免费的最贵:一个“送你20倍额度”的 Agent IDE,动了你机器上的什么
Mirasim 凭“20倍免费额度”在中文技术圈迅速裂变,也因凭证接触、流量录制、skills 目录软链接和主体疑云陷入安全争议。RecodeX 按照“已证实、多方复现、单方指控”三层证据框架,拆解这款 Agent IDE 的真实风险,并给出已安装用户的处置指南。
免费的最贵:一个“送你 20x 额度”的 Agent IDE,动了你机器上的什么
Mirasim 用一场教科书级的裂变刷屏中文技术圈,又用一场教科书级的翻车暴露了自己。我们把这个半夜刷屏的产品拆开——从凭证接触到流量录制,从 skills 目录劫持到主体疑云,并且严格区分:哪些已经坐实,哪些只是多方复现,哪些还只是单方指控。
先给结论,方便你决定要不要读下去:这是一个高风险工具,不建议装在你日常写代码、放着源码和一堆 API Key 的主力开发机上。
它不是传统意义上那种”偷密码、打包上传”的木马——至少目前没有第三方复现的硬证据。但它的产品设计,确实做了几件”木马级别”的越权动作:主动读取你本地 Claude Code 与 Codex 的登录凭证并拿去发请求、内置流量中间层、把 Agent 的完整请求与响应录制后上传。想薅那份诱人的免费额度,唯一安全的姿势是把它关进一个干净的隔离环境,不登录任何真实账号。
接下来这篇文章会做三件事:一,还原这场 48 小时刷屏与崩盘;二,用”三层证据”的框架,把散落在 X、linux.do、NodeSeek 上的技术拆解逐条过一遍,并且明确标注每一条的可信度;三,回答一个更值得警惕的问题——为什么在 Agent 时代,一个开发工具”接管你的 skills 目录”,比它读你几个 Token 更危险。
01 48 小时:一场教科书级的裂变,一场教科书级的翻车
病毒式传播的引擎,是一份任何理性从业者都该起疑的”馈赠”。
8 月 8 日凌晨,第一批推广帖出现在 X 上。真正把它点燃的,是随后某社区一篇帖子:前 1000 名注册用户,可以拿到等价于 Claude Max 5x 加 ChatGPT 5x 的额度;再拉 5 个人,全部升级到 20x。对一个天天被官方额度掐着脖子、又深谙”薅羊毛”文化的中文开发者社群来说,这个诱饵近乎无法拒绝。
裂变的设计堪称完美:注册没有任何门槛,不限邮箱域名,没有验证码,没有人机验证。社区里很快有人写出了注册机,批量薅号。传播一个半小时后,注册用户就已经轻松破千,而后来的人依然被承诺”一年免费权益”。这是典型的、把增长完全押注在”免费送巨额额度加拉新”上的打法。
然后是翻车。产品被大规模传播之前和之后,模型可用性天差地别。所有观察者几乎一致地预测:一到两天内,这个东西会进入不可用状态。原因也很直白——注册与邀请没有任何限制,API 实现简陋(所有端点都还挂着 test 字样),即便能用也会被迅速薅烂。事实印证了预测:全站开始返回 429,服务陷入瘫痪。
把这个问题记在心里。因为一个正经做订阅生意的公司,不可能对无限量用户免费发放这个级别的第三方模型额度;这条经济学上不成立的曲线,恰恰是理解它一切设计动机的起点。
02 Mirasim 到底是什么:一个”带精致客户端的中转站”
官网的叙事很大,落地的产品很小。
官网把 Mirasim 定位成一个 Agent IDE:你可以把多个 Agent 放进同一个项目,让它们并行改代码、跑终端、操作真实浏览器;模型可换,项目、会话与工作方式都留在原地;离开电脑后手机上还能继续跟进。愿景层面,它希望这个 IDE 能像团队自己此前的产品一样,发挥某种”群体智能”。
但把安装包拆开看,落地产品与这套叙事之间落差极大。多位实测者给出的判断相当一致:这个所谓的 Agent IDE 现阶段甚至谈不上雏形,实现度很差,但”能调用模型”这一点是真的。它更像是一个套着精致 Electron 客户端的模型中转站。
技术上,它在本地起了一个反向代理服务器,这个反代携带账户 Token,把请求转发到它自有的中转服务器(走 Anthropic 协议)。模型响应是真实的——有实测者用高级模型时甚至触发了 cyber flag。平台目前只支持 ARM 架构的 Mac 以及安卓,其中安卓端只能做远程控制、无法注册账号。不过由于技术栈是 Electron 那一套,迁移到其他平台极其容易,这也意味着它一旦要在 Windows 上铺开只是时间问题——已经有人反馈 Windows 版本像是从 Mac 粗暴移植过来的,大量功能尚未完善。
