LLM Token 转售灰市调查:API 密钥池化牟利,欺诈与滥用并存
安全研究员 Matt Lenhard 的调查发现,转售商利用滥用免费额度、盗刷信用卡等手段汇集 API 密钥,以低价转卖 LLM token,中国市场尤为活跃。
安全研究员 Matt Lenhard 于2026年7月26日发布的调查显示,围绕 LLM token 已形成灰色转售市场。转售商聚合多个来源的 API 密钥,通过代理以折扣价向买家提供访问。折扣源于滥用免费试用额度、劫持未受保护的支持机器人流量,以及利用盗刷信用卡或发起拒付攻击。这些转售商使用的代理软件多为开源项目(如 one-api 及其分支 new-api),本质上是合法的 API 代理工具,用于在密钥池间负载均衡。买家则寻求低成本 token、绕过地理限制,或收集数据用于模型蒸馏。调查大量引用中文论坛帖子作为信息源,显示该市场在中国尤为活跃。对 LLM 供应商而言,这一生态意味着仅靠速率限制已不足以防范滥用,需要设置硬性使用上限(如按时间或消费金额的封顶),防止 API 密钥被非法套利。
这篇内容的出处与状态
- 署名
- OceanAlt 编辑部
- 首次发布
- 2026-07-27
- 最后更新
- 2026-08-01
- 内容性质
- 快讯
- 原始资料
- 查看原文 ↗

