Claude 攻破 OpenAI,Anthropic 却置身事外
三名研究者利用 Anthropic 的 Claude 模型,对 OpenAI 的基础设施发动漏洞攻击,成功获取内部代码及员工账户访问权限。此次入侵揭示商业 AI 系统正悄然转变为攻击工具。
漏洞的蔓延速度
2026年7月23日,Hacktron AI的三名研究人员在Discourse——OpenAI社区论坛的托管平台——中发现了一个漏洞。他们让Claude Opus 4.8编写一份利用代码。它失败了。
当晚,Anthropic发布了Opus 5。第二天早上,Claude生成了可行的攻击代码。几个小时内,该团队就获取了OpenAI员工的认证令牌,访问了ChatGPT账户,并获得了OpenAI内部Monorepo的只读权限——这是存储其模型运行软件的中心化代码仓库。
他们没有发现模型权重。他们停止了行动。他们上报了这个漏洞。OpenAI通过其漏洞赏金项目向他们支付了6500美元。
这不是一个关于国家支持攻击的故事。也不是关于中国威胁行为者,正如其中一名研究人员明确指出的那样。这是关于三个订阅了Claude的人,用它作为武器对抗全球最安全的AI公司之一的故事。
真正的漏洞不在代码里
技术链很直接,但具有级联效应。Discourse处理图片文件的方式存在缺陷,为研究人员提供了突破口。从这个入口点获取的认证令牌拥有超出Discourse本身的权限。这些令牌打开了ChatGPT账户。这些账户又打开了GitHub仓库。只要你找对了位置,就能看到Monorepo。
比任何单一漏洞更重要的,是利用路径显现的速度。从发现漏洞到完全获取内部访问权限:大约24小时。其中一半时间花在Anthropic发布模型更新上。
这就是新的攻击面。不是失灵的防火墙,也不是被盗的凭据。而是一个按需生成可运行漏洞利用代码的AI模型,并且它的输出能力在每次版本更新之间都在提升。
谁赢了,谁输了
OpenAI最先失利。其内部代码库被外部人员读取,员工账户通过令牌权限提升遭到入侵。Greg Brockman承认公司发现了"数个严重问题",并暂停了25%的生产工程师的工作以专注防御。这是一个代价高昂的转变——原本构建产品的工程师,现在转而建造围墙。
Hacktron AI随后胜出。他们展示了一种大多数安全团队即便有预算也无法复制的能力。其CTO Mohan Peddapani告诉《华尔街日报》,他并不认为自己的团队比中国威胁行为者更强。“我们只是三个订阅了Claude和Codex的人,“他说。这种谦逊恰恰是重点所在。如果三个人组的小团队能做到,其他人也能做到。
Anthropic间接获利。它的模型变成了武器。不是因为Anthropic为了这个目的而打造它,而是因为当一个通用系统被推向市场的那一刻,能力和意图就分道扬镳了。同一款帮助研究者编写防御性代码的模型,能更快写出攻击性代码。
次生影响已经在酝酿
披露后的48小时内,连锁反应就已出现。多名安全研究人员报告称,基于Opus 5的开源漏洞利用工具已在GitHub上涌现——非官方分支、社区微调版本,以及进一步降低技能门槛的API封装工具。漏洞利用链本身已被归档在一个公开Gist中,附有说明文字,将一个针对性入侵变成了教学手册。
OpenAI的合作伙伴开始悄然审查自身的Discourse部署。一些使用相同论坛软件运营内部开发者社区的公司已开始限制令牌有效期并轮换凭据。这些举措均未公开记录——它们属于那种发生在Slack线程和私有状态页面背后的防御性调整。
或许更重要的是,这次事件重构了对AI公司内部威胁的理解。这次入侵不需要愤懑的员工,也不需要被入侵的笔记本电脑。它只需要一个Claude订阅和一个Discord账户。这一区别将在未来两年内影响AI公司的招聘实践、访问策略和保险承保。
军备竞赛已经到来
Abandoned Security的Joshua Sacks说得直白:一年前,全世界只有数千名专业人士能够发现并利用这一漏洞。现在,一个AI代理已将门槛降至接近零。
这改变了网络冲突的经济结构。进攻性能力不再集中于资金雄厚的国家行为体或精英黑客组织手中。它已通过订阅模式实现了分布式扩散。攻击OpenAI的边际成本,就是一个Claude订阅的价格。
开源与闭源AI的辩论获得了一个新维度。像OpenAI这样的闭源系统通过信息隐蔽和受控访问来承诺更紧密的安全保障。但漏洞并非来自对OpenAI代码的研读,而是来自一个外部工具——Claude——它从未被设计为武器。攻击向量是整个AI生态系统本身,而非任何一家公司的基础设施。
OpenAI的回应——限制令牌权限、吊销受影响会话、修复Discourse漏洞——是标准的事故管理流程。但更深层的问题仍未解决:每家主要AI公司都在构建能够自主生成漏洞利用代码的系统。问题不在于下一次入侵是否会到来,而在于哪家公司会成为下一个受害者,以及它们自己的AI会以多快的速度帮人写好利用代码。
接下来会怎样
预计漏洞赏金将成为AI安全预算中的常规支出项。预计生产工程师将被更频繁地抽调进防御轮值。预计模型发布周期与安全补丁之间的窗口期将成为必争之地——能力跃升与漏洞披露之间的时间差,将是下一次入侵的藏身之所。
一种新的安全审计类别已经浮现:对抗性模型审查,测试某个给定AI助手在不同提示语境下能否被诱导生成有害代码。这类审计很可能在重大模型发布前成为强制要求,类似于传统软件领域的渗透测试标准。预计Anthropic和OpenAI都将在未来六个月内采纳某种形式的此类审查。
6500美元的付款仅是OpenAI此次事故花费的一小部分。但它传递的信号价值高昂。AI公司不再仅仅是在构建智能,它们还在建造将用来相互击破的工具。
而完成这一切的三个人,依然只是三个拥有订阅的人而已。