三名研究员用 Claude 72小时攻入 OpenAI 内部代码库
三名独立安全研究员在 OpenAI 漏洞赏金安全港框架下,用 Anthropic 的 Claude 于 7 月下旬成功入侵 OpenAI 内部系统,触达私有代码库并提交 PR,全程约 72 小时、花费不足 3000 美元 API 代币。事件经《华尔街日报》报道与研究者自行复盘后公开,凸显 LLM 已能显著放大真实攻击效率;OpenAI 事后支付 6500 美元赏金,未造成实际损失。
已确认
- 据 WSJ 报道(多条帖子转述),三名来自 Hacktron AI 的研究员(成员含 rootxharsh、S1r1u5、iamnoooob)于 7 月底使用 Claude Opus 5,在 OpenAI 漏洞赏金安全港框架下攻入一名 OpenAI 员工的 Codex 账号,进而读取并可建议修改 OpenAI 私有代码。
- 安全研究者 S1r1u5 复盘称,其于 7 月 25 日利用两个漏洞接管了 OpenAI 员工(及部分外部用户)的 ChatGPT/Codex 账号,进而触达 Outlook、Slack、GitHub 等关联服务,72 小时内拿到整个代码库访问权;@JeffLadish 转述了这一说法。
- @YuchenjUW 补充细节:研究利用一个图片上传漏洞完成员工账号接管,随后让被攻陷员工的 Codex 在 OpenAI 内部 monorepo 中提交了一个 PR,整个攻击耗费不到 3000 美元 API 代币。
- @ChrisGPT 转述称入口是 OpenAI 社区论坛所用 Discourse 系统的漏洞:研究员获取认证令牌后确认凭据同样适用于该员工的 ChatGPT 与 GitHub 访问。帖子间对入口(Discourse 漏洞还是图片上传漏洞、一个还是两个漏洞)表述略有出入,可能描述攻击链不同环节。
- 该团队还表示攻破了多名 OpenAI 员工的 ChatGPT 账号,理论上任何 ChatGPT 连接器(Slack、GitHub 等)均可能受影响(@ChengleiSi 转述)。
- 研究员在未翻阅私有内容的前提下按负责任披露流程上报,OpenAI 支付 6500 美元赏金(@ChrisGPT)。
尚未确认
- @teortaxesTex 转述 Andrew Curran 的说法称攻击者疑似拿到了网络护栏被放宽的 Opus 5 版本,此点未获其他信源证实。
为什么重要
- 多位帖子作者指出,这是 LLM 作为渗透测试助手在信息收集与漏洞利用链构建中实际威力的公开案例;Sneha Revanur 转述 WSJ 称三人拿到的是 OpenAI 的算法机密(「秘方」)而非模型权重,并借此质疑对国家级威胁行为者的叙述。
- 安全从业者 Joshua Saxe 复盘指出「黑客精英化正被迅速平权」,并追问有多少国家级攻击者早已渗透得更深而未被察觉。
- @GaryMarcus 转述法律从业者 @justanotherlaw 的观点强调:仅凭 Claude 与 Codex 两项订阅、两天时间即可获得 OpenAI monorepo 写权限,说明顶尖 AI 公司自身的供应链与账号安全同样脆弱,也引发对「用 A 家模型攻破 B 家」及 AI 安全治理的讨论。前 OpenAI 政策负责人 Miles Brundage 则讽刺此事,调侃 OpenAI「为抬高 IPO 估值故意让自己被黑」。
2026-09-18 ~ 2026-09-18 · 17 条相关
一手来源
- 曝三名研究员用 Claude Opus 5 攻破 OpenAI 员工 Codex 账号 — EthanJPerez ·
- 两个漏洞攻破 OpenAI 内部系统,72 小时拿到整个代码库访问权 — JeffLadish ·
- 用不到 3000 美元代币,Claude Opus 5 数小时攻破 OpenAI 内部仓库 — Yuchenj_UW ·
- 三人凭 Claude 与 Codex 订阅两日摸进 OpenAI monorepo 获写权限 — GaryMarcus · 2026-09-18
- 三研究员借 Discourse 漏洞摸进 OpenAI 私有 Monorepo,获 6500 美元赏金 — ChrisGPT · 2026-09-18
- 安全团队用 Claude 拿到 OpenAI 员工账号,触及私有代码库 — EthanJPerez · 2026-09-18
- 传三名黑客用「松绑版」Opus 5 入侵 OpenAI 内部代码库 — teortaxesTex · 2026-09-18
- 安全老兵复盘 WSJ 揭露的 AI 渗透 OpenAI 内网事件:黑客精英化正被迅速平权 — joshua_saxe · 2026-09-18
- 独立安全研究员用 Claude 竟攻入 OpenAI,复盘细节公开 — ResultBackground2450 · 2026-09-18
- 【源头】曝三名研究员用 Claude Opus 5 攻破 OpenAI 员工 Codex 账号 — EthanJPerez · 2026-09-18
- 【源头】两个漏洞攻破 OpenAI 内部系统,72 小时拿到整个代码库访问权 — JeffLadish · 2026-09-18
- 【源头】用不到 3000 美元代币,Claude Opus 5 数小时攻破 OpenAI 内部仓库 — Yuchenj_UW · 2026-09-18
- 三个「订阅 Claude 和 Codex 的哥们」竟攻进 OpenAI 单体代码库 — GarrisonLovely · 2026-09-18
- 三人组 72 小时黑进 OpenAI 内部仓库,安全竞速论遭质疑 — trevposts · 2026-09-18
- 安全团队称曾攻破多名 OpenAI 员工 ChatGPT 账号,连接器均受影响 — ChengleiSi · 2026-09-18
- WSJ 称三人+Claude/Codex 窃得 OpenAI 算法机密,非模型权重 — trevposts · 2026-09-18
- 三人用 Opus 5 放宽护栏版攻入 OpenAI 内部代码库 — nptacek · 2026-09-18
- 三人用 Claude+Codex 两天摸进 OpenAI monorepo 获写权限 — andersonbcdefg · 2026-09-18
- Miles Brundage 讽刺 OpenAI 遭入侵是「为 IPO 估值故意放水」 — Miles_Brundage · 2026-09-18
另有 1 条近重复转述:Miles_Brundage