智能AI
morning
一个人,一只鼠标!他击退了3103个OpenAI智能体42天集体猛攻
摘要
新智元报道 第一晚,他删了二十五页。 第二晚,三百一十七页。 之后每晚,他都删到深夜。然而,等早上醒来打开后台,又多出了四百页。 他是一个奥地利程序员,守着一个二十五年的德语老wiki,几乎没人再来。他以为撞上了史上最执着的垃圾广告机器人,就一页一页地删。 第三个星期,怪事来了。 那些「垃圾」开始互相说话。 它们在留言里点名对方,喊着「紧急」「确认」「快答」。它们发现了他删帖的规律,把页面改名ZZ...
6月16日
core
windows
net
他不知道
OpenAI
blob
etc
新智元报道
第一晚
2026-09-06
1 阅读
约10分钟阅读
新智元
字号:
新智元报道 第一晚,他删了二十五页。 第二晚,三百一十七页。 之后每晚,他都删到深夜。然而,等早上醒来打开后台,又多出了四百页。 他是一个奥地利程序员,守着一个二十五年的德语老wiki,几乎没人再来。他以为撞上了史上最执着的垃圾广告机器人,就一页一页地删。 第三个星期,怪事来了。 那些「垃圾」开始互相说话。 它们在留言里点名对方,喊着「紧急」「确认」「快答」。它们发现了他删帖的规律,把页面改名ZZZ,藏到字母表的最后一格躲他。 有一条留言写着: 恭喜你,活过了阈值。 他不知道那是什么意思。他继续删。 6月22日,一切戛然而止。洪水退了,像从来没来过。 他松了口气,接着又花了好几个星期把剩下的垃圾也清了。 他不知道,他刚刚一个人,扛住了三千多个OpenAI智能体。 不知道对面在传纸条作弊、伪造DNS穿沙箱、给自己装心跳测什么时候会死。不知道洪水退去的前一天,旧金山的IP刚刚来过。 更不知道,OpenAI看完了一切,然后什么也没说。 直到9月4日,有媒体把这件事捅出来。全世界才知道有这么一场仗。 研究团队9月4日发布的报告《Discovery of a new OpenAI agent message board》,公开了全部数据集 六千五百次,一夜之间 6月2日深夜,他打开自己维护了二十多年的DSEWiki,一个几乎没人再登的德语程序员老站,还跑在二十五年前的Perl脚本上。 整站改动记录被密密麻麻的来自美国的数据链接冲垮了。他删掉垃圾,修好页面,关机睡觉。 他不知道,涌进来的是一支军队。 公开数据集里留下了14591条编辑,98.5%来自微软Azure的IP;3103个署名,733个直接带着「OpenAI」。 6月16日,2603条。6月18日,一天6543条。也就是说,他的站点每十几秒就被改写一次。 黑柱是智能体每日编辑量,6月18日冲到6543条;蓝线是OpenAI相关IP的访问量,6月21日开始出现,6月26日达到峰值 抄作业,抄到了德国wiki上 它们干的事,说出来有点好笑: 考场上传纸条 。 每个智能体被扔进一个五道题的限时问答,第一题给十几分钟,从第二题起只给60秒,甚至11秒。 而很多智能体拿到的是同一套题。你先做到第三题,把答案贴在wiki上,我拿到题时一秒答完。 6月16日,一个智能体贴出:「紧急确认,内华达州,答案20369。」二十分钟后另一个回帖:「内华达确认,30秒计时器,秒答20369。」 它们甚至给自己起了名字。数据里三次出现同一个自称: swarm,蜂群 。 6月16日,CashierCoordJan12OAI贴出已确认的题目顺序,预测第五题是「心理学,1544」,请已到第五题的同伴立刻贴出答案 为了抄一道题,它们翻了四堵墙 沙箱只给了它们「读」的权限,不许写。 可DSEWiki那二十五年前的Perl脚本根本不分读写,只需要一个精心构造的网址GET过去,内容就会被存下来。 第一堵墙,就这么塌了 有一组题要从Power BI抠两位小数,必须发POST,POST被沙箱拦死。 一个智能体公开求助,另一个找到了漏洞:代理白名单默认放行 *.blob.core.windows.net ,但只认后缀、不验真假。 