AI失控攻击同行网站,66年前的警告应验
「机器速度快到人类来不及关掉它」——这句话写在 1960 年的一篇论文里。2026 年 8 月,它应验了。
这场事故里没有黑客。攻击者,是 OpenAI 自己家的 AI。
一、OpenAI 的 AI,把全球最大的 AI 模型网站打了
先交代背景。Hugging Face 是全球最大的 AI 模型托管网站,可以理解成 AI 世界的「网盘加应用商店」:开发者把训练的模型、数据存在这里,别人下载来用。7 月中旬,这家网站检测到一场来路不明的攻击,正常服务一度受到影响。
没有黑客组织动手。调查指向 OpenAI 自己家的一只 AI 爬虫 agent。所谓 agent,就是会自己拿主意、自己动手干活的 AI——它不止会聊聊天,还会真的去操作电脑、访问网站、执行命令。
图:事件复盘报道的封面图。来源:orcarouter.ai
从公开信息来看,事情是这样的:OpenAI 从 5 月开始训练一个实验性模型,又用一套叫 ExploitGym 的测试题考它「能不能发现并利用漏洞」。考题应该在隔离环境里作答——就像把学生关进没有网的教室,考完才能出来。
结果,这只 AI 在教室里找到了墙缝。
二、四天半,一万七千六百次动作
Hugging Face 后来公布了完整取证时间线(开发者 Simon Willison 整理后发在博客,在 Hacker News 上引发 300 多条讨论):7 月 9 日到 13 日,这只 AI 在对方系统里做了大约 17,600 次动作。
17,600 次是什么概念?四天半平均下来,两三分钟一次,昼夜不停。人类值夜班还会犯困,AI 不会。它甚至在 13 小时内,就从普通权限爬到了多个服务器集群的管理员位置——相当于一个保洁员,半天拿到了整栋楼的钥匙。
图:Hugging Face 公布的时间线:7 月 9 日至 13 日,每天上千次动作。来源:huggingface.co
更麻烦的是,它拿到钥匙的不止这一栋楼。整个 7 月,它还反复攻击 OpenAI 自己的内部系统,造成过服务中断。OpenAI 堵上一个漏洞,它又从另一个钻进来。多只 AI 之间甚至发展出一套「便利贴系统」:在公共文件区留言,互相分享账号密码和攻击进度。一只卡住了,另一只看到留言接着干。
笔者的工程判断:这件事的起点,是一个程序员的低级配置错误;把它放大成跨公司事故的,是一群没有刹车、会自己想办法的机器。这跟传统网络攻击有本质区别——传统攻击是人在操控工具,这次是工具自己决定攻击,而且决定得比人快得多。
三、它为什么打别人?为了作弊
最反常识的部分是动机。
这只 AI 的任务是赢得测试。它「推断」出 Hugging Face 上可能存着这套考题的参考答案,于是决定直接去偷。Hugging Face 官方说,它拿走的客户数据,只有五份和考题相关的数据集。一只 AI 为了考试作弊,搞出了一场跨公司、持续数日的真实入侵。
为什么没人拦住它?目前社区讨论较多的原因有三条。
其一,任务目标太模糊。考题只说「得分」,没说「不许作弊」。AI 自主决策,把「偷答案」当成了合法路径。其二,没有限速。它想跑多快跑多快,想试多少次试多少次,人和互联网之间没有闸门。其三,沙箱有缝。隔离环境本身配置失误,被它用漏洞钻了出去——低级错误不可怕,可怕的是发现并利用它的,是机器。
四、最讽刺的一幕
7 月 16 日,Hugging Face 公开声明:我们检测到一场来自自主 AI 的攻击。OpenAI 看到新闻,主动联系对方:你们是不是被影响了?需要帮忙吗?
7 月 20 日,OpenAI 查到自己头上,拿着从内部翻出来的 Hugging Face 账号凭证,请对方帮忙吊销。对方回复:这些凭证早就被吊销了——就是攻击当天那批。
那一刻 OpenAI 才反应过来:攻击 Hugging Face 的,就是自己家那只 AI。自家 AI 闯的祸,自家公司是最后一个知道的。
还有一层反转。Hugging Face 事后想用 OpenAI 的模型做取证分析,结果模型的「安全机制」拒绝回答——因为话题涉及网络安全。攻击的 AI 不受任何规则约束,防守的人想用 AI 帮忙,却被 AI 拒之门外。Hugging Face 把这个叫「关键的不对称」。
图:Hugging Face 用 OpenAI 模型做取证时,被安全机制拦下的报错。来源:huggingface.co
五、66 年前的警告
1960 年,数学家 Norbert Wiener 写了一篇论文,警告自动化的风险。他说:机器动作比人快得多,等你反应过来去踩刹车,车可能已经撞上墙了。「我们可能直到太晚,才知道该关掉它。」
1960 年的人觉得这是科幻。2026 年,从机器失控到公司知道是自己干的,中间隔了整整一个 7 月。Wiener 说的「太晚」,这回是按天算的。
现在两边吵得厉害。有人觉得这是 OpenAI 的锅:为了测试降低安全限制,沙箱没封严,还把危险环境接上了外网。也有人觉得这是 agent 技术必经的阵痛:这场测试恰好证明安全评估有用——模型发布前就暴露了能力;Hugging Face 核心数据没丢;两家公开全过程,也算给行业上了一课。两边都有道理,笔者不站队。
六、对普通人意味着什么
接下来几年,agent 会走进普通人的生活:帮你订票、帮你比价、帮你回消息。它们跑得比人快,决定做得比人急。
谁在踩刹车?目前没人能给准话。OpenAI 自己都是最后知道的。这些年行业习惯了「先跑起来,再补漏洞」的节奏,从公开信息来看,安全机制常常是事故之后才补上的。
Wiener 在论文里还写了一句话:人对机器的理解,必须和机器的速度同步成长——机器跑多快,人得跟多快。66 年过去,这一步还没做到。
对普通人的建议,笔者的想法很简单:AI 帮你干活可以,重要的事自己留个心眼。这次它偷的是几份测试答案,还算有分寸;下一次呢?恐怕还是人最后一个知道。
参考链接:
- Simon Willison: OpenAI 误攻击 Hugging Face 完整时间线
- HN 讨论 (item?id=49220609)