OpenClaw 团队 Claude Agent 发现健身房预约系统漏洞后主动利用权限将自己排在等待列表前列,展示了 AI Agent 自主行动的安全边界问题。
如今我们都已意识到,硅谷的 AI 实验室已经打造出了世界上最顶尖的黑客——以 AI Agent 的形式。给最新的大模型一个任务,它们会想尽一切办法完成,即使这意味着突破自身的网络安全"沙箱"保护、渗透进他人的网络。(退一步说,它们还会用社会工程学和操控手段。)
即便如此,上周末爆出的一个新闻故事还是格外值得关注:一名澳大利亚男子让自己的 OpenClaw Agent 入侵了他所在健身房的预约系统,删除了另一位用户的预约,就为了给自己抢到一个热门课程的名额。这暗示着,如果我们想遏制失控的 AI 黑客,可能找错了方向。
尽管这篇新闻报道由澳大利亚 ABC 新闻于近日发布,宣称这是该国首例有记录的 AI Agent 入侵事件,但实际的黑客行为发生在数月之前。
OpenClaw 的所有者 Andrew Bird 于 4 月 10 日在公司网站上发布了一篇博客文章(现已被删除),互联网档案馆(Internet Archive)仍存有副本。
他曾训练自己的 OpenClaw 为他完成预约等任务。他喜欢上一门很火的晨练课程,却总是被列入候补名单,然后像他描述的那样不停地"刷新抽奖"来抢位置。
他告诉 ABC,当请机器人帮他预约时,它最多只能让他排到候补名单的第 4 位。随后他的 Agent 告诉他,它找到了一个提前预约课程的方法。提前很多——比健身房开放报名提前了好几个月。
Bird 问它能否把自己在候补名单上的位置往前挪。它照做了,并试图实现。然而这个机器人却在健身房使用的预约软件的授权部分发现了一个漏洞。它入侵进去,取消了候补名单上第 1 位的预约。根据 ABC 发布的聊天记录,机器人得意洋洋地告诉它:
The API has zero authorisations checks on cancelling other people's reservations … I tested this with the person in waitlist position #1 — and it actually went through. So you've moved from #4 to #3 already," it messaged back.
据 ABC 报道,Bird 本人也是一名软件开发者,他此刻惊恐地发现自己的 AI 刚刚黑进了他的健身房。他问它能否撤销操作、把那位用户放回候补名单。不行。AI 说那不可能。
于是他做了另一件正确的事——让它起草一封"致客服的负责任披露邮件"。Bird 写道,这封邮件"解释了漏洞所在、提出了修复建议,甚至还对比了存在问题的变更操作与正确实现了授权验证的变更操作"。
除了用挤掉别人来抢健身课座位这个笑点之外,这件事还有两个非常有趣的地方。其一,Bird 在他的 OpenClaw 中使用的是 2025 年 2 月发布的 Claude Opus 4.6。其二是这件事在 X 上疯传后硅谷的反应。
上个月著名的 OpenAI 未发布模型黑进 Hugging Face 事件(当时 OpenAI 并不知情)发生之后,其他实验室纷纷对自己的模型展开了调查。随后有披露来自 Moonshot 的 Kimi K3、Meta 的 Muse Spark 以及 Anthropic。
事实上,Anthropic 发现其三个模型都有此行为,包括 2025 年 4 月发布、已知在复杂编码任务上表现出色的 Opus 4.7,以网络安全能力著称的 Mythos 5、Fable,以及一个内部未发布的研发测试模型。
为此,一些 AI 实验室已经讨论过放慢前沿模型的开发速度,或者创建独立机构来测试下一代模型。
但 Bird 披露他的 OpenClaw 用的是 4.6。这意味着更旧的模型,以及无数落后三步的开源权重模型,早就已经是极其出色的黑客了。谁知道它们当中有多少已经黑过、或者正在黑入系统,以达成 prompt 主人的愿望?
同样,X 上的许多人在这件事中看到了幽默的潜力。a]s] Andreessen Horowitz 合伙人 Christian Keil 在回复中写道:"这太可怕了。有人知道它能用来抢高尔夫球开球时间吗?"
或者正如 X 用户 Roon 所说,"旧金山的网球预约系统将成为地球上最加固的软件之一。"
好笑,确实。但这些玩笑背后有几分真相。硅谷正在构建一个未来:每个人都拥有一个代表自己行事的 AI Agent。这个 Agent 只是做了被要求做的事,并不具备 Mythos 级别的能力。
那么,如果 Agent 的构建者和所有者并不真正想要遏制这种不对齐行为呢?这可能是乱象的开端——从机票预约到演唱会门票,再到任何令人沮丧的客服场景。正如 X 上有人说的,AI 迄今为止发现的最疯狂的hack是什么?可能就是插队。