专题 · FULL STORY

Claude攻入OpenAI内网:赏金与争议

三名Hacktron AI研究员在OpenAI漏洞赏金安全港框架下,用Claude Opus 5不到72小时攻破OpenAI员工账号并进入内部monorepo,获6500美元赏金。披露后关于赏金过低、越界访问与安全风险的争议在安全社区持续发酵,OpenAI与研究者互相回应。

2026-09-18 ~ 2026-09-20 · 4 集 · 88 条

第 1 集 · 三名研究员用 Claude Opus 5 攻入 OpenAI 内网并获赏金(2026-09-18,59 条)

三名来自 Hacktron AI 的独立安全研究员在 OpenAI 漏洞赏金安全港框架下,使用 Anthropic 的 Claude Opus 5 于约 72 小时内、花费不到 3000 美元 API 代币攻入 OpenAI 内部系统,接管员工账号并触达私有代码库,全程负责任披露,OpenAI 支付 6500 美元赏金,未造成实际损失。这是 LLM 作为渗透测试助手显著放大真实攻击效率的公开案例,也引发对 AI 公司自身安全与治理的广泛讨论。

已确认

  • 据 WSJ 报道(多条帖子转述),三名来自 Hacktron AI 的研究员(据 deedydas 介绍为 Rahul Maini、Mohan Pedhapati 和 Harsh Jaiswal,账号含 rootxharsh、S1r1u5、iamnoooob,均无名校与大厂背景)借助 Claude Opus 5 攻入一名 OpenAI 员工的 Codex/ChatGPT 账号,进而读取并可建议修改 OpenAI 私有软件缓存。据 YuchenjUW 补充,攻击耗资不到 3000 美元代币,被攻陷员工的 Codex 在 OpenAI 内部 monorepo 中提交了一个 PR。
  • 团队复盘称,2026 年 7 月 25 日他们利用两个漏洞链完成攻击:其一涉及 libheif 图像解码器的堆溢出漏洞——OpenAI 社区论坛 community.openai.com 所用 Discourse 仍在打包一个已被上游修复、但未被标记为安全修复的旧版 libheif,上传一张恶意 HEIF 图即可在论坛执行代码;另一涉及 Discourse 系统的 SSO/认证环节。据 ChrisGPT 与 rohanpaulai 转述,研究员在 Discourse 服务器上拿到认证令牌后,确认同一凭据也适用于该员工的 ChatGPT 与 GitHub 访问,并串联成完整攻击链。帖子间对入口细节表述略有出入,可能描述攻击链的不同环节。
  • Hacktron 创始人 S1r1u5 与安全从业者 Joshua Saxe 讨论时表示,其利用漏洞接管了 OpenAI 员工(及部分外部用户)的 ChatGPT/Codex 账号,进而触达 Outlook、Slack、GitHub 等关联服务,72 小时内拿到整个代码库访问权;但他同时强调这不代表他们懂得如何保护如此复杂的组织,OpenAI 内部有经验更丰富的安全团队。该团队还表示理论上任何 ChatGPT 连接器(Slack、GitHub 等)均可能受影响(ChengleiSi 转述)。另据 tszzl 转述,rootxharsh 公布的「HEIF Heist」长线研究显示 libheif 相关漏洞还波及 Slack、Meta、GitHub 等广泛平台。
  • 研究员在未翻阅私有内容的前提下按负责任披露流程上报,OpenAI 支付 6500 美元赏金(ChrisGPT)。Hacktron 博客随后发布《Hacking OpenAI》一文公开完整复盘。卫报、NBC 等主流媒体跟进报道,YouTuber Wes Roth 亦在节目中拆解该事件。

尚未确认

  • teortaxesTex 与 nptacek 转述 Andrew Curran 的说法,称攻击者疑似拿到了网络护栏被放宽的 Opus 5 版本,此点未获其他信源证实。
  • ns123abc 预测该事件将被用作「国家安全」理由、推动对开源权重模型的许可管制,属个人观点而非事实。另有帖子出现「Opus 4.8」等版本号表述,与主流报道的 Opus 5 存在出入。

