一句话看懂:三名独立安全研究员借助 Anthropic 的 Claude Opus 模型,在不到 72 小时内攻入 OpenAI 的员工账号和 GitHub 仓库入口,而他们自称为这次行动花的 token 成本不到 3000 美元。这说明大模型正在把原本需要专业团队的安全攻击,压缩成小规模、低成本的自动化流程。
事件核心:发生了什么
据 The Verge 援引《华尔街日报》报道,安全团队 Hacktron 的三名研究员利用 Anthropic 的 Claude Opus 4.8 和 5,在 72 小时内拿到了 OpenAI 员工账号的访问权限。他们通过托管 OpenAI 社区论坛的第三方服务 Discourse 入手,利用其处理 HEIF 图像时的漏洞实现远程代码执行(RCE),随后进入 OpenAI 名为“Monorepo”的 GitHub 仓库。该仓库被指包含 OpenAI 的算法机密。研究员并未进一步读取内部代码,而是从一名员工的 Codex 账号发出一个 pull request,以此证明访问权限真实存在。Hacktron 表示,Claude Opus 5 于 7 月 24 日晚间发布,次日上午 10 点前他们就用它完成了对 Discourse Cloud 的 RCE。这套名为“HEIF Heist”的方法适配不同目标只需一到两天,覆盖 OpenAI、Slack、Meta、GitHub Ent、Rails、Next.js、ImageMagick 等,token 成本低于 3000 美元,且据其所知仅被 Shopify 一家目标检测到。相关漏洞已修复,OpenAI 向 Hacktron 支付了 6500 美元漏洞赏金。
为什么重要
这起事件的关键不在 OpenAI 被攻破本身,而在于攻击成本的量级变化。Hacktron CTO Mohan Pedhapati 对《华尔街日报》的说法是:“我们不认为我们有中国威胁行为者那么强……我们只是三个拿着 Claude 和 Codex 订阅的人。”换句话说,过去需要成熟团队、长期踩点和大量人力的漏洞利用,现在可能被几个人的订阅账号加少量 token 预算完成。对闭源大模型厂商而言,这既是安全能力的展示,也是一次尴尬:模型本身成了攻击工具链的一环,而防御方同样需要靠 AI 来提速。目前公开信息显示,这更像一次“能力验证”而非大规模数据泄露,但它把 AI 供应链、第三方论坛服务和图像处理库三个薄弱点串成了一条完整路径。
对用户/开发者/创作者的影响
对开发者来说,最直接的提醒是:第三方依赖和图像处理这类“边角功能”可能成为入口。凡是接入 Discourse 论坛、使用 HEIF/ImageMagick 处理用户上传图片的产品,都应重新审视输入校验和沙箱隔离,而不是只盯着自家主服务。对企业采购方而言,评估 AI 编程工具时,除了代码生成质量和 API 价格,也要把“被用于攻击面的可能性”纳入考量。对创作者和普通用户,短期不必恐慌,但可以注意账号安全和平台漏洞披露节奏——OpenAI 已经修复问题并支付赏金,说明正规披露渠道仍在运转。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 Anthropic 与 OpenAI 是否会就模型被用于攻击做出更明确的使用政策或滥用检测回应;二是 Discourse、ImageMagick 等被点名项目的补丁覆盖情况,以及是否出现模仿性攻击;三是漏洞赏金定价是否会被这类 AI 辅助攻击推高,6500 美元相对其潜在影响是否合理,值得持续观察。
来源:The Verge


