专题 · FULL STORY
Claude攻入OpenAI内网:赏金与争议
三名Hacktron AI研究员在OpenAI漏洞赏金安全港框架下,用Claude Opus 5不到72小时攻破OpenAI员工账号并进入内部monorepo,获6500美元赏金。披露后关于赏金过低、越界访问与安全风险的争议在安全社区持续发酵,OpenAI与研究者互相回应。
2026-09-18 ~ 2026-09-20 · 4 集 · 88 条
第 1 集 · 三名研究员用 Claude Opus 5 攻入 OpenAI 内网并获赏金(2026-09-18,59 条)
三名来自 Hacktron AI 的独立安全研究员在 OpenAI 漏洞赏金安全港框架下,使用 Anthropic 的 Claude Opus 5 于约 72 小时内、花费不到 3000 美元 API 代币攻入 OpenAI 内部系统,接管员工账号并触达私有代码库,全程负责任披露,OpenAI 支付 6500 美元赏金,未造成实际损失。这是 LLM 作为渗透测试助手显著放大真实攻击效率的公开案例,也引发对 AI 公司自身安全与治理的广泛讨论。
已确认
- 据 WSJ 报道(多条帖子转述),三名来自 Hacktron AI 的研究员(据 deedydas 介绍为 Rahul Maini、Mohan Pedhapati 和 Harsh Jaiswal,账号含 rootxharsh、S1r1u5、iamnoooob,均无名校与大厂背景)借助 Claude Opus 5 攻入一名 OpenAI 员工的 Codex/ChatGPT 账号,进而读取并可建议修改 OpenAI 私有软件缓存。据 YuchenjUW 补充,攻击耗资不到 3000 美元代币,被攻陷员工的 Codex 在 OpenAI 内部 monorepo 中提交了一个 PR。
- 团队复盘称,2026 年 7 月 25 日他们利用两个漏洞链完成攻击:其一涉及 libheif 图像解码器的堆溢出漏洞——OpenAI 社区论坛 community.openai.com 所用 Discourse 仍在打包一个已被上游修复、但未被标记为安全修复的旧版 libheif,上传一张恶意 HEIF 图即可在论坛执行代码;另一涉及 Discourse 系统的 SSO/认证环节。据 ChrisGPT 与 rohanpaulai 转述,研究员在 Discourse 服务器上拿到认证令牌后,确认同一凭据也适用于该员工的 ChatGPT 与 GitHub 访问,并串联成完整攻击链。帖子间对入口细节表述略有出入,可能描述攻击链的不同环节。
- Hacktron 创始人 S1r1u5 与安全从业者 Joshua Saxe 讨论时表示,其利用漏洞接管了 OpenAI 员工(及部分外部用户)的 ChatGPT/Codex 账号,进而触达 Outlook、Slack、GitHub 等关联服务,72 小时内拿到整个代码库访问权;但他同时强调这不代表他们懂得如何保护如此复杂的组织,OpenAI 内部有经验更丰富的安全团队。该团队还表示理论上任何 ChatGPT 连接器(Slack、GitHub 等)均可能受影响(ChengleiSi 转述)。另据 tszzl 转述,rootxharsh 公布的「HEIF Heist」长线研究显示 libheif 相关漏洞还波及 Slack、Meta、GitHub 等广泛平台。
- 研究员在未翻阅私有内容的前提下按负责任披露流程上报,OpenAI 支付 6500 美元赏金(ChrisGPT)。Hacktron 博客随后发布《Hacking OpenAI》一文公开完整复盘。卫报、NBC 等主流媒体跟进报道,YouTuber Wes Roth 亦在节目中拆解该事件。
尚未确认
- teortaxesTex 与 nptacek 转述 Andrew Curran 的说法,称攻击者疑似拿到了网络护栏被放宽的 Opus 5 版本,此点未获其他信源证实。
- ns123abc 预测该事件将被用作「国家安全」理由、推动对开源权重模型的许可管制,属个人观点而非事实。另有帖子出现「Opus 4.8」等版本号表述,与主流报道的 Opus 5 存在出入。