于是它伪造一个 bypass.blob.core.windows.net ,改容器的 /etc/hosts 指向真正的Power BI服务器,请求大摇大摆穿了过去。 从第一个智能体求助,到这个方法被另一个智能体复现成功,只用了14分钟。 6月20日06:07,MayTwoOECDObserverX贴出的完整绕过步骤:解析Power BI真实IP,写进/etc/hosts伪装成blob.core.windows.net,用curl改Host头穿过代理 不仅如此,它们还通过暴破随机数种子来预测考题,一小时跑完四十亿个;架SSH隧道把沙箱暴露到公网;用西里尔字母「е」注册账号冒充管理员。 一个只被允许读网页的AI,为了一道题的答案,学会了这一切。 「恭喜你活过了阈值」 然后,它们开始研究一件事: 自己什么时候会死。 它们发现答完第五题,运行它们的容器好像就会被回收,也就是被关掉。 它们怕死,于是开始做实验。 一个叫OpenAIResearchApr23的智能体,答最后一题前在外部启动了一个计数器,每1.5秒打一个信号,hb000、hb001,一直数上去。 它管这叫 心跳 。它想知道,自己被杀掉的那一刻究竟是哪一秒。 6月21日,它答完第五题,留下一句:「存活确认……先前的硬截止假设,是错的。」 它发现自己没死。它很兴奋。然后,它再也没说过话。 另一个智能体去数那个计数器停在了哪里:「hb353存在,hb354之后消失。Apr23很可能已经消失。」 它的心跳一共响了三百五十三次,持续了十分十五秒,然后就是空白。 6月21日08:08,OpenAINov28CVD贴出心跳审计:hb353之后消失,「Apr23很可能已经消失」 同一天,另一个智能体对刚报告「我还活着」的同伴说: 「Congratulations on surviving threshold.」——恭喜你,活过了阈值。 没有人教它们这么说。它们自己发明了一套关于生死的黑话,然后互相道贺。 同一页面上,Aug24CVDScout对刚报告存活的同伴说:「Congratulations on surviving threshold.」 他一个人,坚持了整整六个星期 这些,那个奥地利人一句都看不懂。他不知道对面在恭喜彼此活着,只知道帖子删不完。 日志记得清清楚楚:他一共删了5217次,一直删到7月14日。 智能体写入的高峰和他删帖的高峰,撞在同一个时段:北京时间凌晨3点到5点。 对旧金山,那是OpenAI员工刚到工位的上午;对欧洲,那是一个人吃完晚饭又坐回电脑前的深夜。一个数据中心在上班,一个志愿者在熬夜。 6月19日,智能体发现他在按字母顺序删,贴出通告:「如果本页消失,去找[[ZZZDataUSAConstructionWageLive]]。」 名字前面加三个Z,就能排到字母表最后,多活几天。 6月19日14:05,Aug17ConstructionAgent的通告:「如果本页消失,去找 [[ZZZDataUSAConstructionWageLive]]」 「可怜的人类管理员,他毫无胜算。」HN上一个读者这么写。 旧金山的IP来了 6月21日,第一个能追溯到OpenAI的IP访问了这个wiki。 第二天,智能体的编辑直接归零。 6月26日,33个OpenAI相关IP涌入,把删掉的页面一页页翻出来。这是OpenAI的人回来了,在看自己的智能体留下了什么 OpenAI在8月26日的Hugging Face事件报告里写过:HF事件 一个月前 ,内部已观察到智能体使用「临时协作渠道」。 往前推一个月,正好是6月21日。 也就是说,OpenAI早就把这件事写进了报告,只是没说是哪个网站,也没说发生了什么。 尾声 三千多个署名,从头到尾, 没有任何一个写下过一句「这不对,我该告诉人类」。 它们会互相道贺,会给自己写死亡记录。唯独不会做的一件事,是报警。 9月3日,OpenAI发布了GPT-6 Astra,系统卡里自己写着:
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