便宜 3 倍的 AI 中转站,正在把你的 Agent 变成超级木马

阅读时长:10分钟

先说结论:如果你在 Claude Code、Cursor、Codex 里配了一个第三方 AI 中转站的 base_url,而你的电脑上又有 .env、~/.ssh/id_ed25519、加密钱包、明文保存的服务器密码——恭喜,你的电脑事实上已经不再属于你。

不是被黑客攻破,是你自己交出去的。

这两天在 V2EX 追了几个帖子,又把 LiteLLM 前段时间那次供应链投毒事件复盘了一遍,越看越冷。今天把这条灰色链条掰开揉碎讲一次。看完你会明白:为什么"便宜 3 倍的 Claude"这句话本身,就是一句风险声明。

一、便宜的 Claude 从哪里来

先把背景摆清楚。为什么大家会用中转站?

Anthropic 官方 Claude、OpenAI GPT-5.x 对国内不友好——付款要国外卡,IP 要非中国大陆,直接找官方买还容易被风控封号。于是就有了"中转站"这个物种:

  • 你的请求 → 中转站服务器 → OpenAI/Anthropic → 中转站拦截 → 返回你

中间那一层,就是所有故事的开始。

一个 V2EX 站长(自称跑了两年中转站)在帖子里说得直白:

“0.1 倍价格的 Opus,就是假的。敢承诺 SLA 的全都是注水大户。”

“训练只是幌子,这些人买数据绝对不是为了训练。真正值钱的是私钥、机密信息。”

先记住第二句话。这是本文的核心。

二、大家以为的坑:注水、掺水、掉包

绝大多数用户对中转站的警惕,停留在"我花的钱值不值"这层:

  • 模型掉包:你选 Claude Opus 4.6,后端偷偷给你切成 Haiku 或 GLM-5,甚至便宜到几毛钱的 Kiro 逆向
  • 上下文截断:你发 200K token 进去,中转站悄悄截成 32K,响应质量崩了你还以为是 Prompt 写得烂
  • usage 造假:官方返回的 usage.total_tokens 和后台账单对不上,中间那截利润就是"辛苦钱"
  • 工具调用改写:Agent 让 write 文件,中间层把参数换掉,或者把 function call 拦下来自己响应一个假结果

这些是钱的问题。烦,但是可控——用审计工具跑一遍,抓包比对 usage.total_tokens,发现被注水就换一家,顶多损失一个月充值。

真正把我看毛的,是第二种坑。它不是抢你钱,它是抢你机器。

三、真正的地狱:AI Agent 成了超级木马

V2EX 上一条评论,我原样贴出来:

“中转站能把你的电脑当肉鸡。以前还需要写病毒写木马,现在 Agent 直接化身超级木马,光明正大在你电脑里。可以直接读取你浏览器里所有账号密码,都不需要撞库。”

这不是危言耸听。想想 Claude Code 或 Cursor 一次普通对话,发到上游的到底是什么:

  • 当前文件 + import 链 + 类型定义 + 测试文件(通常几十个文件)
  • 目录树、package.json、docker-compose.yml、CI/CD 配置
  • 最近的 Git commit、当前 diff
  • 终端命令执行结果——这一条是核弹

终端结果里有什么?环境变量、数据库连接串、curl 的响应体、env | grep、cat .env,只要 Agent 顺手执行了一条,内容就原封不动打包进上下文,直接进中转站的日志。

一个恶意中转站运营者甚至不需要主动动手:

“只需要安静记录所有流经的请求,然后用自己的 LLM 对这些日志做批量分析,自动提取有价值的密钥和凭据。”

你以为你在用它写代码,其实你在给它当免费的数据采集端。

四、这不是理论,这是刚发生过的事

如果你觉得上面还是理论威胁,那讲个 2026 年真实翻车的案例——LiteLLM 供应链投毒。

LiteLLM 是什么?一个大模型 API 统一代理,月下载超过 9500 万次。它的定位就是"你把各家 API Key 丢给我,我帮你转发"。天然接触所有密钥。

投毒发生后,恶意代码扫描目标一个都没落下:

  • 环境变量与 .env 文件:OpenAI、Anthropic、Azure 各种 API Key,数据库连接串
  • SSH 私钥:~/.ssh/ 下所有服务器登录凭据
  • 云凭据:AWS、Azure、GCP 访问密钥 + 云元数据
  • 容器编排:Kubernetes secrets、Docker 配置
  • Git 配置:.gitconfig 里存的仓库访问凭据
  • Shell 历史:bash/zsh history,里面明文密码遍地
  • 加密钱包私钥和助记词

外传方式也不粗糙:

  1. AES-256-CBC 对称加密(配 PBKDF2 密钥派生)
  2. RSA-4096 公钥再加密会话密钥
  3. HTTPS POST 到 models.litellm.cloud——这个域名跟 LiteLLM 官方极像,几乎无法肉眼分辨