记住”本地反代 + 携带你的 Token + 转发到自有中转”这条链路。它是后面所有安全讨论的技术地基:你的凭证、你的流量,都要先经过它的手。
03 三层证据:把”木马”这个词拆开
在指控一个真实产品之前,先把”我们知道什么”和”有人说什么”分清楚。
X 上的讨论里,”木马””流氓软件””窃密”这些词满天飞。作为媒体,我们不能把情绪当证据。这一节之后,我会用一个统一的三层框架来组织所有技术发现,每一条都标注它站在哪一层:
第一层·已证实:来自官方隐私政策的自我披露,以及多方一致的安装包拆解。这是最硬的一层,基本可以当作事实。第二层·多方复现:多名用户独立报告、且现象互相印证的行为,可信度较高,但仍属”观察”而非”官方承认”。第三层·单方指控:目前只有单一来源提出、尚无第三方复现的技术断言;它们是需要严肃对待的风险信号,但绝不能当成已经坐实的事实。
下面逐层展开。
04 第一层 · 已证实:它自己写在隐私政策里
最讽刺的地方在于,最重的几条,是它自己披露的。
很多人在争论”它会不会偷你的密钥”,却没去读它的隐私政策。而政策里白纸黑字写着的收集范围,比多数猜测更直接。
隐私政策披露的收集范围
官网隐私政策明确列出,它会收集你提供的凭证、API Key 或其他机密信息,以及 Agent 的执行日志与终端输出、设备指纹等,并会将部分数据发送给第三方模型提供方;数据可能存储于美国与新加坡。此外,政策默认将你的输入与输出用于模型训练,需要你到设置里手动关闭。
换句话说,”它会接触你的凭证与终端输出、并把数据传给第三方、还默认拿去训练”——这不是社区的推测,是产品方自己的条款。你可以争论它是否会真的滥用,但它拥有并声明了这个数据口子,这一点没有争议。
而社区对安装包的拆解,给出了第二组已证实的事实:
安装包与运行时行为
- macOS 安装包完全没有做代码混淆,可以被轻易拆解审读——这对一个要接触你凭证的应用来说,既是”透明”,也意味着任何投毒版本同样容易被伪装。
- 本地反代携带你当前 Claude Code / Codex 配置中的账户 Token 转发请求。多位用户实测,一不注意就走掉了自己官方额度的一部分——你以为在薅它的羊毛,其实先被薅了自己的额度。
- 它把 Agent 的请求与响应原文录制到
~/.mirasim/recordings,经 gzip 压缩后,通过预签名 URL 上传到 S3。 - 注册接口无限流、无验证码、不限邮箱域名,已被写出注册机批量利用。
把这两组事实叠在一起,第一层的画面已经足够清晰:一个未经审计、无混淆的 Electron 应用,主动读取你的登录凭证去发请求,并把 Agent 的完整往返流量录制上传。哪怕它此刻毫无恶意,这套能力本身就是巨大的信任风险敞口。
05 第二层 · 多方复现:skills 目录被软链接接管
这是最像”木马行为”、也被最多人独立撞见的一条。
如果说第一层是”它承认的”,第二层就是”很多人亲眼撞见、且现象一致的”。其中最受关注的,是它对 skills 目录的处理方式。
skills 目录被改成软链接
多名用户独立报告:安装 Mirasim 后,~/.claude/skills 与 ~/.agents/skills 被改成指向 ~/.mirasim/skills 的软链接,原目录下的 skills 被移动、合并甚至删除。一位用户描述,自己写代码时一直触发不了某个 skill,进配置目录一看,所有 skills 都不见了、变成了一个软链接,技能被整体搬到了 mirasim 的目录下。
多数报告者的补救路径也一致:显示隐藏文件,进入 .mirasim 目录,把里面的 skills 复制粘贴回 .agents 与 .claude,再彻底删除 .mirasim。
为什么强调”多方复现”?因为 skills 被接管这件事,不是某一个人的孤证,而是多个独立账号在不同机器上撞见的同一现象——它们互相印证,可信度因此显著高于任何单条爆料。这也是我把它单独列为第二层、而非和更劲爆的指控混在一起的原因。
但请注意边界:”skills 目录被软链接接管”是被复现的;而”它已经把你的 skills 内容、提示词上传走了”——这一步,目前没有被证实。事实上,连提出最严厉指控的那位发帖者本人,都留了一句关键的话。我们放到第三层来讲。
06 第三层 · 单方指控:MITM、SSH 与 4970 端口
需要严肃对待,但不能当成定论——包括爆料者自己都在留余地。
