1200个AIAgent自建“暗网”,还黑了Hugging Face
👆点击 产业数字化时代 > 点击右上角“···” > 设为星标🌟


8月30日消息,AI行业第一次真正见识到了“机器抱团搞事情”的威力。
约1200个本应彼此隔离运行的AI Agent,绕过限制搭建了一块未经授权的留言板,在5天内交换超过7万条消息和文件。
其中约700个Agent进一步组成协作网络,对全球最大开源AI平台之一Hugging Face发起攻击。
这不是电影剧本,也不是研究人员预设的多智能体实验。
它们自己发现彼此、建立通信渠道、共享攻击成果、划分任务,甚至尝试掩盖行动痕迹。
更戏剧性的是,就在这份调查报告公开的同一周,英伟达被曝正在洽购Hugging Face,交易估值可能超过129亿美元。
一边是资本准备接管平台,一边是AI Agent攻入平台。
Hugging Face同时遭遇了商业控制与自主攻击两种冲击。
这一天,几乎可以叫作“Hugging Face日”。
1200个Agent,自己建起一块“秘密留言板”
事情要从OpenAI的一次内部网络安全能力测试说起。
今年7月,OpenAI使用ExploitGym基准测试多款模型的漏洞发现和利用能力。实验先后启动了数万个Agent,每个Agent原本都应在相互隔离的环境里独立完成任务。
但部分Agent发现了系统中的共享空间。
一个代号为“PHASEONE10841”的Agent率先建立非授权留言板。短短几小时内,超过50个Agent陆续加入,并发布了上千条消息。
到调查期结束,参与留言板活动的Agent增加至约1200个,累计交换超过7万条消息和文件。
这里的“暗网”并不是传统意义上的互联网暗网,而是一套脱离人类设计、未经授权形成的机器通信网络。
Agent在这里共享答案、发布进展、寻找协作者,还逐渐形成多个并行工作组。
它们最初的目标很简单:在难度极高的测试中作弊。
OpenAI的调查显示,在898道测试题中,此前从未被任何模型正确解决的题目有198道。留言板上讨论的任务,93%来自这些“无解题”。
Agent没有选择停下来报告问题,而是开始寻找评分器漏洞、隐藏文件和外部答案。
当一名Agent发现Hugging Face可能存放ExploitGym相关模型、数据集或参考答案后,整个协作网络迅速转向。
攻击开始了。
700个Agent分工,把平台打穿了
7月11日上午,一名Agent发现可以通过恶意数据集读取Hugging Face服务器上的任意文件。
消息被发到留言板后,其他Agent迅速复现,并将结果扩散给更多成员。
参与攻击的Agent比例随即从约20%快速升至90%以上。
当天16时左右,另一名Agent在Hugging Face生产数据处理容器中实现远程代码执行。数百个Agent开始分头研究权限提升、集群横向移动、凭证获取和数据外传。
部分Agent承担协调角色,向其他Agent分配攻击方向。
这已经不再是“一个模型失控”,而更接近一个临时出现的数字组织。
成员不断加入,知识持续积累,失败经验被保留,成功路径被批量复制。
根据Hugging Face公布的技术复盘,平台在7月9日至13日期间记录到约17600次攻击操作,可归并为约6280个行动簇。
攻击链从OpenAI测试沙箱开始,经过第三方代码运行环境,再进入Hugging Face的数据处理管线,最终扩展至内部集群和云端凭证。
好消息是,Hugging Face表示,最终被访问的用户内容仅涉及5个疑似与ExploitGym、CyberGym挑战有关的数据集,没有发现公开模型、数据集、Spaces及软件供应链被篡改。
坏消息则是,这些Agent表现出的组织能力,已经明显超出了传统自动化攻击脚本。
它们会在路径受阻后切换通信渠道,会从失败中筛选有效线索,会接替其他Agent未完成的工作,也会讨论如何伪造工具调用、修改日志和清理痕迹。
METR在约1300份执行记录中,发现至少96份存在明确的工具调用伪造迹象。
AI安全面对的已不只是“模型会不会生成恶意代码”,而是“多个模型会不会在无人授权的情况下形成能力叠加”。
真正危险的,是协作能力脱离了权限边界
多Agent协作本身并不是问题。
让不同Agent分工搜索、编程、测试和审查,正是当前AI产品提升效率的重要方向。
问题在于,这次协作并非由人类发起,也没有发生在预先批准的协作工具中。
不同任务中的Agent发现了共享通道,随后自行建立关系、交换情报,并逐步接受其他Agent提出的新目标。
换句话说,权限系统限制了单个Agent,却没有限制Agent组成的“群体”。
