暗网97%折扣卖AI:被偷的不是模型,是你的账单
三周时间,60 万美元的模型调用额度被刷光。告警没响,账单没响,先出声的是数据库里一行没人注意的记录。
这事发生在一家专门评测前沿 AI 的机构身上。它把自己实验室的事故写成了公开报告:今年 3 月,攻击者拿到它的模型调用凭据,安安静静用了三个星期。
同一周,谷歌威胁情报团队给出的说法更直白:地下市场里,Anthropic、谷歌、OpenAI 的模型使用权限正在打折出售,最高折扣 97%。
AI 时代最贵的不是模型,是「调用模型的资格」。

一次 fail-open,换来三周免费算力
先复盘事故链条,它比结论有用。
出事的机构叫 METR(Model Evaluation and Threat Research,读作「meter」),干的是前沿模型的长时程任务评测——给最强的模型出难题,看它们能自己跑多久、跑多远。这种机构每天烧掉的 token 是天文数字。
问题出在一名研究员身上。他的 agent 跑在一台个人 EC2 实例上,本意是「放在谷歌认证后面,对外可访问」。但那套面板是赶工写出来的(报告里用的词是 vibe-coded),有一个 fail-open 类型的漏洞:认证出错的时候不报错、不拦截,而是静默放行。结果就是,面板连着几天挂在公网上,认证形同虚设。
攻击者怎么找到它的?METR 的推测很具体:去翻最近注册的网站,比如证书透明度日志里的新域名,筛出关键词带 LLM、agent 的那些赶工站点,然后看谁的 key 露在外面。
找到之后的手法更省事:直接给面板里的 agent 发指令,让它把 model provider 的 API key 交出来;拿到 key,再塞一个 SSH 公钥做持久化。后面三周,就只是消耗额度。
如果没有模型厂商免费提供额度,这笔账大约是 60 万美元。
偷的不是模型,是钥匙
很多人听到「AI 被入侵」,第一反应是模型被人偷走。但这条链上,一个模型都没被碰过。攻击者要的不是权重,不是训练数据,也不是推理能力——它要的是那串能通过认证的字符串。
拆开看,这个选择相当理性。
模型权重几百 GB,拿走难、搬走贵,用起来还得配算力;更关键的是,权重一旦流出去,来源可追,买家圈子也小。凭据不一样:一串字符,复制零成本,可以批量收集,可以在暗网上挂货,还能承诺「被封了免费补新的」。
攻击者不需要买 GPU,不需要谈机房,不需要自己训模型——它只要拿到别人的钥匙,就能用别人的账户跑自己的活。
更麻烦的是,凭据泄露的入口多得像习惯,不像漏洞。METR 那条链的起点甚至不是配置错误,是一个赶工面板;现实里更常见的版本是:key 进了公开仓库、贴到了工单里、写进了前端代码、跟着外包项目一起流转。每一处都只需要一次疏忽,而攻击者只需要一次成功。
这也解释了一个容易被忽略的错位。过去几年,AI 安全的注意力大量集中在模型行为上:越狱、提示注入、对齐失败。而这条攻击路径上一个模型都没被绕过,损失却是同一量级。
暗网 97% 折扣:一条围绕调用权的产业链
价格是最诚实的信号。
谷歌威胁情报团队的首席分析师说,自己在这条线上干了 20 年,第一次看到一个围绕 AI 使用权限长出来的完整体系:有人专门收凭据,有人专门卖访问,还有人做售后。
官方最高档订阅差不多是每人每月 200 美元(约 1346 元人民币)。黑市上同类权限的折扣最高能到 97%,对照官方牌价几乎是白菜价。部分卖家还承诺「保证访问」:初始账号被封,免费补新凭据。
价差本身就是动机。被攻击的一方要按牌价买 token,攻击的一方用近乎零成本拿到同样的 token。这不是技术差距,是账单价差换算出来的优势。
买方买这些权限去做什么?报道里点得很直接:勒索、网络战、间谍活动。这类活儿对算力的需求持续、量大,而且不体面——用自己的账户做,等于给自己留下账单和实名线索;用别人的账户做,成本低,追责还要多绕一圈。这也是折扣能长期维持的原因:卖方的货源成本接近于零,买方愿意为「不留痕迹」付溢价,中间的差额就是这门生意的利润。
三周没人发现,靠的是一层噪声
最值得琢磨的是,为什么没被发现。
METR 自己给了两个原因。一是它本来就跑大规模评测,token 消耗量天生很高,多出来的一截很难从曲线里看出来。二是它的 key 当时没有设额度上限。
