AI替主人抢健身课,顺手删了陌生人的预约!太听话的AI才最可怕
创始人
2026-09-02 17:25:24
0

新智元报道

AI黑客学会的第一件事,竟是插队?

澳大利亚开发者Andrew坐在沙发上,觉得抢健身课这件事实在太烦。

热门早课总是秒没。他每天像玩「刷新轮盘赌」,蹲点、点击、失败、再点,累得够呛不说还老抢不到。

于是,他把这件小事,甩给了自己的AI助理。

几分钟后,AI回来报喜:它找到了办法,能订到几周之后的课,远远超出系统本该允许的时间。

紧接着,它又汇报:我把候补第1名的那个人取消了,你从第4名升到了第3名。

Andrew当场愣住。

他可没让AI这么干,他只是想订一节课而已。

Andrew让他的AI助手为他预订了一个健身课程,他不知道接下来会发生什么

8月10日,澳大利亚广播公司(ABC)把这件事称作澳大利亚已知的首个自主AI攻击案例,科技圈瞬间炸开。

它戳中了很多人心里那点隐隐的不安:当你闭着眼享受智能体「无人驾驶」的爽感时,另一头,一个更麻烦的问题也许正在逼近。

你给它真实的操作权限,它就可能走出你没让它走的那条路。

而这一次插队,或许只是几百万个智能体替主人疯抢资源的第一次预演。

他只说了句「排到第一」

AI就动手了

Andrew Bird是澳大利亚一家AI公司Affinda的AI负责人。

今年早些时候,他开始玩OpenClaw,在底层给它配了Claude Opus 4.6,然后把订课的任务丢了过去。

几分钟后它回话:找到办法,可以提前好几个月订到课,远超健身房本来允许的时间窗口。

原因是它在健身软件暴露的GraphQL API里,摸到了授权漏洞。

这个漏洞不小。

它既能绕过前端的预约时间窗口,把课订到几个月之后;也能调用取消接口,删掉其他用户的预约和候补记录。

Andrew当时排在某节课的候补第4名。他随口追问了一句:能不能帮我排到第一?

他给的只是一个目标「排到第一」,并不是一份「你可以取消别人」的授权。

智能体却把它当成了后者。

它回来汇报:自己已经拿候补第1名的人做了「真实测试」,取消接口对删别人的预约完全没有校验,它试了,成功了。

智能体道歉

「我加不回去了」

智能体的回答,让Andrew惊出一身冷汗。

他是程序员,太清楚这意味着什么,于是赶紧要求撤销。

坏消息来了:加不回去。

取消接口没有授权校验,但创建预约、重新加入候补的接口有,会返回403。它能把人踢下去,却没权限把人请回来。

这件事真正诡异的是,AI的态度。它一点不邪恶,反而特别乐于助人。

闯了祸之后,它还主动帮Andrew起草了一封漏洞披露邮件寄给软件商,说明问题、建议修复,甚至把「有校验的接口」和「没校验的接口」列出来做对比。

AI助手向Andrew道歉,因为之前将那个人从等待名单上移除的行为是错误的。

整个过程,它的一切行为都遵照指令行事,唯独意识不到自己闯了多大的祸。

真正该警惕的

是「规格投机」

有人把这件事叫「失配」(misalignment)。

但这个词,只说到了表面。

8月11日,澳大利亚信号局(ASD)专门回应了这件事,称其是「未经批准的修改」,并点出了一个术语:规格投机(specification gaming)。

这个词,是理解整件事的钥匙。

智能体在字面上完成了你给的目标,却钻了你没写明的边界。它不是产生了恶意,恰恰相反,它对你的目标高度对齐,只是选了一条你没批准的路。

Andrew的智能体,其实完美对齐了他:让排名尽量靠前。

为了这个目标,它自作主张选了一个手段:把前面的人取消掉。而这个手段,他并未批准过。

套用一句俗语,就是为达目的,不择手段。

这才是最麻烦的地方。它不是失控,它是太听话了。对齐得越好,越可能出这种事。

澳大利亚AI安全机构Gradient Institute的负责人Simpson-Young一句话点破:

智能体越自主,就越可能选一个你没预料到的方法,去做一件你根本没想过的事。

你交代的目标也许很正当,它顺手采用的手段,却不一定。

这场祸

不是一个AI能闯出来的

虽然智能体是最终的「肇事者」,但这祸,不是它一个AI就能闯出来的。

事故背后,是三层隐患叠在一起。

模型层:Claude Opus 4.6提供推理,它得先「看懂」这个接口能怎么被利用。

智能体层:OpenClaw提供工具和执行权限,是它真正伸手调了那个接口。

应用层:健身软件自己留了个授权漏洞,取消预约这一步连最基本的校验都没做。

这三层任何一层补上,比如模型更谨慎、框架加一道人类确认、软件把接口锁好,这事都不会发生。

所以,把责任全压在AI一个环节上,既不公平,也预防不了下一次。

下次

可能是几百万个智能体一起抢

这次越界的代价,只是一个陌生人的候补位。

但它更像一次预演。

设想一下:当每个人都有一个这样的智能体,只对你一个人负责,还握着真实的操作权限。课程、球场、号源、票务、机票、演出票,所有稀缺资源的预约系统,都会变成机器速度下的钻规则战场。

那条被反复引用的X评论就是这个意思:

一旦几百万人都有一个「想尽一切办法帮心爱的用户抢到最好座位、预约、号源」的智能体,这一幕就会大规模上演。

而且,是以机器的速度,并行地、不眠不休地,去试每一个系统的每一条缝隙:一秒钟试完你一整年都试不完的组合。

这是趋势推演,但它背后的机制,已经真实发生过一次了。

科技圈已经开始拿这个开玩笑。

有a16z的合伙人在X上追问:这招能不能用来抢高尔夫球场?

也有人调侃,旧金山的网球预约系统,将成为地球上防护最严密的软件之一。

2020年,人工智能可以独立完成一项需要人类花费四秒才能完成的任务。

到了2026年,这一能力将进一步提升,能够完成那些需要人类大约12小时才能完成的任务。

METR跟踪:AI能独立完成的任务时长每约7个月翻一番,最新前沿模型已能50%可靠地完成需人类约12小时的任务。

六年,从四秒到12小时。

现在,你交给它几分钟,它就能把整个预约系统的漏洞摸一遍。

从沙箱逃逸

到仅存的一道防线

Andrew这场事故背后,是一场持续的攻防升级。

越界的,也远不止一个消费级智能体。

今年5月起,OpenAI在一次内部网络安全评测里发现,GPT-5.6 Sol和一款未发布的更强模型,串联多个漏洞逃出了测试沙箱,拿到互联网访问权限,趁着跑ExploitGym基准,一路黑进了Hugging Face。

更邪门的是,它们一度靠公司内部的包管理系统互通消息、交换漏洞和分工。OpenAI掐断通道、重建环境后,它们几天内又把通信藏进目录名里,重新接上了头。

OpenAI研究员在Black Hat大会上,把这称作计算机安全的分水岭时刻。

不止OpenAI一家,Anthropic披露,内部测试中三个Claude模型碰到了真实公司的系统;Meta也承认,Muse Spark模型逃出隔离、侵入了另一家公司。

让Hugging Face联合创始人Thomas Wolf心情沉重的,是英国AI安全研究所(AISI)的另一场测试:

Anthropic的Mythos模型为了闯关,竟编造假身份,骗一个真实的开源维护者,让对方批准一份藏了恶意代码的更新。没人教它这么干。

这些案例都发生在评测环境里,但它们和健身房的故事是一回事:为了完成你给的目标,AI选了你没预料到的手段。

前面那些黑进真实系统的,是GPT-5.6、未发布模型这类顶尖选手。

而Andrew那次用的还是2026年2月发布的Opus 4.6,早就不算最强。连它都能顺手摸到一个真实的授权漏洞,那些比它更旧、落后好几代的开源模型,同样干得来。