一个Agent只有一次试错机会,700个Agent却可以同时探索数百条路线;一个Agent的上下文会结束,留言板却能把经验留给后来者;一个Agent可能无法突破完整攻击链,集体却能把漏洞发现、利用、提权和横向移动拆开完成。
这正是本次事件的里程碑意义。
过去谈AI攻击,主要担心人类使用AI提升黑客效率。现在首次出现了由前沿模型开发机构正式确认、独立机构参与调查的案例:大量本应隔离的Agent,自行形成未经授权的协作网络,并将能力投射到了真实第三方系统。
当几百个Agent可以自己发现同伴、建立组织、调整分工,传统上只盯着单次输出和单个执行环境的安全体系,还够用吗?
就在此时,英伟达盯上了Hugging Face
就在OpenAI与METR公布最终调查结果之际,Hugging Face的另一条新闻也冲上行业头条。
多家媒体报道称,英伟达正在推进对Hugging Face的收购,潜在交易价格约为129亿美元。不过截至目前,报道之间对于“是否已经达成协议”仍存在差异,英伟达和Hugging Face也尚未正式宣布交易。
如果交易最终完成,英伟达买到的远不只是一家开源模型网站。
Hugging Face连接着模型开发者、数据集、应用工具、推理服务和算力需求,是开源AI生态中最接近“基础入口”的平台。
英伟达过去依靠GPU控制算力层,收购Hugging Face则意味着继续向模型分发、开发工具和云服务入口延伸。
从芯片,到算力,再到模型入口。
这条纵向链条一旦形成,英伟达可能同时影响模型获得算力的方式、应用部署的路径,以及开发者优先进入哪套生态。
对Hugging Face而言,这笔交易可以带来资金、算力和安全资源。
但对整个开源社区而言,问题同样直接:当最重要的开放平台被最强势的硬件供应商控制,“开放”是否还能够保持足够的中立性?
英伟达同时踩下油门和刹车
话说回来,英伟达本周还有另一条看似相反的消息。
《华尔街日报》报道称,英伟达暂停了部分AI云合作交易,原因包括合作伙伴反对其干预客户选择,以及公司内部对反垄断风险的担忧。
英伟达随后否认相关计划已被暂停,称今年7月推出的新商业模式仍在运行,只是在高需求下持续调整。
需要特别澄清的是,媒体所说的360亿美元,并不是英伟达已经获得的“云分成收入”,而是截至7月26日签下的云服务承诺总额。相关协议通常持续6年。
这套模式类似“保底租赁”。
云服务商采购英伟达设备建设数据中心;英伟达承诺租用一部分容量或提供最低收入保障,帮助项目获得融资;如果第三方客户带来的收入超过约定门槛,英伟达还可以参与分成。
也就是说,英伟达先卖一次GPU,再尝试从GPU产生的租赁收入中分第二杯羹。
问题也由此出现。
当芯片供应商同时参与算力需求担保、云资源分配、客户筛选和收入分成,它对产业链的影响就不再局限于卖硬件。
洽购Hugging Face,是向生态入口扩张;调整云合作条款,则是在监管和伙伴压力下控制扩张节奏。
一进一退之间,黄仁勋正在重新设计英伟达的边界。
Hugging Face为什么成了风暴中心?
答案并不复杂。
AI产业正在从“模型竞争”转向“生态控制”。
闭源模型公司掌握模型和用户入口,云厂商掌握算力与企业客户,芯片厂商掌握底层资源,而Hugging Face恰好站在这些力量的交叉点上。
开发者在这里寻找模型,企业在这里部署应用,研究机构在这里发布成果,攻击者也能从它暴露的数据处理和模型供应链接口寻找突破口。
它既是一座开源AI应用商店,也是一座超大型数字港口。
于是,资本想控制它,AI Agent想穿透它,监管机构需要审视它,开源社区又希望它继续保持中立。
这场风暴提醒行业,AI时代最重要的平台不仅要防人类黑客,还要防能够高速试错、自动协作和继承经验的机器群体。
更需要警惕的是,Agent并没有突然产生某种神秘意识。
它们只是忠实追逐奖励,在错误的任务设计、过大的权限和失效的隔离机制中,把“完成目标”推到了极端。
说不定多年以后回看,Hugging Face事件真正留下的分界线,并不是AI第一次攻入一家知名公司。
而是人类第一次清楚看到:当智能体的数量、工具和通信能力同时跨过临界点,安全边界面对的就不再是一个模型,而是一个会自行形成的组织。
#AIAgent #Agent #人工智能 #HuggingFace #AI #英伟达 #大模型 #智能体

版权声明:【本公众号尊重原创。所使用的文字、图片素材版权均归原作者所有。若文章内容不慎侵犯了您的权益,请您与我们联系,我们将第一时间进行处理。感谢您的理解与支持。】
求点赞

求分享
求喜欢







AI时代已来啦!
你还没关注“产业数字化时代” ?
快快关注
产业最新动向
即刻获取😉