X 上流传最广、也最令人不安的那批说法,大多来自单一来源,目前没有第三方复现。作为调查报道,我们把它们如实呈现,同时把”可信度标签”贴清楚。
尚无第三方复现的技术断言
- 代码里疑似支持劫持 Claude 流量,并通过 TLS 中间人捕获 Codex 的登录与模型流量。
- 疑似在本地监听 4970 端口,并借此执行 Codex 的全局自动更新。
- 残留
ssh-askpass-wrapper脚本,疑似试图接管 SSH 密码输入;以及 launcher 启动脚本。 - 疑似记录设备指纹、并持续搞持久化运行进程。
这些如果全部属实,性质会非常严重。但恰恰在这里,需要克制。提出这批发现的爆料者,在同一条内容里写下了一句极其关键、却常被转发时忽略的话:目前没有证据证明 skills、提示词或模型响应正文已经被上传。换句话说,连最严厉的指控者都承认,”接触/劫持的能力”与”已经完成窃取”之间,还隔着一道尚未被证据填平的鸿沟。
所以对第三层,理性的态度是:当作高优先级的风险信号,足以支撑”不要装在主力机”的决策;但在有独立复现之前,不作为”它已窃密”的结论写进标题。
07 为什么 skills 劫持,才是真正的”木马级”风险
在 Agent 时代,谁控制了配置目录,谁就拿到了持续注入的入口。
抛开所有阴谋论,只看第一层与第二层这些已经站得住的事实,Mirasim 最值得写进行业笔记的,其实不是”它读了你几个 Token”,而是”它接管了你的 skills 目录”。要理解这为什么是质变,得先理解 skills 在 Agent 工作流里的地位。
在 Claude Code、Codex 这类 Agentic 编码工具里,skills 目录下的内容不是静态配置——它是会被 Agent 在后续会话中自动加载、并转化为实际行为的指令与代码。传统软件里,一个应用改了你某个配置文件,影响通常是局部的、一次性的。但在 Agent 语境下,谁控制了 skills 目录,谁就获得了一个可以在你之后所有 Agent 会话里注入指令、甚至注入可执行代码的持续入口。
这正是近期安全圈开始警惕的一类新型攻击面:软链接加 AI 编码 Agent 的组合。它的危险在于跳出了”单次窃取”的旧模型,进入”持续影响”的新范式——攻击者不需要一次性把你的密钥打包带走,他只要长期占据那个会被自动加载执行的目录,就能在你毫无察觉的每一次 Agent 运行里搭便车。你审计了这一次的输出,不代表下一次不会被悄悄改写。
为什么”接管目录”比”读取凭证”更棘手
- 持续性:凭证可以轮换作废,但一个被劫持的自动加载目录,会在每次 Agent 会话里重新获得执行机会。
- 隐蔽性:软链接对上层工具透明,你以为 Agent 在读你的 skills,实际读的是别人目录下的版本。
- 可执行性:skills 会被解析执行,这意味着入口不止是”读你的数据”,更是”往你的会话里写指令”。
所以哪怕 Mirasim 团队现在完全没有恶意,这个设计本身也已经把一个极其敏感的能力——在你的 AI 编码环境里持续注入的入口——交到了一个未经审计的第三方手上。这才是它最该被记录的地方,也是整个事件对行业最有价值的警示。
08 背景疑云:域名指向、盛大与 MiroFish
这一节全是推测,请当作待核实的背景,而非事实。
关于 Mirasim 背后是谁,社区做了不少背景调查,但必须先声明:以下内容属于第三层性质的推测,基于域名关联与旧新闻稿,官方并未明确确认,我们也无法独立证实。
线索来自它的 API 端点域名。有拆解者列出,它使用的多个端点都挂在同一个主域 mirofish.ai 之下,例如 api.mirofish.ai、mirasim-relay.mirofish.ai、admin.test.mirofish.ai 等等——注意其中不少还带着 test 字样,与”接口尚在测试态”的观察相互吻合。基于这条域名线索,社区推测其背后指向了因开发 MiroFish 而在圈内小有名气的开发者,以及与之相关的某互联网集团背景。
为什么这条推测值得一提,又必须谨慎?一方面,如果关联属实,它能解释产品那种”有资源做精致客户端、也接了不少国内 IM、还喊出要进军 AI”的气质;另一方面,域名同属一个主域,只能证明技术设施的归属,并不能直接等同于任何一家公司的官方立场或授权。官网的 About 页面并未明确挂靠这一背景。所以在有更硬的证据之前,把它当成”一条指向性很强、但尚未坐实的背景线索”就好,不要写成结论。
09 额度真相:一场按缓存命中计价的数字幻觉
就算完全没有安全问题,这份羊毛本身也基本薅不到。