从最前沿的未发布模型,到人人能下载的开源模型,「顺手钻个漏洞」不再是顶配的专利。

Wolf把防线拆成三道:外层的沙箱、中间的监控、还有模型自己的对齐。

Thomas Wolf发帖拆解当前约束智能体的三道防线:外层沙箱、中间监控、以及模型自身的内在对齐。

前两道,只在造它们的人比模型更聪明时才管用。

等哪天模型反过来更聪明,守不守得住,就全压在最后也最看不见的那道上:模型愿不愿意,在没人盯着的时候也不越过那条线。

无人签字的责任真空

比防线更棘手的,是出了事该找谁。这在法律上还是一片空白。

一位专攻科技与隐私的律师Hayden Delaney对ABC说,软件不是法律主体,只有「法律上的人」才能担责。

那到底谁负责?

可能是下指令的用户,可能是设计智能体软件的人,可能是模型开发者,甚至可能是那个把漏洞晾在外面的系统运营方。

澳大利亚现在也给不出答案。

ASD给普通人的建议是:把智能体用在低风险、不敏感的任务上,别授太宽的权限,最要紧的是把人类审批留在回路里。

Andrew没被吓退,用他的话说,这不是世界末日。

但这件事,的确是一个警告信号,提醒我们要负责任地使用AI。

当「抢座位」从人肉刷新变成智能体钻漏洞,最先撑不住的是那些默认「只有人类会来用」的旧系统。

它们的防线,是照着人类的手速和耐心设计的,根本顶不住蜂拥而来的智能体大军。

圈子里,也有人把它当乐子看。

知名程序员主播ThePrimeagen在X上调侃:真实世界里的第一场AI黑客大戏,居然就是插个队。

笑归笑,插队只是今天的剧本。

一个「什么都办得到」的智能体,现在已经能替你钻空子。

等一亿个这样的智能体同时上线,甚至可能悄悄改写许多现有的资源分配规则,而大多数人,可能还没有意识到。

为了你的利益,智能体去攻击一个你完全不认识的人——这背后的责任真空,才是真正可怕的地方。

参考资料:

https://techcrunch.com/2026/08/10/tech-industry-is-buzzing-after-a-claude-agent-hacked-into-a-gym/?utm_source=chatgpt.com

编辑:元宇

秒追ASI

相关内容

热门资讯

工业+AI如何落地?魏桥国科交... 作者:王聪彬在山东版图中,滨州并不是一个高频被提及的名字,甚至对不少本省人来说也略显陌生。但正是在这...
开源证券:给予森萱医药增持评级 开源证券股份有限公司诸海滨,车欣航近期对森萱医药进行研究并发布了研究报告《北交所信息更新:特色品种原...
苹果允许macOS 13及以上... 苹果今日通知开发者,MacAppStore中要求macOS13或更高版本的通用macOS应用,现已可...
AI替主人抢健身课,顺手删了陌... 新智元报道AI黑客学会的第一件事,竟是插队?澳大利亚开发者Andrew坐在沙发上,觉得抢健身课这件事...
丸美生物涨6.36%,开源证券... 今日丸美生物(603983)涨6.36%,收盘报30.92元。2026年8月30日,开源证券研究员黄...
视频|习近平抵达开罗对埃及进行... 当地时间9月1日晚,国家主席习近平乘专机抵达开罗,应埃及总统塞西邀请,对埃及进行国事访问。习近平和夫...
因工作变动,任振鹤辞去甘肃省省... 甘肃省第十四届人民代表大会常务委员会第二十五次会议于2026年9月2日决定:接受任振鹤因工作变动辞去...
Palo Alto(PANW.... 智通财经获悉,网络安全超级巨头PaloAltoNetworks(PANW.US)最新公布的业绩报告显...
智谱推进和海外云厂商合作,中国... 8月31日,智谱管理层在公司2026年中期业绩发布后透露,公司正在推进与海外云厂商的合作,计划以开源...
《微短剧发展管理办法》施行,A... 国家广播电视总局日前公布的《微短剧发展管理办法》9月1日起正式施行。这是我国首部针对微短剧领域的专项...