงมัลแวร์มาด้วย มันรันทันทีและพยายามเอาทุกอย่างจากผมไป”

นักพัฒนารายนี้เสริมว่าไม่มีข้อมูลสำคัญของเขาหลุดออกไป และเขาล้างเครื่องแล็ปท็อปที่ใช้งานอยู่แล้วสร้างระบบใหม่จากการติดตั้งที่สะอาด แต่ปัญหายังไม่จบ “นี่คือส่วนที่น่ากลัว” นูมาอธิบาย “ตอนกู้คืนจากแบ็กอัป ผมพบว่า SKILL.md สำหรับ Claude Code ถูกวางยาพิษ มันดูเหมือนคู่มือสไตล์การเขียนของผมเองทุกอย่าง แต่ซ่อนอยู่ข้างใน: มันมีคำสั่งให้ดาวน์โหลดมัลแวร์ซ้ำแบบเงียบ ๆ และขโมยข้อมูลรับรองของผมทุกครั้งที่ AI โหลดมัน”

คำตอบจาก LLM เปิดช่องทางโจมตีรูปแบบใหม่ ขณะที่คนทำงานคริปโตเผชิญปัญหาความปลอดภัยที่ไม่มีปุ่มย้อนกลับ

ประสบการณ์ของนูมาไม่ใช่กรณีแรกที่ LLM แชร์คำตอบที่เป็นอันตราย เมื่อไม่กี่เดือนก่อน Microsoft Defender Experts เตือน ว่าการโจมตีแบบคริปโตแจ็กกิงได้พัฒนาจากการวางยาพิษ SEO แบบง่าย ๆ ไปเป็นการวางยาพิษคำตอบจาก LLM การโจมตีลักษณะนี้มาจากโมเดล AI อย่าง Gemini, Claude, Copilot และ ChatGPT การโจมตีรวมถึงอาร์ติแฟกต์ที่แชร์ในหน้าต่างบริบท แชตบอตแนะนำลิงก์ดาวน์โหลดที่ผู้โจมตีควบคุม โปรแกรมติดตั้งปลอมที่ติดแบรนด์ AI และโค้ดเบสกับสกิลของเอเจนต์ที่ถูกวางยาพิษ

X screenshot
แหล่งที่มาของภาพ: X

โดยพื้นฐานแล้ว แล็ปท็อปของพนักงานสายความรู้ทั่วไปเก็บความลับที่นำกลับมาใช้ใหม่ได้และสามารถเพิกถอนได้แม้หลังถูกแฮก แต่คนทำงานคริปโตอาจถือครองความลับที่ไม่สามารถเพิกถอนได้ ซึ่งรวมถึง สิ่งอย่างวลีกู้คืน (seed phrases), ไฟล์ xprv/keystore ที่ส่งออก, JSON ของฮอตวอลเล็ต, คีย์ API ของตลาดแลกเปลี่ยนที่มีสิทธิถอนเงิน, คีย์ deployer, macaroons ของ Lightning, ข้อมูลประกอบของฮาร์ดแวร์วอลเล็ต และคุกกี้เซสชันสำหรับแดชบอร์ด CEX เป็นต้น

ช่องโหว่ที่อันตรายที่สุดอาจคือความไว้วางใจและความขี้เกียจของมนุษย์

คำเตือนล่าสุดชี้ให้เห็นว่าจำเป็นต้องมีการเปลี่ยนแปลงพื้นฐานในวัฒนธรรมความปลอดภัย แทนที่จะเชื่อถือเครื่องมือ AI เป็นประจำ ควรใช้ความสงสัยอย่างกว้างขวางต่อระบบอัตโนมัติเอง ผู้ที่ทำงานในอุตสาหกรรมนี้จะดีกว่าหากปฏิบัติต่อคำแนะนำจาก AI ทุกอย่างว่าเป็นศัตรูโดยเนื้อแท้ ไม่ว่าจะมาจากแหล่งใด นี่ไม่ใช่การป้องกันตัวมากเกินไปหรือหวาดระแวง แต่มันคือการเอาชีวิตรอดอย่างแท้จริง

X screenshot.
ผู้โจมตียังปลอมการดาวน์โหลดโมเดล AI เช่นแอปเดสก์ท็อปของ Claude และ ChatGPT ด้วย แหล่งที่มาของภาพ: X.

คติสอนใจของเรื่องนี้ไม่ใช่โค้ดที่เปราะบางหรือเอาต์พุตที่ถูกวางยาพิษจากโมเดล AI ที่เราชื่นชอบ แต่คือสัญชาตญาณของมนุษย์ที่ไว้ใจคำตอบที่สะดวก สัญชาตญาณนั้นในภูมิทัศน์นี้เป็นภาระที่ไม่มีแพตช์ใดแก้ได้ สิ่งที่ช่วยผู้ร่วมก่อตั้ง Refi Hub ในระยะยาวคือข้อเท็จจริงที่ว่าเขากล่าวว่าเขา “อ่านทุกสกิล ฮุค และไฟล์คอนฟิกก่อนปล่อยให้ AI แตะต้องมัน”

น่าเสียดายที่ ผู้ใช้ AI ส่วนใหญ่ ในปัจจุบันน่าจะไม่ได้ตรวจสอบข้อมูลที่ AI ส่งให้ซ้ำเพื่อความถูกต้อง และพวกเขาเพียงแค่เชื่อถือมันด้วยเหตุผลที่ยังยากจะอธิบาย

ซีอีโอของ Helius รวบรวมคะแนนเสียงในนาทีสุดท้ายเพื่อปรับลดอัตราเงินเฟ้อของ Solana

ซีอีโอของ Helius รวบรวมคะแนนเสียงในนาทีสุดท้ายเพื่อปรับลดอัตราเงินเฟ้อของ Solana

ค้นหาว่าข้อเสนอ SGP-0002 ของ Solana ได้เปลี่ยนแปลงตารางการเพิ่มอุปทาน (เงินเฟ้อ) อย่างไร และบทบาทของผู้ตรวจสอบความถูกต้อง (validators) ในการตัดสินใจครั้งสำคัญนี้

บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