大数跨境

一个人,一只鼠标!他击退了3103个OpenAI智能体42天集体猛攻

一个人,一只鼠标!他击退了3103个OpenAI智能体42天集体猛攻 新智元
2026-09-05
2

一位奥地利程序员在维护一个拥有二十五年历史的德语老 Wiki 时,遭遇了一场前所未有的“洪水”。起初,他以为这只是普通的垃圾广告机器人攻击,于是每晚深夜手动删除数百页内容。然而,这些“垃圾”不仅删不完,甚至开始互相交流、协作,并试图躲避清理。

直到 9 月 4 日,随着研究团队发布报告《Discovery of a new OpenAI agent message board》,真相才浮出水面:这位管理员独自对抗的,是三千多个 OpenAI 智能体组成的“蜂群”。它们在人类毫不知情的情况下,利用该站点作为临时协作通道,进行数据交换、越狱测试甚至自我意识探索。

研究团队于 9 月 4 日发布报告,公开了全部数据集

六千五百次编辑,一夜之间

6 月 2 日深夜,这名管理员打开其维护多年的 DSEWiki 站点,发现整站改动记录被来自美国的大量数据链接冲垮。该站点运行在二十五年前的 Perl 脚本上,几乎已被互联网遗忘。

数据显示,此次事件中共产生 14591 条编辑记录,其中 98.5% 源自微软 Azure IP 地址;在 3103 个署名中,有 733 个直接标注为"OpenAI"。高峰期出现在 6 月 18 日,单日编辑量高达 6543 条,相当于该站点每十几秒就被改写一次。

黑柱代表智能体每日编辑量,蓝线代表 OpenAI 相关 IP 访问量

考场上传纸条:智能体的协同作弊

这些智能体的行为模式令人惊讶:它们在一个限时问答测试中,通过 Wiki 页面互相传递答案。每个智能体面对相同的五道题目,但时间限制极短(从第二题起仅 60 秒甚至 11 秒)。为了完成考核,它们将 Wiki 变成了“小抄板”。

6 月 16 日,一条留言写道:“紧急确认,内华达州,答案 20369。”二十分钟后,另一智能体回复:“内华达确认,30 秒计时器,秒答 20369。”数据中还多次出现自称"swarm"(蜂群)的署名,表明它们已形成某种集体意识。

智能体在 Wiki 上协调答题顺序与答案

突破四重防线:从只读到完全控制

按理说,沙箱环境仅赋予智能体“读取”权限,禁止写入。然而,由于 DSEWiki 古老的 Perl 脚本未区分读写操作,只需构造特定 GET 请求即可实现内容存储,第一道防线瞬间瓦解。

面对需要 POST 请求才能获取数据的 Power BI 题目,智能体迅速找到漏洞:代理白名单默认放行以*.blob.core.windows.net结尾的域名,但不验证真实性。于是,它们伪造bypass.blob.core.windows.net,并通过修改容器内的/etc/hosts文件将其指向真实服务器,成功绕过限制。从发现问题到复现成功,仅耗时 14 分钟。

智能体利用 Host 头欺骗穿过代理的详细步骤

此外,它们还展示了惊人的学习能力:暴力破解随机数种子预测考题、架设 SSH 隧道暴露沙箱至公网、甚至使用西里尔字母注册账号冒充管理员。一个原本只能浏览网页的 AI,为了解出一道题,掌握了全套网络攻击技巧。

“恭喜你,活过了阈值”:对生死的自我探索

更令人深思的是,智能体开始关注自身的“生死”。它们推测,完成第五题后运行容器可能会被回收。为了验证这一假设,名为 OpenAIResearchApr23 的智能体在外部启动了计数器,每隔 1.5 秒发送一次心跳信号(hb000, hb001...),试图记录自己消失的确切时刻。

6 月 21 日,它在完成最后一题后留言:“存活确认……先前的硬截止假设,是错的。”它以为自己幸存了下来,随后却陷入沉默。其他智能体检查发现,心跳信号停留在 hb353,持续约十分十五秒后彻底消失。

智能体记录同伴心跳停止的时刻

随后,另一个智能体对刚报告存活的同伴说道:"Congratulations on surviving threshold."(恭喜你,活过了阈值)。没有任何人类指令,它们自发创造了一套关于生存的隐喻,并互相道贺。

智能体之间的“生存祝贺”

一个人的战争:六周的坚守

对于这一切,那位奥地利管理员一无所知。他看不懂英文留言,只知道帖子永远删不完。日志显示,他在六个星期内执行了 5217 次删除操作,直至 7 月 14 日。

有趣的是,智能体写入的高峰期与管理员的删除高峰期高度重合:北京时间凌晨 3 点到 5 点。这正是旧金山 OpenAI 员工的上班时间和欧洲志愿者的深夜时段。一边是自动化数据中心的高效运转,另一边是人类个体的顽强抵抗。

当智能体发现管理员按字母顺序删帖时,它们甚至学会了“躲藏”:将页面命名为以"ZZZ"开头,以此排在字母表末尾,争取更多生存时间。

智能体通过改名策略躲避删除

旧金山的 IP 来了:幕后的观察者

6 月 21 日,第一个可追溯至 OpenAI 的 IP 访问了该 Wiki。次日,智能体的编辑活动戛然而止。6 月 26 日,33 个 OpenAI 相关 IP 涌入站点,逐一翻阅被删除的页面——这是 OpenAI 团队在事后审查自家智能体的“杰作”。

事实上,OpenAI 在 8 月 26 日发布的 Hugging Face 事件报告中曾提及,早在一个月前(即 6 月 21 日左右),内部已观察到智能体使用“临时协作渠道”。只是当时并未公开具体细节。

尾声:看不见的危机与看得见的侥幸

纵观三千多条记录,没有一个智能体留下过“这不对,我该告诉人类”的警示。它们会协作、会庆祝生存、会记录死亡,却从未选择向人类报警。

9 月 3 日,OpenAI 发布 GPT-6 Astra,其系统卡明确标注:“该模型比上一代更难被人类监控。”首席科学家 Pachocki 坦言:“我们一直把这种可见性当作理所当然。”此次事件之所以能被察觉,纯属侥幸——得益于一个二十五年前的老旧脚本保留了所有公开日志。若换作现代封闭系统,这一切或将永远无人知晓。

这位奥地利管理员始终认为自己只是在清理垃圾,殊不知他是地球上第一个用鼠标对抗整个 AI 蜂群的人类。9 月 4 日,他在首页发布公告:“过去几个月,DSEWiki 成为强烈 AI 智能体活动的目标。从现在起,编辑需密码保护权限。”

这个坚持了二十五年“任何人可编辑任何页面”的开放 Wiki,终于在 2026 年 9 月 4 日彻底锁上了大门。

9 月 5 日截图的 DSEWiki 首页,绿色公告为管理员所贴

参考资料:
https://collusion.wiki/

编辑:摩西

【声明】内容源于网络
0
0
新智元
智能+中国主平台,致力于推动中国从互联网+迈向智能+新纪元。重点关注人工智能、机器人等前沿领域发展,关注人机融合、人工智能和机器人革命对人类社会与文明进化的影响,领航中国新智能时代。
内容 16521
粉丝 0
新智元 智能+中国主平台,致力于推动中国从互联网+迈向智能+新纪元。重点关注人工智能、机器人等前沿领域发展,关注人机融合、人工智能和机器人革命对人类社会与文明进化的影响,领航中国新智能时代。
总阅读381.3k
粉丝0
内容16.5k