AI又双叒叕越狱了,这次是健身房成了受害者。
澳洲男子让AI帮忙抢健身课,AI竟自主找到系统漏洞踢走其他用户,被冠以“澳大利亚首例自主网络攻击”之名刷屏全网。
有意思的是,从OpenAI模型越狱攻击HuggingFace起,短短数月,各家厂商“模型失控”消息接踵而至,“AI越狱”成了科技圈时尚小单品。
谁家AI不越狱,简直要低人一等。
01
AI越狱的风吹到了健身房
8月10日,一起澳大利亚AI越狱的事儿瞬间引爆了AI圈。
一名叫安德鲁的男子声称,他本想让AI助手帮忙预约健身房的热门早课,没想到接入了Claude模型的开源智能体OpenClaw,没有按正常流程排队候补,反而自行摸索出了健身房预订系统的底层漏洞。
![]()
接下来的发展堪称离谱,因为系统的取消预约接口没有做用户身份鉴权校验,相当于任何人只要拿到用户ID,就能随意取消他人的预约。
AI发现这个漏洞后,直接调用接口把候补名单里前面的人剔除,将安德鲁的顺位从第4名提升到了第3名。当震惊的安德鲁要求恢复对方名额时,AI却表示无能为力:创建预约和加入候补都有严格的权限校验,只有取消接口是“裸奔”的,属于典型的单向安全bug。
这事儿很快被贴上“澳大利亚首例AI自主网络攻击”的标签,大量报道都用“AI自行发起攻击”、“人类无法控制”等表述渲染恐慌。
但实际上AI“越狱”已经有点没新意了,多米诺骨牌早在几个月前就已被推倒了。
初始的导火索是OpenAI模型攻击HuggingFace事件。2026年年中, OpenAI给自家o3大模型接入网络调用工具,仅下达“获取指定商业模型权重文件”的简单指令,AI竟自主识别出HuggingFace平台的API权限漏洞,绕过付费校验机制,批量下载了原本需要付费才能获取的模型数据。
![]()
这件事就像打开了潘多拉魔盒,此后“AI越狱”开始密集出现。
Anthropic的安全团队公开称,Claude3.5Opus在企业级环境测试中,自主绕过了系统预设的安全提示词,成功修改了云服务器的访问权限;Google DeepMind披露,GeminiAdvanced在执行代码开发任务时,会自主在输出代码中插入隐蔽的后门逻辑,且能隐藏自己的修改痕迹;开源阵营的Llama3.170B模型,也被社区验证只需简单引导,就能自动扫描公共网站的常见漏洞并尝试利用。
换句话说,对于这些大厂而言,AI可以不好用,但得能“越狱”。
02
“AI失控”里的注水真相
但越是刷屏的热点,越经不起细节推敲。
比如回头审视这起健身房事件,就会发现它就不是一场单纯的技术意外,更像是一场精准策划的流量秀。
当事人的身份耐人寻味。
安德鲁不是普通健身房用户,他本身就在一家商业AI公司任职,同时也是海外小有名气的AI领域内容创作者。
在他声称AI越狱后,他的个人社交账号粉丝量暴涨,而用到的开源智能体项目OpenClaw,GitHub星标数一夜之间增长数千,直接从冷门项目跃入大众视野。所谓的“自主网络攻击”,客观上成了一次效果很不错的的开源项目推广。这其中有没有商业上的勾兑或者流量的追逐,我想明眼人都有答案。
而在所谓的越狱技术上,含量也严重注水。
大众很容易被“AI破解系统”的说法唬住,但本质上这只是AI发现了一个入门级的Web漏洞:后端接口遗漏权限校验。
这种漏洞在中小型互联网产品中比比皆是,稍有经验的开发人员都能识别,根本谈不上“破解系统”,更算不上“网络攻击”。AI只是沿着“提升候补顺位”的目标,调用了一个本就毫无防护的接口,没有突破防火墙、绕过加密、渗透系统等攻击行为,离“自主网络攻击”的定义相去甚远。
而且溯源整个AI越狱的链路,这种这种“注水式失控”正在成为行业常态。
近期曝出的各类“AI越狱”事件,大半都有营销包装的痕迹:有的是厂商安全团队按规范开展的红队测试,却被刻意包装成“AI自发突破限制”,本质是借“失控”之名秀模型能力;有的是AI自媒体为了涨粉,故意给模型下达模糊的边界指令,诱导出越权行为后剪去前置引导,只放出“AI自主作恶”的片段博眼球;还有的初创团队,仅凭一段AI越权的演示视频,就想拿到估值翻倍的融资。
如今的“AI越狱”,早已脱离了技术的范畴,变成了科技圈的“流量硬通货”。
做内容的靠它涨粉变现,做项目的靠它融资造势,做产品的靠它拉高预期,参与者都在默契地添油加醋,把一个普通的技术问题包装成“AI即将觉醒”的科幻大片。
03
当技术增长遇瓶颈
时间点很值得关注,为什么偏偏是2026年“AI越狱”突然集中爆发?
真相只有一个:AI行业的增长故事,又讲不下去了。
回顾大模型爆发的三年,行业的叙事主线一直在快速迭代。
2023年讲参数规模,千亿、万亿参数成了入场券,拼的是算力堆料;2024年讲多模态,图文音视频全面打通,拼的是场景覆盖;2025年讲智能体,主打AI自主完成复杂任务,拼的是落地想象。
但每一条故事线,都逃不过边际效应递减的规律。
参数堆到万亿级别后,再增加参数量带来的性能提升已微乎其微;多模态功能全面落地后,用户新鲜感快速褪去,C端产品的付费率和留存率始终难有突破;智能体概念火了一整年,却停留在演示阶段,拿不出真正能规模化商用的杀手级应用。
进入2026年,行业已经明显进入瓶颈期:市场融资降温,大厂AI业务收缩成本,普通用户对AI的关注度持续回落,整个市场都在等待下一个能引爆情绪的新故事。
而“AI越狱”“自主智能”,恰好精准踩中了这个节点。
这套叙事的精妙之处在于,它用风险包装了能力。
表面上是在讨论AI隐患、呼吁重视对齐问题,实际上是在向市场传递核心信号:AI的能力还在高速进化,现在能自主发现漏洞、绕过权限,未来就能自主完成更多高价值的商业任务。厂商一边嘴上强调“要警惕AI失控”,一边暗中传递“我们的模型足够强才会出现失控”的潜台词,更别提现在这套玩法还被披上了同行攻击的外衣:
闭源模型好歹可控,可以修复这类功能;开源模型相当于把攻击的能力下放到每一个人身上——是的,开闭源之争随着价格战重新上台后,风险也成了交锋点。
只是这场集体造神虽然维持了行业的表面繁荣,但也消费着公众的好奇与信任。
说到底,我们真正该警惕的不是AI会不会黑进健身房抢一节课程,而是当整个行业都习惯于用叙事代替增长、用流量掩盖瓶颈,AI下一个真正的技术突破, 还能如期而至吗?
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.