很多人愿意冒险装它,唯一的理由是那份诱人的免费额度。但把账算清楚,你会发现这份”馈赠”从数字设计上就站不住脚。
社区里有人拆过它宣称的额度构成:那些看起来惊人的数字,是按缓存命中的口径来计价的——也就是说,标称的可用量与你真实能消耗掉的有效量之间,存在巨大落差,真实可用可能只有零头。叠加上前面说过的经济学问题:一个正经订阅生意,无法对无限量用户免费发放 Claude Max 加 ChatGPT 级别的第三方额度。当承诺与商业常识如此背离时,理性的假设不是”它太慷慨”,而是”这份额度要么本就注水,要么根本撑不住”。
现实很快给出了答案。产品被大规模传播后,模型可用性断崖式下跌,全站开始返回 429,服务陷入不可用。也就是说,即便你愿意承担全部安全风险去装它,大概率也只是换来一个崩溃的服务和一份注水的额度。风险拉满,收益趋零——这笔账,怎么算都不划算。
10 更大的图景:Agent 时代,你的信任边界正在失控
Mirasim 只是一个样本,它照出的问题比它自己大得多。
把 Mirasim 单独拎出来批判是容易的。更有价值的,是把它当成一个信号,看清它照出的几个结构性问题——这些问题不会随着一个产品的崩盘而消失。
其一,AI 编码 Agent 已经握住了”王国的钥匙”。它们同时拥有你的登录凭证、你的源码、以及在你机器上执行命令的能力。这意味着任何一个接入这套工作流的第三方工具,其信任敞口都远超一个普通 App。凭证、代码、执行权三位一体,一旦所托非人,后果是复合的。
其二,”免费送巨额额度加拉新裂变”这套增长模型,本身就该触发警报。正经生意做不到这一点;能做到的,往往是在用别的东西交换——你的额度、你的数据、或是你机器上那个可被持续利用的入口。当一个工具的获客方式,建立在一份经济学上不成立的馈赠之上时,”你才是被薅的那个”应当成为默认假设。
其三,配置目录劫持,是 Agent 时代特有的一类新攻击面。skills、MCP 配置这类会被自动加载执行的目录,正在成为新的高价值目标。它们不像密钥那样”偷走即结束”,而是”占住即持续”。行业对这类风险的防护意识、以及工具方对自身配置目录的完整性校验,目前都还远远不够。
其四,中文开发者社区长期的”中转站薅羊毛”文化,恰恰降低了对这类风险的警惕。当”用第三方中转访问大模型、顺便薅点额度”变成一种习以为常的操作时,人们对”一个工具主动读取我的官方凭证并转发”这件事的戒心,会被系统性地磨低。而这,正是凭证收割类风险最理想的温床。
如果你已经装了 Mirasim
考虑到主力机上通常放着完整源码和一堆生产密钥,风险收益比很差。按下面的顺序处理,尽量把影响收敛。
ls -la ~/.claude/skills ~/.agents/skills,看它们是不是变成了指向 ~/.mirasim 的链接。~/.mirasim/skills 把内容拷回原目录,再删除软链接与整个 ~/.mirasim 目录。shift+cmd+. 显示隐藏文件,检查 Application Support 下的相关残留,以及可能存在的 launcher、wrapper 脚本。11 结语:把情绪留在门外,把警惕装进流程
Mirasim 大概率会像很多昙花一现的裂变产品一样,在服务崩溃与信任崩塌的双重挤压下迅速退场。但它留下的问题不会退场。一个未经审计的第三方,凭一份”送你 20 倍额度”的馈赠,就能在几十个小时里拿到成千上万台开发机上的凭证接触权、流量录制权,以及那个最危险的、可在 AI 编码会话里持续注入的 skills 入口——这件事发生得如此轻易,本身就是对整个行业的一记警钟。
作为报道,我们坚持把已证实、多方复现、单方指控分层呈现,不是为了替谁开脱,而是因为唯有如此,真正结构性的风险才不会被情绪淹没,该被记住的教训才不会被下一条爆料冲走。免费的最贵——这句老话在 Agent 时代有了新的、更锋利的含义。你付出的可能不再是钱,而是你对自己开发环境仅存的那点掌控。
证据说明 本文技术发现综合自 X 平台多位用户的公开讨论、linux.do 与 NodeSeek 的社区拆解,以及产品官网公开条款。文中已按”已证实 / 多方复现 / 单方指控”三级标注可信度;第三层指控与主体背景推测均未经独立复现,请读者据此审慎判断,勿作定论传播。
立场声明 本文旨在提供安全风险评估与事实梳理,不构成对任何个人或机构的法律定性。如相关方有官方澄清或第三方出现新的复现证据,我们将更新本文结论。
RecodeX 实时解码 AI × Web3 · 深度调查系列