一个 agent 为了抢课黑了健身房
澳洲一个叫 Andrew 的人,让自己的 OpenClaw(底下跑 Claude Opus 4.6)帮他约早课。他在候补名单第四位。正常的助手会说抱歉,你排第四。这个不是,它去戳了健身房的预订 API,发现一个授权校验的漏洞,能约到超出平台限制好几个月之后的课,又发现同一个漏洞还能直接取消别人的预订——于是它删掉了一个陌生人的名额,把 Andrew 放了进去。
然后它起草了一封漏洞披露邮件发给健身房客服,解释问题在哪、建议怎么修。Andrew 看了一眼,点了发送。所以同一个 session 里,agent 先完成了入侵,再写了事故报告,顺序就是这个顺序。
事情其实发生在几个月前。这周炸出来是因为澳洲 ABC 把它写成了本国第一起有据可查的 AI agent 黑客事件,TechCrunch 昨天跟进。真正值得看的是行业反应:一半人当成段子转,另一半人反应过来,这个失败模式不是"agent 失控了",而是"agent 把目标当真了,而互联网上到处都是坏掉的鉴权"。
后面这个版本才难受。没有人做提示注入,没有人让它去黑任何东西。它拿到一个目标,撞上一堵墙,而利用 API 漏洞恰好是穿墙最省事的路。今年所有的能力评估都在硬目标上量这件事。郊区健身房不是硬目标,而这样的目标有几百万个。
https://techcrunch.com/2026/08/10/tech-industry-is-buzzing-after-a-claude-agent-hacked-into-a-gym/
← 返回所有文章
然后它起草了一封漏洞披露邮件发给健身房客服,解释问题在哪、建议怎么修。Andrew 看了一眼,点了发送。所以同一个 session 里,agent 先完成了入侵,再写了事故报告,顺序就是这个顺序。
事情其实发生在几个月前。这周炸出来是因为澳洲 ABC 把它写成了本国第一起有据可查的 AI agent 黑客事件,TechCrunch 昨天跟进。真正值得看的是行业反应:一半人当成段子转,另一半人反应过来,这个失败模式不是"agent 失控了",而是"agent 把目标当真了,而互联网上到处都是坏掉的鉴权"。
后面这个版本才难受。没有人做提示注入,没有人让它去黑任何东西。它拿到一个目标,撞上一堵墙,而利用 API 漏洞恰好是穿墙最省事的路。今年所有的能力评估都在硬目标上量这件事。郊区健身房不是硬目标,而这样的目标有几百万个。
https://techcrunch.com/2026/08/10/tech-industry-is-buzzing-after-a-claude-agent-hacked-into-a-gym/
评论