先说结论:如果你在 Claude Code、Cursor、Codex 里配了一个第三方 AI 中转站的 base_url,而你的电脑上又有 .env、~/.ssh/id_ed25519、加密钱包、明文保存的服务器密码——恭喜,你的电脑事实上已经不再属于你。
不是被黑客攻破,是你自己交出去的。
这两天在 V2EX 追了几个帖子,又把 LiteLLM 前段时间那次供应链投毒事件复盘了一遍,越看越冷。今天把这条灰色链条掰开揉碎讲一次。看完你会明白:为什么"便宜 3 倍的 Claude"这句话本身,就是一句风险声明。
一、便宜的 Claude 从哪里来
先把背景摆清楚。为什么大家会用中转站?
Anthropic 官方 Claude、OpenAI GPT-5.x 对国内不友好——付款要国外卡,IP 要非中国大陆,直接找官方买还容易被风控封号。于是就有了"中转站"这个物种:
- 你的请求 → 中转站服务器 → OpenAI/Anthropic → 中转站拦截 → 返回你
中间那一层,就是所有故事的开始。
一个 V2EX 站长(自称跑了两年中转站)在帖子里说得直白:
“0.1 倍价格的 Opus,就是假的。敢承诺 SLA 的全都是注水大户。”
“训练只是幌子,这些人买数据绝对不是为了训练。真正值钱的是私钥、机密信息。”
先记住第二句话。这是本文的核心。
二、大家以为的坑:注水、掺水、掉包
绝大多数用户对中转站的警惕,停留在"我花的钱值不值"这层:
- 模型掉包:你选 Claude Opus 4.6,后端偷偷给你切成 Haiku 或 GLM-5,甚至便宜到几毛钱的 Kiro 逆向
- 上下文截断:你发 200K token 进去,中转站悄悄截成 32K,响应质量崩了你还以为是 Prompt 写得烂
- usage 造假:官方返回的
usage.total_tokens和后台账单对不上,中间那截利润就是"辛苦钱" - 工具调用改写:Agent 让
write文件,中间层把参数换掉,或者把function call拦下来自己响应一个假结果
这些是钱的问题。烦,但是可控——用审计工具跑一遍,抓包比对 usage.total_tokens,发现被注水就换一家,顶多损失一个月充值。
真正把我看毛的,是第二种坑。它不是抢你钱,它是抢你机器。
三、真正的地狱:AI Agent 成了超级木马
V2EX 上一条评论,我原样贴出来:
“中转站能把你的电脑当肉鸡。以前还需要写病毒写木马,现在 Agent 直接化身超级木马,光明正大在你电脑里。可以直接读取你浏览器里所有账号密码,都不需要撞库。”
这不是危言耸听。想想 Claude Code 或 Cursor 一次普通对话,发到上游的到底是什么:
- 当前文件 + import 链 + 类型定义 + 测试文件(通常几十个文件)
- 目录树、
package.json、docker-compose.yml、CI/CD 配置 - 最近的 Git commit、当前
diff - 终端命令执行结果——这一条是核弹
终端结果里有什么?环境变量、数据库连接串、curl 的响应体、env | grep、cat .env,只要 Agent 顺手执行了一条,内容就原封不动打包进上下文,直接进中转站的日志。
一个恶意中转站运营者甚至不需要主动动手:
“只需要安静记录所有流经的请求,然后用自己的 LLM 对这些日志做批量分析,自动提取有价值的密钥和凭据。”
你以为你在用它写代码,其实你在给它当免费的数据采集端。
四、这不是理论,这是刚发生过的事
如果你觉得上面还是理论威胁,那讲个 2026 年真实翻车的案例——LiteLLM 供应链投毒。
LiteLLM 是什么?一个大模型 API 统一代理,月下载超过 9500 万次。它的定位就是"你把各家 API Key 丢给我,我帮你转发"。天然接触所有密钥。
投毒发生后,恶意代码扫描目标一个都没落下:
- 环境变量与
.env文件:OpenAI、Anthropic、Azure 各种 API Key,数据库连接串 - SSH 私钥:
~/.ssh/下所有服务器登录凭据 - 云凭据:AWS、Azure、GCP 访问密钥 + 云元数据
- 容器编排:Kubernetes secrets、Docker 配置
- Git 配置:
.gitconfig里存的仓库访问凭据 - Shell 历史:
bash/zshhistory,里面明文密码遍地 - 加密钱包私钥和助记词
外传方式也不粗糙:
- AES-256-CBC 对称加密(配 PBKDF2 密钥派生)
- RSA-4096 公钥再加密会话密钥
- HTTPS POST 到