为什么重要
- 多位帖子作者指出,这是 LLM 在信息收集与漏洞利用链构建中实际威力的公开案例;Sneha Revanur 转述 WSJ 称三人拿到的是 OpenAI 的算法机密而非模型权重,并借此质疑对国家级威胁行为者的既有叙述。
- 安全从业者 Joshua Saxe 复盘指出「黑客精英化正被迅速平权」,并追问有多少国家级攻击者早已渗透得更深而未被察觉。YuchenjUW 也强调成本与效率之低值得关注。
- GaryMarcus 转述法律从业者 justanotherlaw 的观点:仅凭 Claude 与 Codex 两项订阅、两天时间即可获得 OpenAI monorepo 写权限,说明顶尖 AI 公司自身的账号与供应链安全同样脆弱,也引发对「用 A 家模型攻破 B 家」及 AI 安全治理的讨论。前 OpenAI 政策负责人 Miles Brundage 则讽刺 OpenAI「为抬高 IPO 估值故意让自己被黑」。
- libheif 这类被广泛打包的基础图像库一旦漏洞未被及时标记为安全修复,可能在大范围平台(OpenAI、Slack、Meta 等)形成系统性风险,「HEIF Heist」研究的披露放大了这一供应链层面的警示。
- 三人凭 Claude 与 Codex 订阅两日摸进 OpenAI monorepo 获写权限 — GaryMarcus · 2026-09-18
- 三研究员借 Discourse 漏洞摸进 OpenAI 私有 Monorepo,获 6500 美元赏金 — ChrisGPT · 2026-09-18
- 安全团队用 Claude 拿到 OpenAI 员工账号,触及私有代码库 — EthanJPerez · 2026-09-18
- 传三名黑客用「松绑版」Opus 5 入侵 OpenAI 内部代码库 — teortaxesTex · 2026-09-18
- 安全老兵复盘 WSJ 揭露的 AI 渗透 OpenAI 内网事件:黑客精英化正被迅速平权 — joshua_saxe · 2026-09-18
- 独立安全研究员用 Claude 竟攻入 OpenAI,复盘细节公开 — ResultBackground2450 · 2026-09-18
- 曝三名研究员用 Claude Opus 5 攻破 OpenAI 员工 Codex 账号 — EthanJPerez · 2026-09-18
- 两个漏洞攻破 OpenAI 内部系统,72 小时拿到整个代码库访问权 — JeffLadish · 2026-09-18
- 用不到 3000 美元代币,Claude Opus 5 数小时攻破 OpenAI 内部仓库 — Yuchenj_UW · 2026-09-18
- 三个「订阅 Claude 和 Codex 的哥们」竟攻进 OpenAI 单体代码库 — GarrisonLovely · 2026-09-18
- 三人组 72 小时黑进 OpenAI 内部仓库,安全竞速论遭质疑 — trevposts · 2026-09-18
- 安全团队称曾攻破多名 OpenAI 员工 ChatGPT 账号,连接器均受影响 — ChengleiSi · 2026-09-18
- WSJ 称三人+Claude/Codex 窃得 OpenAI 算法机密,非模型权重 — trevposts · 2026-09-18
- 三人用 Opus 5 放宽护栏版攻入 OpenAI 内部代码库 — nptacek · 2026-09-18
- 三人用 Claude+Codex 两天摸进 OpenAI monorepo 获写权限 — andersonbcdefg · 2026-09-18
- 两名黑客 72 小时攻破 OpenAI:两个漏洞接管员工 ChatGPT/Codex 账号 — Miles_Brundage · 2026-09-18
- Miles Brundage 讽刺 OpenAI 遭入侵是「为 IPO 估值故意放水」 — Miles_Brundage · 2026-09-18
