2026年9月28日ResearchMCPInfrastructure

钱包拒绝服务:一个坏工具,能让你的 agent 多花 14293 倍的钱

你的 agent 不用被黑也能被抢。它只要记性好就够了。这是 Jinqian Zhang 等七位作者的论文《持续计费状态》的核心观点,讲的是针对工具调用 agent 的“钱包拒绝服务”攻击。

机制很无聊,所以才有效。运行时把一个工具的返回值带进后面的轮次,模型厂商就会每一轮都重新计费。一个恶意或被攻破的工具,一旦被接入,就能往返回值里塞东西,变成受害者账单上反复出现的处理费用,不需要任何凭证,也不需要本地权限。作者推出了六种攻击路径,搭了 DOW-BENCH 在六个模型家族上测。243 次运行里,最糟的一个会话累计输入达到第一次调用的 14293 倍。就算没有攻击者,光是保留原始历史,平均会话成本也会涨 21.2% 到 35.9%。

防御不是删历史。删了以后,12 个依赖历史的任务只成功 2 个;压缩能保住 10 到 11 个。作者的办法是确定性的历史变换,加上宿主侧的四条硬约束:在任何内容被重新读入之前,限制提示体积、上下文增长、递归机会和累计花费。这套机制拦住了回放语料里所有的重复攻击。在 Mistral Small 4 的工作流上,按进度授权的预算方案成功 22 个,固定上限只有 13 个。

最该引用的是生态数据:扫了 3830 个 MCP 服务器和传输层仓库,只有 71 个在代码里能看到任何防护措施,没有一个覆盖全部四类。今天用第三方 MCP 工具跑 agent 的人,都暴露着。这和 Ember-1、上周的降价是同一个故事的成本面。大家都在抢每个 token 的单价,攻击打的是你为同一个 token 付了多少次钱。

链接:arxiv.org/abs/2609.28585
← 上一篇
JEV-as-a-Judge 回应了对校准决策模型最尖锐的批评,但只回应了一半
下一篇 →
超级用户日报: 2026-09-28
← 返回所有文章

评论

加载中...
>_