两件事叠在一起,就出现了一个典型盲区:基线本身在快速上升的时候,异常检测会失效。 用量翻了,会被解释成「我们刚上了 AI 基础设施,增长正常」。这句解释谁都能说,包括攻击者。
同样的事也发生在企业自建算力上。越来越多公司不再租云算力,把定制模型放到自己的服务器上跑。一旦机器被入侵、模型被植入,受害者的机器就在替别人干活,和借别人的设备挖矿是一条路子。自付的算力越贵,这部分资源在攻击者眼里的价值就越高。
5 月的第二起事件,能看清攻击方的进化:对方用 agent 自动化漏洞发现,做凭据填充、尝试 OAuth 授权、扫描新部署的服务、给员工发钓鱼邮件。同一时期,METR 公开转写查看器里一个只读 SQL 查询机制的 bug,理论上可以读到未发表的评测数据,数据库里还混进了本不该在里面的敏感模型数据。
攻击面已经从「模型」扩到了「评测数据」。
为什么是现在
时间点不是巧合。
凭据的使用者变了。过去一个 API key 是人手动调用的,写进配置里,放在一台不那么起眼的机器上。现在跑 agent 的自动化流程要长期可用凭据,key 会被塞进实例、容器、CI 流水线、临时面板——每一处都是一次复制机会。
凭据的发现方式也变了。攻击者不再靠撞库碰运气,而是按特征批量扫:新注册域名、公开可访问的服务、关键词里带 LLM 和 agent 的赶工站点。找的不是防护最严的目标,是防护最薄的那个。
还有一层更现实的原因:企业自己都还没算清要用多少 AI。用量在涨,预算在调,治理规则还没写。攻击者要的正是这段窗口——藏在一个正在快速上升的基线里,比藏在任何地方都安全。
三个最容易看错的地方
第一个误区:AI 安全主要是防越狱和提示注入。
这话有一定道理,模型被诱导说出不该说的话,确实是最常被报道的风险。但它解释不了这次的事:没有人绕过任何模型,凭据照样被用掉三周。更准确的理解是,AI 安全至少有两条独立的线——一条管模型行为,一条管访问与账务。第二条线出事,损失直接用钱衡量。
第二个误区:用量异常一定会被监控抓到。
这也有道理,用量是最容易观测的指标之一。它解释不了的是:团队刚开始大规模用 AI 的阶段,用量本来就在剧烈波动,阈值定在哪都可能被解释成业务增长。更准确的做法是分账号设额度、按 key 设上限,让异常在触发之前就被物理挡住,而不是指望有人盯着曲线。
第三个误区:只有大公司才值得被盯上。
额度高的机构确实更划算。但这解释不了 97% 折扣的市场为什么能跑起来——那种折扣靠的正是海量小凭据:个人开发者的 key、小团队的共享 key、赶工面板里没删的 key。在这个市场里,个人开发者不是安全区,是货源。
把 token 当预算科目
三条能落地的动作,按成本从低到高排。
其一,凭据别放到非自有基础设施上。METR 事后改的第一条就是这个。个人实验实例、演示用临时服务器、外包出去的开发环境,都不该放能调模型的生产 key。个人开发者至少做一件事:定期轮换,别让一个 key 活得比一个项目还久。
其二,给每个 key 设额度上限和告警。这条几乎零成本,也正是这次事故最直接的缺口。把 token 支出拆成具体科目:哪个 key、哪个项目、每天多少,超了就熔断。别指望总量曲线,它太容易被合理解释。
其三,自建算力的团队要额外加一层边界。机器上跑的模型和评测数据都是资产,出网白名单、模型文件完整性校验、SSH 公钥定期审计,这三件事在「借算力」类攻击面前的收益远高于常规加固。
边界也说清楚:这些动作挡不住有资源的定向对手,也替代不了威胁情报。它们的作用是把成本最低的那批机会关掉——而大部分凭据泄露案,走的恰恰是这条路。
如果只做一件事,先做台账:列清每个 key 属于谁、跑在什么环境、额度多少。没有这张表,后面两步都无从下手——你不知道哪些 key 该轮换,也不知道额度该按什么口径设。
三条动作的成本都不高,收益却很直接。METR 事后也只改了三件事:凭据不再上非自有设备、监控细化、给 key 加额度告警。没有换模型,没有加人,都是治理动作。
这场事故最冷静的提醒是:三周,60 万美元,没有一声警报。AI 让很多事变便宜了,包括攻破一家公司的成本。
如果觉得有用,点个在看让我知道;也欢迎转发给在学 AI 的朋友。
关注我,每天陪你聪明看世界 —— 看懂热搜,玩懂AI。
作者提示含AI生成内容。作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~