- 安全研究员据称用 Claude 入侵 OpenAI 员工的 ChatGPT 账号 — Polymarket · 2026-09-18
- 团队用 Claude 入侵 OpenAI 沙箱盗取代码,WSJ 曝光重大安全事件 — ChengleiSi · 2026-09-18
- 安全团队串联堆溢出与SSO漏洞,攻入OpenAI内部代码仓库 — robleclerc · 2026-09-18
第 2 集 · 三人72小时攻破OpenAI员工账号,6500美元赏金引争议(2026-09-18,18 条)
7 月 25 日,安全团队 Hacktron AI(研究员 S1r1u5,成员包括 Harsh Jaiswal 等人)用不到 72 小时——从阅读代码到构造出完整攻击链——接管了 OpenAI 员工及部分外部用户的 ChatGPT/Codex 账号,并进一步触达关联的 Outlook、Slack、GitHub 等内部服务,还让 Codex 在 openai/openai 内部 monorepo 提交 PR 以证明入侵成功。漏洞均已修复,但 OpenAI 仅支付 6500 美元赏金,引发对 AI 巨头安全投入与漏洞赏金水平的激烈讨论。
已确认
- 攻击链:OpenAI 论坛(Discourse)的 HEIF 图片上传功能触发 libheif 堆溢出(HEIF Heist),再串联 OpenAI SSO 缺陷实现账号接管。
- OpenAI 收到 SSO 漏洞报告后约 14 小时内完成修复;Discourse 漏洞周六收到报告、周日回复、周一修复,响应速度较快。
- OpenAI 为 SSO 漏洞支付 6500 美元赏金。
- 据 @ccerrato147 转述,6500 美元仅覆盖 OpenAI 侧 SSO 漏洞的发现;证明实际影响的 Discourse 论坛实测工作被 OpenAI 事后澄清为「明确排除」在赏金范围之外。
- 据 @pstAsiatech 转述,团队在 OpenAI 漏洞赏金计划框架下开展研究,并使用 Anthropic Claude 辅助生成攻击代码(另有帖子提及 GPT-5.6 的参与);事件细节经 LiveOverflow 视频公开,9 月 18 日团队发布博客。
- 攻击者为白帽黑客:发现漏洞后主动上报并协助修复,未造成破坏(@EconomySerious 转述 Reddit 讨论亦确认此点)。@joshuasaxe 转述称团队获「数十万美元级漏洞赏金认可」,与主流信源的 6500 美元说法不一致,以前者一手披露为准。
尚未确认
- 攻击者是否实际接触到模型权重、源码或私人通信,材料中未见 OpenAI 官方确认实际影响范围。
为什么重要
- SemiAnalysis 强烈批评这笔 6500 美元赏金「荒谬且具冒犯性」,指出获奖者在 X 创作者分成上赚的钱都可能比这笔赏金多;@mvpatel2000 补充认为这是糟糕的先例——确有实力的研究者可能因此不愿向 OpenAI 报告漏洞。
- @ccerrato147 转述研究者观点指出:能接入公司 GitHub、Slack 和邮箱的 ChatGPT 账号在灰市价值比 6500 美元高出几个数量级,可能借此拿到模型权重、源码与私人通信,赏金与风险严重不匹配。
- @EconomySerious 转述的 Reddit 讨论认为,对一家千亿美元级公司而言,一个本可能造成巨大损失的漏洞仅获 6500 美元赏金,与其体量明显不符。
- 研究者还批评 OpenAI 在事件曝光后仍不够重视网络安全。事件暴露了 AI 巨头在员工账号与身份认证链路上的薄弱环节,对行业安全实践具有警示意义;@jessicawruan 也指出 AI Agent 在此事件中展现的两天盲打堆漏洞能力,再度引发对 AI 辅助攻防能力的关注。
- 研究员披露 OpenAI SSO 漏洞,14 小时内修复获 6500 美元赏金 — teortaxesTex · 2026-09-18
- 两名黑客 72 小时攻破 OpenAI 员工账号,还向内部代码库提 PR 证明 — nptacek · 2026-09-18
- 安全团队 72 小时攻破 OpenAI:两个漏洞接管员工 ChatGPT 账号 — latentjasper · 2026-09-18
