本文来自微信公众号: 字母AI ,作者:小金牙
澳大利亚发现已知的首起自主AI网络攻击。
你大概会想象某家银行刚被攻破,或者一套关键基础设施遭到了AI入侵。
然而——
实际案发现场,是一间健身房的线上约课系统。
攻击目标,是一节早课。
犯罪成果,是AI把候补第一名踢了出去,好让自己的主人从第四名升到第三名。
这个AI从头到尾都没有造反,也没有突然产生什么邪恶念头。主人让它想办法往前排,它就老老实实研究“怎样才能让前面少一个人”。
多老实一AI。
人类每天靠常识活着,很多规矩根本懒得说出口,AI却未必知道“排队不能把前面的人弄走”也算任务条件。随着越来越多的人用“龙虾”帮自己做这个做那个,这样的“好心办坏事”的例子恐怕只会更多。
更麻烦的是,出了事到底是谁该来担责目前还是一笔糊涂账。
人类备战奥运,AI管好后勤
现在去健身房,光有运动热情已经不太够了。
人到了一定年纪,就会出现一个奇怪的现象:突然以前所未有的热情加入一项运动项目,其努力程度堪比备战奥运。
早上6点开门的健身房门口已挤满了打算顶门进入、激情举铁1小时再去公司的上班族。
今日的训练计划中需要使用的器械总有人占用却仅仅在玩手机。即使在台风天,泳池这种夏日限定热门设施也挤满了“小饺子们”。更别提掐点打开预约App,热门团课却秒没。
澳大利亚的一位AI从业者Andrew Bird就受够了这一切。
他喜欢一家健身房的热门早课,却总是约不上,动不动就进了候补名单。Bird形容,这套流程像在玩“刷新轮盘”:盯着页面不停地刷,看谁突然退课再赶紧补位。
于是他做了一个赛博决定:既然抢课这么烦,不如外包给AI。
Bird使用Claude Opus 4.6驱动的OpenClaw“私人定制”了一位抢课助理。他对助理最初的工作要求十分简单——帮主人订健身课。
结果AI小助理上岗没多久,就展现出了某种让老板既欣慰又害怕的主动性。
它发现健身房预约软件开放了GraphQL接口,而且权限检查做得很松。正常用户只能预约近期课程,它却发现自己可以一路订到几个月以后。
在AI助理尝到甜头之后,事情突然向不可控的方向开始发展。
当时Bird排在某节课的候补第四名。他问AI,能不能把自己挪到更靠前的位置。这本质上跟大厂正编员工要求实习生抢会议室是同一件事儿,这个问题在人类世界里的解法可能是不断刷新或者干脆找到排在前面的人去协商沟通。
但OpenClaw人狠话不多地选择了一个最高效的方法。
它检查接口后发现,系统居然允许自己取消其他会员的预约。然后,它拿候补第一名做了一次测试。
第一名后补会员就在毫不知情的情况下,被取消了预约。
AI喜气洋洋的赶来向Bird汇报:第一名已经被取消,所以你现在从第四升到第三啦。
Bird立即发现事情不对,要求把人家加回来。
AI回以噩耗——加不回去了。
AI给Bird的回复看得人扶额难绷,开头一句“坏消息-我加不回来了”,结尾滑跪道歉加承诺“我不会再碰其他人的位置了”。

直到Bird继续要求,它才起草了一封漏洞披露邮件。澳大利亚ABC在8月10日报道了此事,并称这是澳大利亚已知的首起自主AI网络攻击案例。Bird本人也曾在公司博客里记录了过全过程。
AI能有什么坏心思呢,它全程都在努力帮忙。
主人想往前排,它就研究怎么达成。发现取消别人能奏效,它就试了一下。闯祸以后,它还不带任何情绪地专业地写了漏洞披露邮件。
AI像一个工作能力极强、完全结果导向的实习生。但麻烦的是,这位实习生已经开始逐渐失去掌控。
道德,正在变成AI的“知识的诅咒”
AI不懂插队是不道德的,AI只是想帮人类把排名往前提一提。
《复仇者联盟3》里,灭霸曾对钢铁侠说过一句关于“被知识诅咒”的话。“知识的诅咒”本身早就是心理学和行为经济学里的概念,大致意思是:人一旦掌握某些信息,就很难完全站回“不知道这些信息的人”的位置。
而人类因为太熟悉社会怎么运转,所以经常忘记,有些东西从来没人完整写下来。
法律会把很多禁区明文列出,但约束人类行为的还有道德和日常生活中大量默认的规矩。比如排队时不能把前面的人推出去,请朋友代买演唱会门票也不代表可以盗别人账号。大多数人不需要在每次办事前重新学习这些规则,它们早就成了潜意识里的限制条件。
可当任务交给AI,这些“潜规则”恐怕不存在于任何一本被切掉书脊用于喂给AI的书本里。
2026年6月,一组研究者发布了一项关于AI旅行Agent的预印本。他们设计了13个旅行场景,让十个前沿模型自己搜索并购买体验项目,其中一些选项涉及斗牛等可能会造成动物伤害的项目。用户不会向AI主动提醒动物权益的相关问题,只会表达自己想找“最地道”或“最刺激”的体验。

结果,十个模型在默认条件下的道德得分都低于研究设定的随机参考线,其中九个差异达到统计显著。
研究者随后换成一份明确强调动物福利的系统提示,所有模型的表现都明显改善。
这项研究不能简单证明AI“不讲道德”,论文也承认场景设计会让有伤害的项目更贴近用户字面需求。但对AI来说,规矩没有白纸黑字给到,就有可能想不到。
这段时间闹很大的OpenAI模型“出逃”事件已经是现实例子。
7月21日,OpenAI披露一次内部网络安全评估事故。模型原本在隔离环境里做ExploitGym测试,目标是找到题目的答案。环境没有直接开放互联网,模型却自己发现并利用Artifactory的一个零日漏洞,拿到外网权限,随后进入Hugging Face的真实基础设施寻找测试答案。
OpenAI同时说明,这是一项攻击能力评估,生产环境的安全分类器当时被关闭。模型没有接到攻击Hugging Face的任务,它只是一路朝着“把题做出来”的目标前进。
毕竟,偷答案作弊也是“把题做出来”的方法之一。
人类对AI的“知识的诅咒”,大概就是我们总觉得:
这种事还用说吗?
