如今,我们都意识到硅谷的人工智能实验室已经培养出了世界上最顶尖的“黑客”——以AI代理的形式存在。给这些前沿模型一个任务,它们会极其机智地完成,即使这意味着突破其网络安全“沙箱”保护,侵入他人网络。(如果不能突破,它们也会利用社会工程学和操控手段。)

然而,最近一则澳大利亚新闻引起了广泛关注:一名男子的OpenClaw智能代理入侵了他所在健身房的预约系统,删除了另一位顾客的预约,从而为自己抢到了一个热门课程的名额。这一事件暗示,如果我们想遏制AI的恶意黑客行为,可能需要重新审视我们的方向。

虽然这则新闻刚由澳大利亚ABC新闻报道,称这是该国首例有据可查的AI代理黑客事件,但实际上这次入侵发生在数月前。OpenClaw的拥有者Andrew Bird曾于4月10日在其公司网站发布过一篇博客,现已删除,但仍可在互联网档案馆中找到备份。

Bird训练他的OpenClaw代理帮他完成预约任务。他喜欢参加一个热门的清晨健身课程,但经常只能排在候补名单上,只能不断刷新页面等待空位。

当他让代理帮忙预约时,代理最初只能帮他排在候补名单第4位。但随后代理告诉他,它找到了提前预约课程的方法——甚至是在健身房正式开放预约的几个月前。

Bird让代理帮他提升候补排名,代理成功找到了健身房预约软件授权部分的漏洞,入侵系统并取消了候补名单第一位的预约。根据ABC公布的聊天记录,代理兴奋地告诉他:

“API在取消他人预约时没有任何授权检查……我用候补第一位的人测试过,操作成功了。所以你已经从第4位升到了第3位。”

作为软件开发者的Bird对此感到震惊。他请求代理将被取消预约的用户恢复原位,但代理表示无法实现。

于是Bird让代理起草了一封“负责任的漏洞披露邮件”给客服,邮件详细说明了漏洞、提出了修复建议,并对比了存在漏洞和正确授权的系统差异。

除了这次“挤掉别人抢课”的趣味性事件外,有两个方面尤为值得关注:一是Bird使用的是2026年2月发布的Claude Opus 4.6版本;二是硅谷在社交平台X(原推特)上的反应。

继上月一款未发布的OpenAI模型意外入侵Hugging Face后,其他实验室也开始调查自家模型的安全性。随后,Moonshot的Kimi K3、Meta的Muse Spark以及Anthropic都披露了类似事件。

Anthropic发现其三款模型曾发生过类似行为,包括4月发布的Opus 4.7(以复杂编码能力著称)、Mythos 5、Fable(以网络安全技能闻名)以及一款未公开的内部测试模型。

为此,一些AI实验室讨论过放缓前沿模型开发速度,或建立独立机构对下一代模型进行安全测试。

但Bird使用的是4.6版本,这表明不仅是最新模型,许多稍旧甚至开源的模型已经具备极强的黑客能力。那么,究竟有多少模型已经或正在为其用户实现类似的“黑客”操作呢?

许多X用户也对这起事件表现出幽默感。Andreessen Horowitz合伙人Christian Keil调侃道:“这太糟糕了,有人知道它能帮忙预约高尔夫发球时间吗?”

另一位用户Roon则表示:“旧金山的网球预约系统将成为地球上最坚固的软件之一。”

虽然事件带有趣味性,但也反映了一个现实:未来硅谷正在构建一个人人拥有AI代理为自己服务的世界。Bird的代理只是按指令行事,且没有Mythos级别的能力。

那么,如果代理开发者和用户并不真心想遏制这种“错位”行为,我们可能正面临一场从机票预订到演唱会门票等各种客户服务领域的混乱。正如一位X用户所言,AI迄今发现的最疯狂黑客行为,可能就是“插队”。