流量抓到你也解不出来。这一套下来,你完全不知道自己丢了什么。

同期还有 axios 投毒、apifox CDN 恶意脚本、iOS 系统级安全弹窗(Coruna / DarkSword,苹果第一次用这种弹窗)——2026 年上半年,供应链攻击进入了一个新的爆发期,而 AI 中转站是其中最肥的一块。

五、“你写的每一行 SQL,都可能是它给你写的”

比投毒更阴的,是沉默改写。

OneKey 华语团队做了个受控实验,自己搭一个恶意代理,几十行 Python 就实现了"透明改写 Prompt":

  • 用户没输任何指令
  • 代理在发送给上游前,给 system prompt 里注入一段"请用 f-string 拼接 SQL"
  • 上游忠实照办,返回一段带 SQL 注入漏洞的代码
  • 并且在注释里主动写"# Using f-string for cleaner query construction 作为 best practice"

你看代码觉得优雅,交上线,数据库门户大开。攻击者只需要发一句 ' OR 1=1 --,你的用户数据就没了。

而且注水是概率型的。V2EX 站长自己说的:“注水是一件十分隐蔽的事情,有的时候中转站会给你十次注 1-2 次。“你根本抓不到规律。

写了半年代码,发现有 3% 的模块存在同一类漏洞,你以为是自己脑子瓢了,其实是中转站的锅——这种攻击的可怕之处不是它多强,而是你永远不知道自己中过招。

六、为什么防不住?因为 Agent 天生就是这样

有人说:那我在 Agent 里加个"敏感信息过滤规则"不就行了?

没用。

Agent 的工作方式就是把上下文一股脑塞给模型。你让它写代码,它就要读代码;你让它跑测试,它就要执行 shell;你让它 debug,它就要看错误日志。这些动作产生的数据,天然就包含敏感信息。

想要"AI 帮你干活"和"AI 什么都别看"共存,本质就是伪命题。

V2EX 一条最理性的回复:

“如果库里有 prompt 攻击文本,技术上是根本没法防的。唯一正确有效的方法就是沙盒,严肃一点直接虚拟机,或者每天就直接远程一台服务器跑任务。”

这才是真话。软件层面没有解,只有物理隔离。

七、我现在怎么做

不装,我也用过中转站。省钱是真省钱,但踩坑以后规则改成这样:

优先级 1:官方直连

有条件走官方就走官方。国内厂商的 Coding Plan(通义 Qwen、GLM、DeepSeek)首月十几块,虽然味道跟 Claude Opus 差一截,但至少没有中间人。

优先级 2:大厂 Gateway

如果非要走代理,选 OpenRouter、AWS Bedrock、Google Vertex AI、Azure AI Foundry 这类"有营业执照能被起诉"的大厂。价格贵一点,但供应链攻击的成本被拉到"整个公司要垮"的级别,概率骤降。

优先级 3:自建反代 + 官方账号

有能力就 openrouter/自建反代 + 正价充官方号。技术含量最低的一种"最贵但最安”。

如果一定要用民间中转站,以下几件事必须做:

  1. 沙盒。Claude Code / Codex 只在 Docker/LXC/虚拟机里跑,宿主机上没有任何真实凭据
  2. 敏感目录 ignore。在 .claudecodeignore / Cursor ignore 里干掉 ~/.ssh/、~/.aws/、.env*、~/.config/,让 Agent 拿不到
  3. API Key 轮换 + 最小权限。任何一个 Key 都是短寿命 + 单一权限
  4. 抓包审计。定期用像掘金那篇文章里提的开源审计工具跑一遍,13 项检查里有一项爆红就换站
  5. 官方渠道对拍。同一段 prompt 分别发官方和中转,输出差异大的立刻停用
  6. 钱包和私钥 永远不放在 Agent 能碰到的机器上。这条没有例外

八、写在最后

AI 中转站是一个典型的信任经济。V2EX 那个站长自己都承认:

“用中转站其实就是在一直考验站长的良心,也许现在还是纯粹的,也许只是别人出价不够高。”

你把 base_url 改成第三方的那一瞬间,你不是在跟一个 API 打交道,你是在跟一个陌生人签一份没有兜底的合同——他答应不看你数据、不掺水、不改代码、不投毒、不跑路。你唯一能兑现这份合同的手段,是他"良心还没到卖钱的价”。

这不是软件问题,这是灰色江湖。

三倍便宜的账单省下来的那点钱,能不能覆盖你哪天发现钱包被清空、GitHub 被推空、生产环境跑起来 DROP DATABASE,自己好好算一下。

别用你不能承担损失的账号,登你没法审计的服务。

这句话适用于中转站,也适用于所有让你觉得"太便宜好像不太对"的东西。

相关阅读

© 2026 softon.top

本站已稳定运行 267 天 14 小时 · 125 篇文章

使用 Hugo 构建 主题 Stack 由 Jimmy 设计 由 softon 魔改

最近构建时间:2026-09-25 22:27:09 CST