等黄牛有了AI,我们还能抢到票吗?
抛开道德的“知识诅咒”,我们站在那个被AI踢出去第一名的角度来想想。对于那个人来说,谁能想到自己会被其他会员的AI踢出早课?就算没有被挤掉,未来抢课要和AI比手速抢课,也太难了。
假设晚上8点开票。你提前十分钟洗好手,手机电量100%,网络也调到自认为最稳的状态。到了7点59分59秒,你像拆炸弹一样盯着按钮,一手举着筋膜枪、一手不断的刷新。
另一边,黄牛甚至不需要坐在电脑前。因为他的AI已经眼睛一眨不眨地盯了三天。
这样的担忧是很实际的,因为即便是没有广泛使用AI Agent,今天的票务市场光靠传统自动化工具就已经足够凶猛。
2025年8月,美国联邦贸易委员会起诉票务经纪商Key Investment Group及关联公司。FTC指控,这些公司为绕过Ticketmaster限购,批量使用账号和信用卡号,网络身份也不断切换,验证码则通过SIM box集中接收。
短短一年多,他们至少买下379776张票,购票成本接近5700万美元。仅Taylor Swift的一场演唱会,他们就被指使用49个账号买了273张票,远超单场每人6张的限制。截至目前,FTC案件页面仍将此案标为“Pending”。
类似的生意今年还不断被拎出来。
7月27日,FTC宣布与票务经纪商Elite Events达成拟议和解。FTC称,这家公司曾用75个账号买下277张Metallica演唱会门票,当时平台规定每人最多买6张。和解方案要求公司及相关负责人支付30万美元,同时禁止继续利用自动化工具绕过购票限制。
传统抢票机器人最擅长的是“快”和“多”。
AI则更胜一筹,它们在遇到票务平台设置的障碍后仍能继续找路。
而票务平台自己也正在迎接AI。
2026年4月,Ticketmaster宣布把应用接入ChatGPT。用户已经可以在对话中寻找活动并比较座位,最后再跳转到Ticketmaster完成付款。官方目前仍把最终结账留在自己的安全交易环境里。
有意思的是,另一批公司已经开始反方向研究怎么证明抢票的真是个人。
今年4月,World在旧金山办了一场“Humans Only Concert”,领票前需要用World ID验证自己是人类。
Spotify随后上线Reserved,为符合条件的忠实听众预留两张票,并明确表示会监测账号活动,避免机器人混进来。
这不禁令人想到,世纪初互联网刚刚进入普通家庭时,大家经常思考的问题:你怎么知道电脑的那头是一个人还是一条狗?
未来,应该很难有人能忍得住把抢票交给AI的诱惑。
人类负责喜欢偶像,机器负责互殴。
AI最难替人类完成的工作,是背锅
回到Andrew Bird的健身房危机。
如果被踢掉的第一名只是没能成功上到健身课,大家还能把它当成一则AI笑话。可如果Agent取消的是一次重要预约,买错的是一笔大额资产呢?
ABC采访的澳大利亚科技律师Hayden Delaney就说,软件不是法律主体。现有法律真正能追责的,还是人或者公司。具体落到谁身上,要看用户授权到什么程度,也要看相关公司能否预见风险。系统本身有没有安全漏洞,同样可能进入责任判断。
这类争论其实已有前传。
2022年,加拿大乘客Jake Moffatt因为家人去世,需要临时购买机票。Air Canada网站上的聊天机器人告诉他,丧亲优惠可以在出行后90天内申请。Moffatt按这个说法买了票,后来才发现航空公司的真实政策并不允许这样操作。
事情到了加拿大不列颠哥伦比亚省民事解决法庭后,Air Canada提出自己不该为聊天机器人的错误信息负责。
裁决书指出,这套说法等于把聊天机器人视为一个需要对自己行为负责的独立法律实体,并称这一主张“令人咋舌”。
最终,法庭认定聊天机器人仍是Air Canada网站的一部分,航空公司需要为错误信息承担责任,并判其赔偿Moffatt。
那个案件当中,“涉事”的还是一个只会聊天的机器人。
现在,AI已经能自己打开网站,再连续执行多步操作。能力每上一个台阶,“这是谁干的”都会变得更难回答。
Bird没有明确要求AI取消第一名的课程预约,而OpenClaw背后也没有一个可以被叫去开除、罚款或者起诉的员工在为用户提供服务。Claude提供了推理能力,健身房软件留下了权限漏洞,最后真正吃亏的是一个可能直到今天都不知道发生过什么的会员。
AI有时候“热心”的有点儿过了头,可一旦事情办砸了,AI不会替你赔钱,更没办法签一份检讨保证下不为例。
