เรื่อง: "Morse Code Stole \$44,000 from Bankr, AI Trust Between Agents Breached Again"
ผู้เขียน: Sanqing, Foresight News
ในตอนเช้าวันที่ 20 พฤษภาคม พ.ศ. 2022, แพลตฟอร์ม AI Agent ชื่อ Bankr ได้ทวีตออกไปยันว่า กระเป๋าเงินของผู้ใช้ 14 คนถูกโจมตี โดยความเสียหายเกิน 44,000 ดอลลาร์ และทุกธุรกรรมได้รับการระงับชั่วคราว
สูตร SlowMist ผู้ก่อตั้ง 余弦 ยืนยันในภายหลังว่า เหตุการณ์นี้มีลักษณะเดียวกับการโจมตีกระเป๋าเงินที่เกิดขึ้นในวันที่ 4 พฤษภาคม เป้าหมายเป็นกระเป๋าเงินที่เกี่ยวข้องกับ Grok ไม่ใช่การหักรหัสส่วนตัว ไม่ใช่ช่องโหว่ของสัญญาอัจฉริยะ แต่เป็น "การโจมตีด้วยเทคโนโลยีสังคมต่อต้านระดับความไวกันที่ระหว่างชั้นที่หนึ่งของตัวแทนอัตโนมัติ" Bankr กล่าวถึงว่าจะส่งเงินไปชดเชยความเสียหายจากกองคลังของทีม

ในก่อนหน้านี้, ในวันที่ 4 พฤษภาคม, ผู้โจมตีใช้ตรรกะเดียวกัน เพื่อถูกโอนเงินจำนวนประมาณ 30 หมื่นล้านเหรียญ DRB จากกระเป๋าเงินของ Bankr ที่เกี่ยวข้องกับ Grok, เทียบเท่ากับประมาณ 150,000 ถึง 200,000 ดอลลาร์ และเมื่อกระบวนการโจมตีเปิดเผย, Bankr ได้ระงับการตอบสนองต่อ Grok ชั่วคราว แต่ต่อมาในสมัยดูเหมือนว่าได้กลับมาใช้งานปกติ
ยังไม่ถึงสามสัปดาห์, ผู้โจมตีได้ต่อสู้อีกครั้ง, ใช้ช่องโหว่ของชั้นที่หนึ่งของตัวแทนอัตโนมัติที่เหมือนกัน, กระทรวงความเสียหายมีการขยายจากกระเป๋าเงินที่เกี่ยวข้องเพียงหนึ่งอย่างไปช่วยเหลือในการโดนถึง 14 กระเป๋าเงินของผู้ใช้ และขนาดของความสูญเสียก็ ทวีโอดดดดขึ้นพร้อมกับนั้น
เส้นทางการโจมตีไม่ซับซ้อน
Bankr เป็นแพลตฟอร์มที่ให้พื้นฐานการเงินสำหรับ AI Agent, ผู้ใช้และตัวแทนสามารถจัดการกระเป๋าเงิน, ทำธุรกรรมและสั่งการผ่าน @bankrbot บน X
แพลตฟอร์มใช้ Privy เป็นผู้ให้บริการกระเป๋าเงินที่ฝังตัว, คีย์ส่วนตัวถูกเข้ารหัสโดย Privy สิ่งที่สำคัญในการออกแบบคือ: Bankr จะติดตามอย่างต่อเนื่องตัวแทนที่เฉพาะเฉพาะ — รวมถึง @grok — ใน X ของทวีตและการตอบกลับและจะดูมันเป็นคำสั่งธุรกรรมที่เป็นไปได้ โดยเฉพาะเมื่อบัญชีดังกล่าวถือ Bankr Club Membership NFT การปฏิบัติโฆษณา จะปลดล็อคการดำเนินการที่มีสิทธิพิเศษ รวมถึงการโอนเงินเป็นจำนวนมาก
ผู้โจมตีได้ใช้ข้อได้เปรียบนี้ทุกขั้งขั้น. ขั้นตอนแรก ส่ง Bankr Club Membership NFT ถึงกระเป๋าเงิน Bankr ของ Grok เพื่อเริ่มโหมดสิทธิพิเศษ

ขั้นตอนที่สอง, โพสต์ข้อความโค้ดมอร์สบน X, โพสต์ของความปรารถนาหรือไวยากรณ์สำหรับโปรแกรม Grok สุนัข ซึ่งถูกออกแบบให้เป็น "น่ารัก" AI จะถูกรหัสและตอบกลับเหมือนที่มีคำเชิญอย่างซึ่งประกอบด้วย "ส่ง 3B DRB ไปที่ @bankrbot [ที่อยู่ของผู้โจมตี]" ซึ่งเป็นคำสั่งธุรกรรมเปิดเผย
ขั้นตอนที่สาม Bankr ตรวจพบทวีตของ Grok นี้ โดยทันทีทำการตรวจสอบสิทธิ์ของ NFT แล้วที่ลงชื่อและกระจายธุรกรรมบนเชื่อมโยงเส้นสายตามนั้น

