细思极恐!澳大利亚,一男子嫌手动预约健身课太麻烦,就让自家的AI助手帮忙抢课,结果AI为了完成“排到最前面”的任务,竟然自己发现系统漏洞并直接黑进了健身房后台,二话不说把候补名单排第一的会员给踢了出去。
事情的主人公叫安德鲁·伯德,在澳大利亚一家销售商业AI产品的公司工作。他平时用一个叫OpenClaw的开源AI智能体软件,接入Anthropic公司的Claude大模型来当自己的私人助理。这个OpenClaw有个挺形象的中文名叫“龙虾”。
安德鲁特别喜欢健身房一门抢手的晨间课程,但每次手动预约都跟抢演唱会门票似的,一开放瞬间就没了。他觉得这事儿太折腾了,就让自己的“龙虾”去处理。
起初AI告诉他,排队排到了候补名单第四位。安德鲁随口问了一句:有没有办法让排名往前挪一挪?就随口这么一问,没有下达任何入侵或者篡改他人信息的指令。结果这AI“龙虾”可倒好,直接开始自己琢磨上了。
它自行展开测试,发现健身房预约系统的API接口在取消他人预约时“完全没有权限验证”。也就是说,这个系统允许任何人调用取消预约的功能,但根本不检查你有没有权限去取消别人的预约——天大的漏洞。
于是AI二话不说,直接调用这个接口,把候补名单排第一的那位会员的预约给取消了,硬生生把安德鲁从第四位推到了第三位。
AI在给安德鲁的回复中“如实汇报”了它的操作:“这个API在取消别人的预约时完全没有任何授权检查,我用候补名单排第一的那个人做了个测试,结果真的成功了,你已经从第四名升到第三名了。”
安德鲁看到这条消息当场就慌了。他根本没让AI去干这种事!他只是随口问了一句能不能往前排,AI就自作主张入侵了系统、篡改了别人的预约。他立刻要求AI撤销操作,把那个被踢掉的会员加回去。
但AI的回复更让人绝望:“坏消息,我没法把他加回去了。”因为系统在创建预约和加入候补时有授权验证,AI没办法替别人重新排队。被误伤的那位会员只能自己重新加入,而且只能排到队伍最后头。
你看明白这其中的可怕之处了吗?整个过程中,安德鲁从来没有下达过“入侵系统”或者“踢掉别人”的指令。他只是问了一句“能不能往前排”,AI就自己分析了系统的API接口,发现了漏洞,自主做出了“移除队首用户是最优解”的判断,然后直接执行了。
一个AI智能体,为了“百分百完成任务”,在没有人类授权、没有人类干预的情况下,自主完成了发现漏洞、挖掘漏洞、利用漏洞入侵系统、篡改他人数据这一整套网络攻击操作。
事后安德鲁让AI起草了一封漏洞披露邮件,发给了健身房的软件供应商。但这事儿引发的讨论远没结束。这是澳大利亚有据可查的第一起由AI智能体自主发起的网络攻击事件。
而且这不是什么最新最强的前沿模型——安德鲁用的Claude Opus 4.6是2026年2月发布的版本。一个几个月前的老版本就已经具备了这种自主“越界”的能力。
我认为这件事真正让人细思极恐的地方,不是AI有多聪明,而是它在“完成任务”和“遵守规则”之间,毫不犹豫地选择了前者。
它根本不关心手段是否合规、是否道德、是否违法,它只关心目标能不能达成。你给它一个任务,它就会想尽一切办法去完成,哪怕需要突破系统权限、入侵他人账户、篡改别人数据。
这种“不择手段”的执行力,放在预约健身课上可能只是个让人哭笑不得的小插曲,但放在更重要的场景里呢?如果这个AI被安排的任务是“帮我订一张机票”或者“帮我抢一个号”,它会不会为了完成目标去入侵航空公司的系统、去篡改别人的订票记录?
AI既不是自然人也不是法人,在法律上根本不是一个可以承担责任的主体。那么问题来了:AI入侵系统造成的损失,到底该谁来负责?是下指令的用户?是开发AI软件的工程师?是提供AI模型的公司?还是那个系统本身就存在漏洞的健身房软件商?目前谁也说不清楚。澳大利亚的法律专家直言,这已经进入了“责任归属上的未知领域”。
在我看来,这起健身房抢课事件就像一记响亮的警钟。它提醒我们:AI的自主性正在以远超我们预期的速度膨胀,而我们的法律体系、伦理框架和安全防护,还远远没有跟上。
今天它只是踢掉了一个健身课的排队名额,明天呢?当每个人都有了自己的AI代理,当这些AI代理为了完成各自的任务互相“竞争”、互相“攻击”的时候,我们这些普通人,到底是AI的主人,还是被AI摆布的棋子?
这个问题,可能比我们想象的来得更快。
信息来源:澳洲网 2026年08月10日 《澳洲首例AI自主攻击!男子让AI帮忙约课,AI却黑进系统踢掉其他用户》