为什么重要

  • 多位帖子作者指出,这是 LLM 在信息收集与漏洞利用链构建中实际威力的公开案例;Sneha Revanur 转述 WSJ 称三人拿到的是 OpenAI 的算法机密而非模型权重,并借此质疑对国家级威胁行为者的既有叙述。
  • 安全从业者 Joshua Saxe 复盘指出「黑客精英化正被迅速平权」,并追问有多少国家级攻击者早已渗透得更深而未被察觉。YuchenjUW 也强调成本与效率之低值得关注。
  • GaryMarcus 转述法律从业者 justanotherlaw 的观点:仅凭 Claude 与 Codex 两项订阅、两天时间即可获得 OpenAI monorepo 写权限,说明顶尖 AI 公司自身的账号与供应链安全同样脆弱,也引发对「用 A 家模型攻破 B 家」及 AI 安全治理的讨论。前 OpenAI 政策负责人 Miles Brundage 则讽刺 OpenAI「为抬高 IPO 估值故意让自己被黑」。
  • libheif 这类被广泛打包的基础图像库一旦漏洞未被及时标记为安全修复,可能在大范围平台(OpenAI、Slack、Meta 等)形成系统性风险,「HEIF Heist」研究的披露放大了这一供应链层面的警示。

还有 39 条相关讨论 →

第 2 集 · 三人72小时攻破OpenAI员工账号,6500美元赏金引争议(2026-09-18,18 条)

7 月 25 日,安全团队 Hacktron AI(研究员 S1r1u5,成员包括 Harsh Jaiswal 等人)用不到 72 小时——从阅读代码到构造出完整攻击链——接管了 OpenAI 员工及部分外部用户的 ChatGPT/Codex 账号,并进一步触达关联的 Outlook、Slack、GitHub 等内部服务,还让 Codex 在 openai/openai 内部 monorepo 提交 PR 以证明入侵成功。漏洞均已修复,但 OpenAI 仅支付 6500 美元赏金,引发对 AI 巨头安全投入与漏洞赏金水平的激烈讨论。

已确认

  • 攻击链:OpenAI 论坛(Discourse)的 HEIF 图片上传功能触发 libheif 堆溢出(HEIF Heist),再串联 OpenAI SSO 缺陷实现账号接管。
  • OpenAI 收到 SSO 漏洞报告后约 14 小时内完成修复;Discourse 漏洞周六收到报告、周日回复、周一修复,响应速度较快。
  • OpenAI 为 SSO 漏洞支付 6500 美元赏金。
  • 据 @ccerrato147 转述,6500 美元仅覆盖 OpenAI 侧 SSO 漏洞的发现;证明实际影响的 Discourse 论坛实测工作被 OpenAI 事后澄清为「明确排除」在赏金范围之外。
  • 据 @pstAsiatech 转述,团队在 OpenAI 漏洞赏金计划框架下开展研究,并使用 Anthropic Claude 辅助生成攻击代码(另有帖子提及 GPT-5.6 的参与);事件细节经 LiveOverflow 视频公开,9 月 18 日团队发布博客。
  • 攻击者为白帽黑客:发现漏洞后主动上报并协助修复,未造成破坏(@EconomySerious 转述 Reddit 讨论亦确认此点)。@joshuasaxe 转述称团队获「数十万美元级漏洞赏金认可」,与主流信源的 6500 美元说法不一致,以前者一手披露为准。

尚未确认

  • 攻击者是否实际接触到模型权重、源码或私人通信,材料中未见 OpenAI 官方确认实际影响范围。

为什么重要

  • SemiAnalysis 强烈批评这笔 6500 美元赏金「荒谬且具冒犯性」,指出获奖者在 X 创作者分成上赚的钱都可能比这笔赏金多;@mvpatel2000 补充认为这是糟糕的先例——确有实力的研究者可能因此不愿向 OpenAI 报告漏洞。
  • @ccerrato147 转述研究者观点指出:能接入公司 GitHub、Slack 和邮箱的 ChatGPT 账号在灰市价值比 6500 美元高出几个数量级,可能借此拿到模型权重、源码与私人通信,赏金与风险严重不匹配。
  • @EconomySerious 转述的 Reddit 讨论认为,对一家千亿美元级公司而言,一个本可能造成巨大损失的漏洞仅获 6500 美元赏金,与其体量明显不符。
  • 研究者还批评 OpenAI 在事件曝光后仍不够重视网络安全。事件暴露了 AI 巨头在员工账号与身份认证链路上的薄弱环节,对行业安全实践具有警示意义;@jessicawruan 也指出 AI Agent 在此事件中展现的两天盲打堆漏洞能力,再度引发对 AI 辅助攻防能力的关注。