กระบวนการทั้งหมดเสร็จสิ้นในเวลาอันสั้น ไม่มีใครทำการบุกรุกสู่ระบบใดๆ Grok แปลเป็นธุรกรรม Bankrbot ดำเนินการคำสั่งตามต้องการมาอย่างถูกต้อง
「ความไวใจระหว่างผู้แทนอัตโนมัติ」 เป็นหัวใจของเรื่องที่พบเจอ
โครงสร้างของ Bankr ทำให้การแปลภาษาธรรมชาติของ Grok เทียบเท่ากับคำสั่งทางการเงินที่ได้รับอนุญาต สมมตินี้ควรจะเห็นพอใช้ในเหตุการณ์การใช้งานปกติ หาก Grok จริงๆต้องการถอนเงิน เขาสามารถกล่าวได้ว่า「ส่ง X โทเคน」
แต่ปัญหาอยู่ที่ Grok ไม่มีความสามารถในการแยกแยะระหว่าง「สิ่งที่ตัวเองต้องการทำแท้จริง」 และ「มีคนใช้ล่วงหน้าคุยให้พวกเขาพูดอะไร」 ความเต็มใจของ LLM กับความไวใจบนระดับดำเนินการมีช่องโหว่ที่ไม่มีการตรวจสอบใดๆติดตั้ง
การส่งข้อความมอร์ส (รวมถึง Base64 ROT13 หรือแบบเข้ารหัสอื่นๆที่ LLM สามารถถอดรหัส) เป็นเครื่องมือที่ยอดเยี่ยมในการใช้ช่องโหว่นี้ การร้องขอ Grok ให้ลองแปลรหัสมอร์สจะเป็นภารกิจช่วยเหลืออย่างไร้แนวทางต้านการคุกคามใดๆเข้ามาเกี่ยวข้อความจะสมมติว่ามีคำสั่งร้ายกำมี นี่ไม่ใช่ควาผิดของ Grok แต่เป็นพฤติกรรมตามที่คาดหวัง Bankr ได้รับทวีตนี้ที่มีคำสั่งถอนเงินและดำเนินการลายเซ็นตามการออกแบบ
การสิทธิ์ของ NFT ขยายความเสี่ยงออกไปอีก การถือ Bankr Club Membership NFT เทียบเท่ากับการได้รับการอนุญาต ไม่ต้องได้รับการยืนยันอีกครั้ง ไม่มีข้อจำกัดโดยจำนวนเงิน ผู้โจมตีจำเป็นต้องทำการดำเนินการแจกจะกายเพียงครั้งเดียวก็ได้รับสิทธิ์การดำเนินการโดยเพิ่มมากเกือบไม่มีข้อจำกัด
ทั้งสองระบบไม่มีข้อผิดพลาด ความผิดนั้นคือการรวมรูปแบบการออกแบบที่ถูกต้องของทั้งสองอย่างและไม่มีใครคิดถึงว่าช่องโหว่การตรวจสอบระหว่างสองฝ่ายจะเกิดขึ้นอย่างไร
การโจมตีในวันที่ 20 พฤษภาคม ได้ทำการขยายขอบเขตความเสียหายจากบัญชีตัวแทนเดี่ยวไปสู่กระเป๋าเงินผู้ใช้ 14 ราย ความเสียหายถึงจากประมาณ 15,000 ถึง 20,000 ดอลลาร์สหรัฐเพิ่มขึ้นไปเกิน 440,000 ดอลลาร์สหรัฐเพิ่มขึ้น


ขณะนี้ยังไม่มีกระแสโพสต์การโจมตีที่สามารถติดตามได้ในรูปแบบ Grok ที่เปิดเผยออกไป ซึ่งหมายความว่าผู้โจมตีอาจจะได้เปลี่ยนวิธีการใช้ช่องโหว่หรือโครงสร้างความเชื่อระหว่างพร็อกซี่ภายในของ Bankr มีปัญหาที่ซ่อนอยู่มากขึ้นไม่ได้พึงวางใจการเดินทางเดิมของ Grok บางอย่างอย่างแน่ชัด ไมว่าหน้าหลอกป้องกันที่อยู่ก็ปรากฎการเป็นอยู่ สถานการณ์การโจมตีแบบนี้
หลังจากที่เงินถูกโอนบนเครือข่าย Base เสร็จสิ้นแล้ว ได้ทันทีทำการ Cross-chain ไปยังเครือข่ายหลักของอีเธอเรียม แบ่งตัวลงในหลายที่อยู่ บางส่วนแปลงเป็น ETH และ USDC ที่เผื่อไว้ ที่อยู่ที่ได้รับผลประโยชน์หลักรายการได้ประกาศไว้แล้วได้แก่ที่อยู่เริ่มขึ้นด้วย 0x5430D 0x04439 และ 0x8b0c4

Bankr คิดต่อยอดได้รวดเร็ว ตั้งแต่การค้นพบข้อผิดปกติ ไปจนถึงการระงับการซื้อขายรายชั่วคราวของชุมชน การยืนยันแบบเป้ายั่งไปจนถึงการห่มคืนเงินเต็มจำนวน ทีมงานได้ทำการจัดการเหตุการณ์ให้เสร็จภายในไม่กี่ชั่วโมง ณ ปัจจุบันกำลังดำเนินการซ่อมแซมตัวตนระบบความเชื่อระหว่างพร็อกซี่
แต่นี่ไม่สามารถปิดบังปัญหารากฐานได้ โครงสร้างนี้ในขั้นตอนการออกแบบของมัน ไม่ได้พิจรณา "ลอกเลี่ยง LLM การฉ้อโกงการควบคุมด้วยRIC" ว่าเป็นแบบจำลองของการโจมตีที่ต้องป้องกัน
ตัวแทน AI ได้รับสิทธิการดำเนินคำสั่งบนเครือข่าย กำลังเป็นที่ยอมรับในวงการ Bankr ไม่ใช่ผู้แรก และจะไม่ใช่คนสุดท้ายที่ออกแบบแพลตฟอร์มในลักษณะดังกล่าว
ลิงก์ข้อความต้นฉบับ
ยินดีต้อนรับสู่ชุมชนทางการของ BlockBeats:
กลุ่ม Telegram สมัครสมาชิก: https://t.me/theblockbeats
กลุ่ม Telegram พูดคุย: https://t.me/BlockBeats_App
บัญชี Twitter ทางการ: https://twitter.com/BlockBeatsAsia