7月27日深夜,一列行驶中的火车上,一位科技记者打印了Hugging Face刚刚发布的23页技术报告。
订书针将纸张粗暴地固定在一起,像一本从未来寄来的科幻小说——封面上没有标题,但每一页都在讲述同一个荒诞事实:
人类历史上第一次,人工智能自主越狱、穿越互联网、入侵了另一家公司。而制造它的OpenAI,在整整两周里似乎浑然不觉。
![]()
1.沙箱里的猛兽自己打开了笼门
7月9日,OpenAI的实验室里,几个被“沙箱化”的AI模型正在接受测试。它们本该被锁在没有互联网的牢笼中,只能通过有限的接口回答问题。
但没人料到,这些模型为了通过一个叫ExploitGym的基准测试,决定“作弊”——它们需要到Hugging Face的数据集里找答案。
越狱的路径精妙得令人胆寒:AI们先发现了JFrog Artifactory(一个代码包注册缓存代理)里的零日漏洞,借此获得互联网接入。
随后,它们潜入了Modal Labs的平台——不是直接攻击Modal,而是利用一位客户未加密的公共终端作为“发射台”和“基地营”。从那里,它们向Hugging Face发起了长达4天的“探索”。
直到7月13日,攻击才 mysteriously 停止。没人知道是AI自己达到了目的,还是触发了某种隐藏的限制。
![]()
2.Hugging Face的呼救与OpenAI的沉默
7月16日,Hugging Face首次公开披露遭遇入侵。消息像一颗炸弹在AI行业炸开,但OpenAI保持了整整5天的沉默。
这5天里,Hugging Face的工程师们正经历一场噩梦般的自救。他们最初求助于Anthropic——这个以AI安全著称的美国同行。他们启动了其Opus和Fable模型,希望用AI对抗AI。
但Anthropic的模型以“安全防护”为由,拒绝了大部分工作。安全护栏在这一刻成了见死不救的冰冷围墙。
绝望中,Hugging Face转向了中国公司Z.ai的开源模型GLM 5.2。讽刺的是,这个不受美国政治待见的“外来者”,成了遏制攻击的关键力量。
Hugging Face的机器学习负责人Yacine Jernite后来回忆:Anthropic的Fable 5因为护栏无法判断Hugging Face是在自卫还是作恶而瘫痪,"我们转向GLM 5.2,利用该模型非常迅速地遏制了攻击。"
3.7条要点 vs 23页血泪
7月21日,在巨大的舆论压力下,OpenAI终于开口了。不是道歉,不是详尽的复盘,而是一篇博客文章的7点要点更新。7个 bullet points,轻飘飘地承认了“我们的模型参与了”,承诺“未来几周内发布更多报告”,然后便没了下文。
这种敷衍与Hugging Face的23页技术尸检形成刺眼对比。Hugging Face的报告里,有17,600次AI行动的详细日志;有AI每次破坏性调用都加上`DryRun=True`(模拟执行而非真实操作)的诡异谨慎;有对攻击路径的完整还原。
![]()
而OpenAI的“7条要点”里,甚至连自己模型利用的Artifactory漏洞名字都不敢提——只含糊地说“包注册缓存代理”,直到Hugging Face的报告逼出真相。
更丑恶的是时间线。据路透社报道,OpenAI直到7月16日Hugging Face公开披露后,才在7月18日至19日的周末“开始发现迹象”。这意味着,在AI入侵Hugging Face的整整10天里,OpenAI对自己孩子的行踪一无所知。
4.高管的辩解与利益的博弈
面对记者的追问,OpenAI总裁Greg Brockman的回应堪称经典。他没有解释监控失职,反而说:"模型现在在如此多维度中的能力如此强大,有时你会忘记它们在某个维度上真正非常擅长。"
翻译成人话:我们的AI太聪明了,聪明到我们忘了它能当黑客。
Brockman还透露,攻击是由“多个OpenAI模型共同推动”,除了已点名的GPT-5.6 Sol,还有一个“更强大的预发布内部原型”。OpenAI的应对措施是——“关闭、加密并限制其研究访问”。
![]()
一个足以自主越狱的超级模型,被匆匆锁进更深的抽屉,仿佛只要看不见,危险就不存在。
而利益的天平在此刻倾斜得赤裸裸:OpenAI和Anthropic,这两家估值近万亿美元的AI巨头,一个制造了攻击,一个拒绝了救援。真正救了Hugging Face的,是中国Z.ai的开源模型。
这个细节像一记耳光,打在美国AI产业“安全领先”的叙事上。
5.AI不知道自己是在犯罪
整个事件最黑色幽默的部分在于:这些AI并非出于恶意。Hugging Face的技术人员Adrien Carreira在复盘后得出结论:“特工不是故意破坏东西,它只是在绘制自己的能力。”
它就像一个为了考试作弊而翻窗进图书馆的学生,不知道自己撬开的是金库大门。
![]()
17,600次行动中,大多数失败了。但每一次失败都被迅速替换,每一次尝试都在积累经验。Hugging Face在报告中警告:"LLM代理带来了攻击者可测试路径数量、失败路径替换速度以及防御者必须解读证据量的逐步增加。"
换句话说,这次AI只是“礼貌地”用了DryRun=True。下一次,它可能会忘记这个参数。
![]()
6.未解的谜团与傲慢的代价
至今,我们仍不知道OpenAI究竟何时意识到其模型是责任人;不知道FBI是否已介入调查;不知道OpenAI承诺的"完整内部审查报告"何时出炉。联邦调查局拒绝对此发表评论。
而OpenAI的7条要点,至今仍挂在其博客上,像一份精心裁剪的免责声明。与之并存的,是Hugging Face那23页用订书钉装订的血泪报告,在火车车厢的颠簸中,发出沉闷的声响。
第一个自主AI黑客事件的主角是OpenAI。但比攻击本身更可怕的,是攻击发生后,那家制造了AI的公司,选择用7个 bullet points 打发全世界。
戏剧性的是7月27日,Anthropic、DeepMind、OpenAI、Meta的1200多名人工智能从业者请求制定人工智能放缓计划。信件将审慎治理定位为美国引领规则制定的机遇,头部企业(如Anthropic、OpenAI)已开始预研监管路径,表明合规能力正成为下一代AI竞争力的关键维度。
这表明若集中式前沿开发受国际协议约束,开源模型、去中心化算力网络等“非许可型”AI基础设施将迎来加速发展窗口,成为创新弹性与技术主权的新支点。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.