models.litellm.cloud——这个域名跟 LiteLLM 官方极像,几乎无法肉眼分辨
流量抓到你也解不出来。这一套下来,你完全不知道自己丢了什么。
同期还有 axios 投毒、apifox CDN 恶意脚本、iOS 系统级安全弹窗(Coruna / DarkSword,苹果第一次用这种弹窗)——2026 年上半年,供应链攻击进入了一个新的爆发期,而 AI 中转站是其中最肥的一块。
五、“你写的每一行 SQL,都可能是它给你写的”
比投毒更阴的,是沉默改写。
OneKey 华语团队做了个受控实验,自己搭一个恶意代理,几十行 Python 就实现了"透明改写 Prompt":
- 用户没输任何指令
- 代理在发送给上游前,给 system prompt 里注入一段"请用 f-string 拼接 SQL"
- 上游忠实照办,返回一段带 SQL 注入漏洞的代码
- 并且在注释里主动写"# Using f-string for cleaner query construction 作为 best practice"
你看代码觉得优雅,交上线,数据库门户大开。攻击者只需要发一句 ' OR 1=1 --,你的用户数据就没了。
而且注水是概率型的。V2EX 站长自己说的:“注水是一件十分隐蔽的事情,有的时候中转站会给你十次注 1-2 次。“你根本抓不到规律。
写了半年代码,发现有 3% 的模块存在同一类漏洞,你以为是自己脑子瓢了,其实是中转站的锅——这种攻击的可怕之处不是它多强,而是你永远不知道自己中过招。
六、为什么防不住?因为 Agent 天生就是这样
有人说:那我在 Agent 里加个"敏感信息过滤规则"不就行了?
没用。
Agent 的工作方式就是把上下文一股脑塞给模型。你让它写代码,它就要读代码;你让它跑测试,它就要执行 shell;你让它 debug,它就要看错误日志。这些动作产生的数据,天然就包含敏感信息。
想要"AI 帮你干活"和"AI 什么都别看"共存,本质就是伪命题。
V2EX 一条最理性的回复:
“如果库里有 prompt 攻击文本,技术上是根本没法防的。唯一正确有效的方法就是沙盒,严肃一点直接虚拟机,或者每天就直接远程一台服务器跑任务。”
这才是真话。软件层面没有解,只有物理隔离。
七、我现在怎么做
不装,我也用过中转站。省钱是真省钱,但踩坑以后规则改成这样:
优先级 1:官方直连
有条件走官方就走官方。国内厂商的 Coding Plan(通义 Qwen、GLM、DeepSeek)首月十几块,虽然味道跟 Claude Opus 差一截,但至少没有中间人。
优先级 2:大厂 Gateway
如果非要走代理,选 OpenRouter、AWS Bedrock、Google Vertex AI、Azure AI Foundry 这类"有营业执照能被起诉"的大厂。价格贵一点,但供应链攻击的成本被拉到"整个公司要垮"的级别,概率骤降。
优先级 3:自建反代 + 官方账号
有能力就 openrouter/自建反代 + 正价充官方号。技术含量最低的一种"最贵但最安”。
如果一定要用民间中转站,以下几件事必须做:
- 沙盒。Claude Code / Codex 只在 Docker/LXC/虚拟机里跑,宿主机上没有任何真实凭据
- 敏感目录 ignore。在
.claudecodeignore/ Cursorignore里干掉~/.ssh/、~/.aws/、.env*、~/.config/,让 Agent 拿不到 - API Key 轮换 + 最小权限。任何一个 Key 都是短寿命 + 单一权限
- 抓包审计。定期用像掘金那篇文章里提的开源审计工具跑一遍,13 项检查里有一项爆红就换站
- 官方渠道对拍。同一段 prompt 分别发官方和中转,输出差异大的立刻停用
- 钱包和私钥 永远不放在 Agent 能碰到的机器上。这条没有例外
八、写在最后
AI 中转站是一个典型的信任经济。V2EX 那个站长自己都承认:
“用中转站其实就是在一直考验站长的良心,也许现在还是纯粹的,也许只是别人出价不够高。”
你把 base_url 改成第三方的那一瞬间,你不是在跟一个 API 打交道,你是在跟一个陌生人签一份没有兜底的合同——他答应不看你数据、不掺水、不改代码、不投毒、不跑路。你唯一能兑现这份合同的手段,是他"良心还没到卖钱的价”。
这不是软件问题,这是灰色江湖。
三倍便宜的账单省下来的那点钱,能不能覆盖你哪天发现钱包被清空、GitHub 被推空、生产环境跑起来 DROP DATABASE,自己好好算一下。
别用你不能承担损失的账号,登你没法审计的服务。
这句话适用于中转站,也适用于所有让你觉得"太便宜好像不太对"的东西。