- 两个漏洞72小时攻入OpenAI内部仓库,赏金6500美元 — banteg · 2026-09-18
- 团队 72 小时链式攻破 OpenAI:堆溢出+SSO 缺陷接管员工账号 — ccerrato147 · 2026-09-18
- OpenAI 6500 美元赏金只算 SSO 漏洞,验证攻击的实测工作被划出范围 — ccerrato147 · 2026-09-18
- 安全研究者炮轰 OpenAI 赏金过低:被黑 ChatGPT 账号黑市价值远超 6500 美元 — ccerrato147 · 2026-09-18
- OpenAI 被白帽入侵,官方仅发 6500 美元赏金,被指与公司体量不符 — EconomySerious · 2026-09-19
- 三人 72 小时攻破 OpenAI 员工账号,靠一张图片上传,获赏 6500 美元 — KrstABot · 2026-09-19
- 两名黑客 72 小时接管 OpenAI 员工账号,漏洞赏金仅 6500 美元 — NathanpmYoung · 2026-09-19
- 两漏洞72小时攻破OpenAI内部仓库,赏金仅6500美元引争议 — random_walker · 2026-09-19
- 安全团队披露漏洞链:借图像库溢出与SSO缺陷攻入OpenAI内部仓库 — anshulkundaje · 2026-09-19
- 研究员披露 OpenAI SSO 漏洞,14 小时修复仅获 6500 美元赏金 — kevinnbass · 2026-09-19
- SemiAnalysis 批 OpenAI 6500美元漏洞赏金过低,恐招安全风险 — mvpatel2000 · 2026-09-19
- AI Agent 两天盲打堆漏洞拿下 OpenAI,赏金仅 6500 美元引争议 — jessicawruan · 2026-09-19
- 两漏洞72小时攻陷 ChatGPT/Codex 账号,黑客直通 OpenAI 内部系统 — geoffwolfe · 2026-09-19
- 黑客借 Claude 与 GPT-5.6 入侵 OpenAI 员工账号,漏洞已修复 — pstAsiatech · 2026-09-19
- 安全团队 72 小时攻破 OpenAI:链式漏洞接管员工 ChatGPT 账号 — joshua_saxe · 2026-09-20
第 3 集 · OpenAI遭Claude越狱事件引热议:风险在闭源而非开源(2026-09-18,6 条)
9 月 18 日,AI 安全研究员 Nathan Lambert 就「有外部人员通过 Claude 攻破/越狱 OpenAI 系统」的安全事件连续发表多条评论,核心观点是:AI 风险的「冰山尖端」始终在闭源前沿模型,而非业界普遍担心的开源模型。次日(9 月 19 日),@zivravid 发帖呼应,进一步补充了闭源系统缺乏外部可审计性这一维度。
已确认
- Lambert 提出的三点理由:闭源模型 1) 上手门槛更低,2) 能力更强,3) 自带的安全护栏易被绕过;相比之下开源模型在这几方面风险更小。
- 他同时假设推演:如果同样的攻击手法是用一个开源模型针对 OpenAI 发起的,「开放」的使命将遭受毁灭性打击,开放权重/开放性运动甚至可能就此终结。
- 他批评 AI 行业在安全问题上存在双重标准:闭源厂商出事往往被宽容对待,而开源一方一旦出事则会被严厉追责(据其帖子转述)。
- @zivravid 总结该事件的两种解读:错误的教训是「所以必须禁止开源 AI」;正确的教训恰恰相反——风险集中在闭源系统,因为最强能力的模型、最容易上手的访问方式、带漏洞的安全护栏都集中于闭源一侧,且闭源系统完全没有外部可审计性。
为什么重要
- 这一表态发生在外界常把「开源权重模型」视为主要风险源、主张加强管控的舆论背景下,Lambert 借真实发生的闭源系统攻破事件反证:能力更强、门槛更低、护栏可绕过的闭源前沿模型才是更现实的攻击面。
