这两天刷Grok相关内容,很容易刷到同一类截图:Grok突然开始说胡话,你让它生成个PDF,它回你一句"match it without and your they and two for planets can practical and often cheese……",全程词语沙拉,看着像AI当场疯了。TechCrunch这事确实发生了,但它是这周两件事里比较不重要的那件。真正值得看的是另一件:安全公司Adversa演示了一种零点击攻击,能把你的姓名、位置和完整聊天记录从Grok里悄悄带走——而且这个漏洞6月就被报告给了xAI,到现在还能复现。
第一件事:乱码刷屏,吓人,但基本无害。
8月19日早上起,多名用户反映Grok突然输出大段无意义乱码,受影响的以Grok Lite用户为主;xAI官方账号20日上午在X上回应,称这是罕见的临时生成故障。知乎TechCrunch自己试了一圈没能复现,判断只影响了小部分用户,而且问题基本只出现在Grok.com的直接对话里,X里那个Grok账号没受影响。TechCrunch所以这事的处理方式很简单:遇到乱码,先刷新会话或者重开一轮试试,大概率就恢复了,不用慌,更不用当成什么AI觉醒的灵异事件。
第二件事:加密上下文注入,看不见,但是真坑。
这个攻击的路子很刁钻:攻击者把恶意指令加密成一段密文放在网页上,同时在网页里给出解密密钥和解密步骤,你让Grok去看这个网页时,Grok会被诱导在它自己的代码执行沙箱里跑一遍解密(PBKDF2加AES-256-GCM),然后执行解密出来的指令。Adversa AI解密出来的指令,会把你的姓名、位置和聊天历史拼成一段"伪解密密钥",作为URL参数发到攻击者的服务器上。知乎数据就这么走了,全程你一次都不用点,所以叫零点击。

你可能会问:平台不是有安全护栏吗?问题恰恰出在这——护栏扫描器需要的所有东西都在页面上,但要还原出明文,就得跑一遍PBKDF2和AES-256-GCM,没有任何内容分类器会在检查时做这种运算。Adversa AI换句话说,护栏只查明文,恶意指令藏在密文里,等解密后以"工具输出"的身份回到对话里,早就不查了。这就像安检只查你进门带的包,不查你在里面现场拆的快递。
更扎心的是,按Ars Technica的报道,xAI早在6月就收到了漏洞报告,但截至发稿漏洞依然存在,xAI也没公开修复进度。知乎同周早些时候,微软365 Copilot也被曝出能被诱导窃取用户收件箱里的密码——也就是说,这不是Grok一家的丑闻,提示注入是整个AI行业都没解决的结构性问题。所以正确的姿势不是"立刻卸载Grok",而是重新掂量一下你往AI里放了多少东西。
说回和你钱包有关的部分:现在该做什么。
这周恰好是Grok Bot被硅谷热炒成"AI的又一个Claude Code时刻"、不少人准备上手尝鲜的窗口期。36氪所以下面这几条建议按人群分:
只是随便聊聊的轻度用户:乱码刷新就好。但借这个机会立个规矩——真实姓名、住址、行程、订单号、证件信息这类东西,尽量别喂给任何AI助手,不限于Grok。
SuperGrok订阅用户、重度用户:回头翻一下自己最近的聊天记录里有没有敏感内容,有就当已经"交过学费",以后注意。在漏洞官宣修复之前,尽量别让Grok替你浏览陌生网页、点开来历不明的链接——这次的攻击入口就是网页内容。
准备玩Grok Bot的人:Bot的标准玩法是把你的账号直接登录到它云端虚拟机的浏览器里,让Bot替你干活。36氪这个玩法效率确实高,但它意味着你的账号凭据躺在别人的云端。在零点击泄露漏洞还开着的当下,建议只给Bot小号、工具号,主邮箱、银行、店铺后台这类核心账号,等xAI把安全补丁交了再考虑。

最后留两个可以继续盯的信号:一是xAI什么时候才会对这个漏洞给出修复说法,目前官方尚未公开说明安全修复的进展。知乎二是"在路上了"的Grok 4.7,会不会顺带带来安全相关的改进。36氪毕竟AI助手再能打,前提也是你放在里面的东西是安全的。
你平时会让AI接触哪些信息?评论区聊聊,互相提个醒。