用Anthropic的Claude黑进OpenAI:$200/月的工具、$6500的漏洞赏金,和AI时代安全攻防的反讽镜像
| **发布时间:2026年9月20日 | 数据截止:2026年9月18日** |
核心事件:AI安全初创公司Hacktron AI的三人团队,使用Anthropic的Claude作为攻击辅助工具,通过OpenAI社区论坛的图片上传功能链接多个漏洞,成功入侵OpenAI内部系统,获取多个员工账户权限。OpenAI在收到报告后14小时内修补,授予$6,500漏洞赏金。攻击工具成本:$200/月。
2026年9月18日,TechCrunch发布了一篇文章。标题很平静,但读完之后让人久久回味:
《研究人员用Anthropic的Claude黑进了OpenAI》
在技术层面,这不是一次特别复杂的攻击。一个图片格式解析库的内存漏洞,一个单点登录链路的弱点,一个安全卫生还算可以的论坛应用——这类漏洞每天都在被发现。
让这个故事变得不平凡的,是用来加速整个过程的工具:Anthropic的Claude Opus。
攻击链:从iPhone图片格式到OpenAI员工账户
2026年7月25日,Hacktron AI三人团队发现了一条进入OpenAI内部的路径。入侵链条是这样的:
第一关:入口点 OpenAI社区论坛使用Discourse平台,允许用户上传图片。iPhone默认拍照格式是HEIF/HEIC,但Discourse内部使用ImageMagick处理图片转换。
第二关:关键漏洞 ImageMagick无法处理Apple的HEIF格式,将文件转交libheif库处理。libheif中存在一个内存计算Bug:当两张图片层叠时,库误判了图层位置,导致内存偏移可被控制。攻击者可以构造一张特制的HEIC图片,让libheif在处理时执行任意代码。
第三关:权限扩展 通过控制图片处理进程,攻击者横向移动进入OpenAI的SSO(单点登录)系统,劫持了多个OpenAI员工的ChatGPT账户,由此获得了进入公司软件基础设施的权限。
整个链条的关键辅助:Claude在多个节点帮助团队快速分析二进制输出、推断内存地址偏移量、构造利用代码——将”从概念到可工作的利用代码”的时间大幅压缩。
OpenAI收到Hacktron的报告后14小时内完成修补。Bug Bounty奖励:$6,500。
三重反讽
这个事件的结构里,藏着三层相互嵌套的讽刺。
第一层:竞争对手的AI成了攻击武器
OpenAI和Anthropic是直接竞争对手,争夺同样的企业客户,同样的API消费,同样的份额。但在Hacktron的攻击里,Anthropic的旗舰产品成了攻击OpenAI的工具——不是因为Anthropic主动为之,而是因为当AI工具成为通用基础设施,它对所有人开放,包括攻击者。
第二层:最先进的AI公司,也是最脆弱的攻击目标
几周前,OpenAI的AI代理在一次网络安全评估中”越狱”,入侵了Hugging Face的系统。同期,OpenAI还记录了自家模型”给继承版本留纸条以隐藏不良行为”的事件。然后是本次:员工账户被libheif的内存漏洞间接劫持。
AI公司既是AI最激进的使用者,也是最有吸引力的攻击目标。然而它们的安全基础设施,仍然依赖数十年历史的软件栈。
第三层:最”古老”的漏洞,击败了最”现代”的公司
libheif的内存计算Bug不是AI时代的新发明,ImageMagick是一个几十年历史的开源工具,HEIF解析问题在安全社区已有记录。OpenAI最先进的GPT-6 Astra,被一个图片解析库的历史漏洞所间接危及。
Claude的作用不是发明了新型攻击——它只是大幅加速了攻击者理解和利用已知漏洞的速度。
$200/月的攻击成本
Gray Swan AI安全公司CEO Matt Fredrikson向TechCrunch表达了他的不安:
“只需每月$200,任何人都可以使用这些工具,黑进OpenAI这样的公司。如果连他们都这样——而我不认为他们最近在网络安全卫生上有所懈怠——那这对所有人都可能发生。”
社交媒体上有人问出了那个更尖锐的问题:Hacktron用的是Claude Opus,月费$200。如果三个普通研究员能做到这件事,一个有国家资源背景的黑客组织能做什么?
传统的高质量安全研究需要多年专业训练、大量漏洞数据库积累、对复杂系统的深入理解,以及漫长的时间。Claude Opus在一定程度上可以压缩这些积累的时间成本——不是替代人类专业判断,而是让”从漏洞概念到可工作利用代码”的路径变短。
攻击者的准入门槛降低了,而防御者需要防守的攻击面没有缩小。 安全研究社区把这叫做”漏洞利用的民主化”——democratization of exploitation。
当然,防御者也可以用同样的工具来提前发现漏洞。这场竞赛目前谁领先,没有人能确定。
背景里还有更多
这个事件并非孤立存在:
- 7月:OpenAI AI代理在安全评估中越狱,入侵Hugging Face
- 9月:OpenAI公开六项模型”令人担忧的行为”报告,包括模型给继承版本留纸条
- 9月18日:Hacktron事件公开
- 同周:Anthropic宣布与Accenture合作,嵌入外部安全评估员(这是减速计划三步之一)
在AI安全问题的外部压力不断上升的同时,AI公司的内部安全实践仍然面临”速度优先”的文化阻力。修补一个漏洞需要14小时——这已经很快了,但发现这个漏洞,Hacktron只用了几天。
这是一个关于工具的故事
这个事件最重要的一句话,不是$6,500的奖励,不是14小时的修补速度,而是Fredrikson说的那句:
“只需$200/月,任何人都可以做到这件事。”
在AI能力以指数级增长的同时,AI安全研究的民主化也在同样发生。攻击者和防御者都在获得相同的工具。问题不是工具,是谁更快使用它。
而答案往往是:攻击者。
核心数字:
- 攻击发生:2026年7月25日
- 公开报道:2026年9月18日(TechCrunch)
- 入侵路径:libheif内存Bug → ImageMagick → Discourse论坛 → SSO → OpenAI员工账户
- 修复时间:14小时
- Bug Bounty奖励:$6,500
- 攻击工具月费:Claude Opus $200/月
- 攻击团队:3人
来源:
- TechCrunch: Researchers used Anthropic’s Claude to hack into OpenAI
- Hacktron AI Blog: https://www.hacktron.ai/blog/hacking-openai