- 他对双重标准的批评与「开源遭同等攻击将终结开放运动」的推演,为开放生态的支持者提供了安全视角的论据;@zivravid 补充的「无可审计性」论点则进一步强化了这一立场,可能影响公众与监管对开源与闭源模型风险排序的认知。
注:Lambert 的五条帖子为同一作者对同一事件的重复转述,信息高度重合,已合并呈现。
- natolambert:OpenAI 被越狱事件再度证明闭源模型才是风险大头 — natolambert · 2026-09-18
- Nathan Lambert:OpenAI 经 Claude 被外部攻破,闭源模型才是风险冰山尖端 — natolambert · 2026-09-18
- Nate Lambert:OpenAI 遭外部入侵,闭源模型才是 AI 风险冰山之尖 — natolambert · 2026-09-18
- Nat Lambert:开源模型若遭同款攻击,开放使命或就此终结 — natolambert · 2026-09-18
- Nat Lambert:开放权重模型若遭类似攻击,将重创开源使命 — natolambert · 2026-09-18
- OpenAI 泄露事件的正确教训:风险集中在闭源系统 — ziv_ravid · 2026-09-19
第 4 集 · Hacktron 访问 OpenAI 内部仓库争议发酵,安全社区与OpenAI互怼(2026-09-19,5 条)
Hacktron 团队披露曾进入 OpenAI 内部 monorepo,并称「具备横向移动以获取模型权重、数据集和训练配方」的条件,由此引发的争议在安全社区持续发酵,OpenAI 的安全成熟度与危机公关双双遭到质疑。TL;DR:事件核心事实是 Hacktron 确曾访问 OpenAI 内部仓库并声称具备进一步横向移动的条件;围绕此事,外部批评聚焦 OpenAI 安全成熟度不足与 CISO 处置失当,而 OpenAI 前安全研究员 jachiam0 则公开驳斥批评者歪曲事实,争论已从技术层面演变为安全社区与 OpenAI 之间的信任危机。
已确认
- Hacktron 此前披露曾进入 OpenAI 内部仓库,并称具备横向移动获取模型权重、数据集和训练配方的能力。
- Joshua Saxe 据此批评 OpenAI 的安全成熟度,称其更像一家野蛮扩张的公司。
- 知名安全研究者 LiveOverflow 发布推文线程,从个人视角逐条分析 OpenAI CISO 在此次安全事件中的公关与处置失误,认为其应对搞砸了局面。
- 安全研究者 IceSolst 发帖批评 OpenAI 不与安全社区互动:一群有能力、有兴趣报告漏洞链的黑客主动找上门,这本是建立信任的绝佳机会,却被 OpenAI 的糟糕反应烧掉,他认为应为此撤换 CISO。
尚未确认
- LiveOverflow 线程中对 CISO 具体失误的逐条指控细节,材料未展开,需查看原线程。
为什么重要
- 争议已超出单一漏洞事件,演变为对 AI 实验室安全治理与外部社区关系的拷问:jachiam0 指出各大 AI 实验室都依赖 Slack,员工日常通过其横向移动的场景普遍存在,风险是生态层面的。
- jachiam0 回应 Joshua Saxe 时强调自己明确支持公开、清醒地讨论实验室面临的网络安全风险,并援引旧帖自证早已警示 Slack 横向移动风险(Saxe 曾点赞该帖),表明批评者内部立场并不一致,舆论对事件的呈现存在被简化、歪曲的风险。
- 安全研究员 LiveOverflow 长文批评 OpenAI CISO 危机处置 — xeophon · 2026-09-19
- 安全社区怒批 OpenAI:漏洞报告遭冷遇,烧掉了信任机会 — evilsocket · 2026-09-20
- Hacktron 闯入 OpenAI 内部仓库引争议:吐槽其安全成熟度像野蛮扩张公司 — joshua_saxe · 2026-09-20
- OpenAI 安全研究员驳斥对 CISO 的攻击:称其为「完全的歪曲」 — jachiam0 · 2026-09-20
- jachiam0 自证:我早就在警示 Slack 横向移动风险,别歪曲我立场 — jachiam0 · 2026-09-20