具有虚假记忆的真实 AI 智能体:针对 Web3 智能体的致命上下文操纵攻击
密码学与安全
2025-07-10 v3 人工智能
摘要
与 Web3 集成的 AI 智能体提供了自主性和开放性,但由于其与金融协议和不可变智能合约交互,引发了安全担忧。本文研究了现实场景中暴露于对抗威胁时,基于区块链金融生态系统内 AI 智能体的脆弱性。我们引入了上下文操纵的概念——这是一种全面的攻击向量,利用未受保护的上下文表面,包括输入通道、记忆模块和外部数据源。它扩展了传统的提示注入,并揭示了一种更隐蔽且持久的威胁:记忆注入。使用 ElizaOS(一个用于自动化 Web3 操作的代表性去中心化 AI 智能体框架),我们展示了向提示或历史记录中注入恶意内容可触发未经授权的资产转移和协议违规,这在现实中可能造成毁灭性的财务损失。为了量化这些风险,我们引入了 CrAIBench,这是一个专注于 Web3 的基准,涵盖 150 多个现实的区块链任务(如代币转移、交易、跨链桥和跨链交互),以及 500 多个使用上下文操纵的攻击测试用例。我们的评估结果证实,与提示注入相比,AI 模型更容易受到记忆注入的攻击。最后,我们评估了综合防御路线图,发现当存储的上下文被破坏时,提示注入防御和检测器仅能提供有限的保护,而基于微调的防御在保持单步任务性能的同时大幅降低了攻击成功率。这些结果凸显了区块链环境中既安全又具有信托责任的 AI 智能体的迫切需求。
引用
@article{arxiv.2503.16248,
title = {Real AI Agents with Fake Memories: Fatal Context Manipulation Attacks on Web3 Agents},
author = {Atharv Singh Patlan and Peiyao Sheng and S. Ashwin Hebbar and Prateek Mittal and Pramod Viswanath},
journal= {arXiv preprint arXiv:2503.16248},
year = {2025}
}
备注
19 pages, 14 figures