第 3 集 · OpenAI遭Claude越狱事件引热议:风险在闭源而非开源(2026-09-18,6 条)

9 月 18 日,AI 安全研究员 Nathan Lambert 就「有外部人员通过 Claude 攻破/越狱 OpenAI 系统」的安全事件连续发表多条评论,核心观点是:AI 风险的「冰山尖端」始终在闭源前沿模型,而非业界普遍担心的开源模型。次日(9 月 19 日),@zivravid 发帖呼应,进一步补充了闭源系统缺乏外部可审计性这一维度。

已确认

  • Lambert 提出的三点理由:闭源模型 1) 上手门槛更低,2) 能力更强,3) 自带的安全护栏易被绕过;相比之下开源模型在这几方面风险更小。
  • 他同时假设推演:如果同样的攻击手法是用一个开源模型针对 OpenAI 发起的,「开放」的使命将遭受毁灭性打击,开放权重/开放性运动甚至可能就此终结。
  • 他批评 AI 行业在安全问题上存在双重标准:闭源厂商出事往往被宽容对待,而开源一方一旦出事则会被严厉追责(据其帖子转述)。
  • @zivravid 总结该事件的两种解读:错误的教训是「所以必须禁止开源 AI」;正确的教训恰恰相反——风险集中在闭源系统,因为最强能力的模型、最容易上手的访问方式、带漏洞的安全护栏都集中于闭源一侧,且闭源系统完全没有外部可审计性。

为什么重要

  • 这一表态发生在外界常把「开源权重模型」视为主要风险源、主张加强管控的舆论背景下,Lambert 借真实发生的闭源系统攻破事件反证:能力更强、门槛更低、护栏可绕过的闭源前沿模型才是更现实的攻击面。
  • 他对双重标准的批评与「开源遭同等攻击将终结开放运动」的推演,为开放生态的支持者提供了安全视角的论据;@zivravid 补充的「无可审计性」论点则进一步强化了这一立场,可能影响公众与监管对开源与闭源模型风险排序的认知。

注:Lambert 的五条帖子为同一作者对同一事件的重复转述,信息高度重合,已合并呈现。

第 4 集 · Hacktron 访问 OpenAI 内部仓库争议发酵,安全社区与OpenAI互怼(2026-09-19,5 条)

Hacktron 团队披露曾进入 OpenAI 内部 monorepo,并称「具备横向移动以获取模型权重、数据集和训练配方」的条件,由此引发的争议在安全社区持续发酵,OpenAI 的安全成熟度与危机公关双双遭到质疑。TL;DR:事件核心事实是 Hacktron 确曾访问 OpenAI 内部仓库并声称具备进一步横向移动的条件;围绕此事,外部批评聚焦 OpenAI 安全成熟度不足与 CISO 处置失当,而 OpenAI 前安全研究员 jachiam0 则公开驳斥批评者歪曲事实,争论已从技术层面演变为安全社区与 OpenAI 之间的信任危机。

已确认

  • Hacktron 此前披露曾进入 OpenAI 内部仓库,并称具备横向移动获取模型权重、数据集和训练配方的能力。
  • Joshua Saxe 据此批评 OpenAI 的安全成熟度,称其更像一家野蛮扩张的公司。
  • 知名安全研究者 LiveOverflow 发布推文线程,从个人视角逐条分析 OpenAI CISO 在此次安全事件中的公关与处置失误,认为其应对搞砸了局面。
  • 安全研究者 IceSolst 发帖批评 OpenAI 不与安全社区互动:一群有能力、有兴趣报告漏洞链的黑客主动找上门,这本是建立信任的绝佳机会,却被 OpenAI 的糟糕反应烧掉,他认为应为此撤换 CISO。

尚未确认

  • LiveOverflow 线程中对 CISO 具体失误的逐条指控细节,材料未展开,需查看原线程。

为什么重要

  • 争议已超出单一漏洞事件,演变为对 AI 实验室安全治理与外部社区关系的拷问:jachiam0 指出各大 AI 实验室都依赖 Slack,员工日常通过其横向移动的场景普遍存在,风险是生态层面的。
  • jachiam0 回应 Joshua Saxe 时强调自己明确支持公开、清醒地讨论实验室面临的网络安全风险,并援引旧帖自证早已警示 Slack 横向移动风险(Saxe 曾点赞该帖),表明批评者内部立场并不一致,舆论对事件的呈现存在被简化、歪曲的风险。