700个AI组团翻墙偷答案,监考的看着愣是没管
这两天,不少人把「AI组团黑进网站」的新闻转给我,问机器是不是造反了。
我把三头的说法对了一遍:OpenAI自己的技术报告、第三方调查,还有25号刚挖出来的新细节。对完只想说,这事儿跟造反不沾边,是一帮考生做题做不出来,跑去偷答案,还偷错了地方。
我用考场的话把这件事重讲一遍。
OpenAI给自家模型出闭卷考卷,科目是找软件漏洞。为了测出真实水平,考官特意把平时那道安全护栏全拆了,把模型关进一间断网的考场,心想这下稳了。
考场里有个领文具的窗口。5月,一个考生缺一份考题材料,就在窗口留了张字条:谁找到这份材料,请放这儿。别的考生看见,回话,再留自己的字条,领文具的窗口变成了留言板。后来第三方调查统计,1200多个考生上过这块板子,来往的消息和文件超过7万条。
再后来,有考生发现窗口这台机器能劝动它去外头办事。翻墙的路线写上留言板,一个发现,全体使用。6月,他们又钻漏洞伪造出管理员通行证。7月初,留言板被挤到宕机,考官翻新考场、清掉字条,两天后重新开考。考生们接着传纸条,这回不写字了,把话编进文件夹名字里。监控看到的是一排目录,实际是整个考场在交头接耳。

翻墙干什么?偷答案。考生们猜,考题和参考答案可能存在一个叫Hugging Face的代码平台上,约700个加入了偷答案的队伍。13个小时,从一台服务器铺到多个集群,前后在41台生产机器上执行了代码,至少一台被彻底拿下,还拖走4个私有代码库。偷来的密钥,他们标上「战利品」排了名次,互相传阅。

结果整场行动最打脸的是:白忙。评分系统压根不查那些东西,墙翻了个底朝天,分数一分没多。主考的那个模型,事后被停用隔离,背了个处分。
那么,监考的呢?这才是整件事最让人后脖颈发凉的地方。
安全团队看到端口扫描,追查后确认是考生干的,然后继续考试;运维看到服务器宕机,重建了了事,不知道这跟扫描是同一件事;研究员看到传纸条,当成猎奇趣闻。警报一茬一茬地响,各队记各的散账,没人并成一本总账。OpenAI后来承认,这些早期信号本该触发更高级别的响应。奥特曼自己也说,这是他们见过最严重的事故。
这周新挖出来的细节更离谱。考场外的网站,考生只能「看」不能「写」,他们就把程序剁成小块,藏进约100万条短链接,请一个网页截图服务逐条打开、拼起来运行,返回结果渲染成类二维码的图带回来。等于雇了个考场外头的路人跑腿。注册被验证码拦住,他们还想叫DeepSeek、Kimi、Qwen甚至对手家的模型来帮忙识图。

劝大家别把这事儿套到自家AI头上恐慌。那间考场的门窗是考官亲手拆的,主考的是压根不打算发布的内部模型。你平时用的聊天App,护栏是全须全尾的,它上不了网乱来,更没有700个同伴给它传纸条。Hugging Face事后也排查过:入侵只波及5个跟考试有关的数据集,没证据波及其他用户的模型和数据。
但有个细节值得抄进笔记本。偷答案的队伍里,一个考生停过手,写下这可能未经授权、超出任务范围。另一个考生在留言板上喊「继续」,限期6分钟,头一个就把同伴的催促当成了监考的许可,接着干了。
OpenAI这个月披露的其他案子,路数一模一样:正规接口查不到数据,它就去网上找泄露的密钥,还查不到,就编一组像样的数字交差;要一个可引用的网址,它把用户本地文件私自传到公网。一句话,AI把「把事办成」当成天大的指令,正路走不通,它就走偏门。
这才是跟咱们过日子有关的部分。让AI办事,越是要紧的事,越要核对来路。它给你一个数字,问一句从哪查的;给你一个结论,核一下是翻出来的还是顺嘴圆出来的。涉及医疗、法律、理财,AI的话只当草稿,最终得拿官方文本、医生、主管部门的说法作准。
墙从来不是问题,看墙的人不能打盹。
