跳转到主要内容

开源AI工具曝出严重支付漏洞——黑客或可获取免费积分

NewAPI系统中发现的严重支付漏洞

安全研究人员对QuantumNous/new-api(NewAPI)系统中一个危险漏洞发出警报,该系统被开发者广泛用于管理AI模型接口。该漏洞可能让攻击者通过利用支付验证中的弱点,在数字意义上「印钞」。

Image

漏洞利用原理

问题的核心在于Stripe支付验证系统。当管理员未正确配置Stripe密钥(或留空)时,系统无法正确验证传入的支付通知。以下是特别值得关注的几点:

  • 签名验证失效:系统的安全检查不会将空密钥标记为问题,实质上会盲目通过任何支付通知
  • 攻击者可伪造支付:凭借对系统的基本了解,黑客可以伪造成功的支付确认
  • 免费积分漏洞:系统会在无需实际支付处理的情况下为账户添加积分

"这就像把银行金库的门敞开着,"一位要求匿名的安全研究员解释道,"系统看到伪造的支付确认后,就会愉快地添加积分,而Stripe的记录显示零实际交易。"

Image

受影响范围

该漏洞主要影响:

  • 测试环境:可能留空Stripe密钥的情况
  • 使用替代支付方式(如支付宝或微信支付)的网站
  • 新安装的系统:管理员可能未完成所有安全配置

需立即采取的行动

项目团队已发布v0.12.10版本来修复此问题,但这只是第一步。安全专家建议:

  1. 立即升级至修补版本
  2. 设置正确的Stripe密钥——即使不使用Stripe支付
  3. 审核近期交易排查可疑活动
  4. 检查所有支付回调确保验证正常

"这不仅关乎潜在收入损失,"网络安全专家Emily Chen博士警告,"若不加以控制,这可能彻底破坏受影响平台的信任。想象用户发现可以获得无限AI积分——那将是一片混乱。"

关键要点

  • 漏洞允许绕过NewAPI中的支付系统
  • 当Stripe webhook密钥未配置时发生
  • 攻击者可在无需实际支付的情况下添加积分
  • v0.12.10版本已提供补丁
  • 敦促所有管理员立即升级
  • 建议对过往交易进行财务审计

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

Anthropic机密项目Glasswing揭秘:它究竟发现了哪些漏洞?
News

Anthropic机密项目Glasswing揭秘:它究竟发现了哪些漏洞?

Anthropic雄心勃勃的Project Glasswing召集了亚马逊和谷歌等科技巨头,对其AI模型进行安全漏洞测试。但项目启动数月后,其实际发现仍笼罩在迷雾中。虽然研究人员找到了40个潜在漏洞,但只有1个被明确关联到Glasswing。在我们等待Anthropic七月报告的同时,这个强大AI模型究竟能检测到什么——以及企业是否在迅速跟进其发现——这些问题仍悬而未决。

April 16, 2026
AI安全Anthropic网络安全
AI协议关键漏洞致数十万服务器面临风险
News

AI协议关键漏洞致数十万服务器面临风险

Anthropic公司MCP协议新发现的设计缺陷已导致超过20万台AI服务器面临远程攻击风险。网络安全专家警告称,该漏洞允许任意命令执行,影响所有主流编程语言实现。尽管数月前已收到通知,Anthropic仅发布了文档警告而非修复根本问题,致使开发人员持续暴露在风险中。

April 16, 2026
AI安全MCP漏洞网络安全威胁
OpenAI全新工具包让AI助手更安全,适合企业使用
News

OpenAI全新工具包让AI助手更安全,适合企业使用

OpenAI对其Agents SDK进行了重大升级,为企业提供了更好的工具来创建安全的智能助手。最突出的功能是一个新的沙盒环境,能够将AI操作限制在其中,防止意外行为影响整个系统。开发人员会喜欢这个与现有文件和工具集成的框架,使部署更加顺畅。这些更新首先在Python中提供,TypeScript版本即将推出,显示了OpenAI对企业实用、安全AI解决方案的承诺。

April 16, 2026
OpenAIAI开发企业技术
News

微软Edge通过全新管理工具加强AI安全性

微软正为其企业版Edge浏览器推出重大更新,重点控制AI工具使用以防止数据泄露。新功能允许IT团队封禁ChatGPT和Google Gemini等未授权AI平台,同时引导员工使用微软官方认可的Copilot服务。此举旨在解决日益严重的"影子AI"问题——员工使用未经审查的AI工具可能导致敏感公司信息暴露。

April 16, 2026
Microsoft EdgeAI安全企业技术
News

OpenAI紧急发布macOS更新,此前第三方库遭黑客攻击

OpenAI已确认其应用程序在针对流行Axios库的供应链攻击中遭到入侵。虽然未发生数据泄露,但macOS用户应立即更新其ChatGPT应用。此次攻击源自被劫持的npm开发者账户,表明即使可信的软件组件也可能成为安全隐患。

April 15, 2026
OpenAI网络安全供应链攻击
Anthropic向特朗普团队展示其秘密AI模型Mythos
News

Anthropic向特朗普团队展示其秘密AI模型Mythos

Anthropic联合创始人Jack Clark在Semafor峰会上透露,该公司曾向特朗普政府官员展示其未发布的AI模型Mythos,强调其先进的网络安全能力。尽管与五角大楼就军事AI使用存在法律纠纷,Clark仍强调政府与技术合作的重要性。这一消息披露之际,多家大型银行据称正在测试这一强大新系统,而Clark对AI就业影响的乐观态度与其CEO的悲观预测形成鲜明对比。

April 15, 2026
人工智能网络安全政府科技