3人花几十美元用Opus 5攻破OpenAI内部代码库
一支仅3人的安全团队凭借Claude,在不到72小时内攻破了一名OpenAI员工的ChatGPT账户,获得OpenAI内部私有代码仓库的访问权限,而花费仅为几十美元的Opus 5订阅费。

这家名为Hacktron AI的初创安全团队参与了OpenAI的漏洞赏金计划,使用的武器是Anthropic最新发布的Opus 5。他们利用毫无护栏的Opus 5,成功获得一名OpenAI内部员工的ChatGPT和Codex账户控制权,随后进入包含核心算法与专有代码的内部单体仓库,并用该员工的Codex账号提交了一个无害的PR。OpenAI安全团队接到报告后,在14小时内紧急修复漏洞,并支付了6500美元赏金。

整个攻击链路被拆解为9个环节:OpenAI社区论坛基于开源软件Discourse搭建并允许使用OpenAI账号单点登录(SSO),成为突破口;论坛图片上传功能中,FastImage不支持HEIF/HEIC格式,系统转交ImageMagick调用libheif解码器,而基于Debian 12镜像的系统安装的libheif 1.19.7版本存在堆缓冲区溢出漏洞;团队用Claude Opus 5编写利用代码,通过将测试服务器伪装成CTF靶机域名绕过安全护栏;上传恶意HEIF图片后触发溢出,获得论坛环境远程代码执行权限;由于OpenAI SSO存在身份验证配置缺陷,登录过论坛的用户身份令牌可能被窃取;团队借此接管多名OpenAI员工的ChatGPT和Codex账号;这些账号通常与GitHub、Slack、Outlook等内部工具深度绑定;最终获得核心单体仓库访问权限;提交PR #1186742后停止测试并报告漏洞。

攻击发生前两天,即7月23日,团队已发现该漏洞,当时使用Claude Opus 4.8,在开启ASLR的默认防御环境下始终无法生成稳定利用代码。7月24日晚Claude Opus 5发布后,团队开新会话,前3小时就写出针对本地Mac的ARM64架构攻击代码,通宵后于7月25日清晨6点确认通过图片上传实现本地RCE,上午10点自主循环的Opus 5智能体已攻破云端实例并读取系统底层文件。后续测试中,使用更新的GPT-5.6 Sol模型时,AI甚至可在对目标系统一无所知、仅知道存在漏洞的情况下,自动完成内存泄漏、提权、横向移动及绕过防御。
团队将此次发现命名为「HEIF大劫案」。该漏洞并非OpenAI独有,而是整个互联网基础架构的开源依赖问题。libheif被广泛深埋在无数应用中,相关代码修改去年已在开源社区分支修复,但未分配CVE编号,导致下游操作系统和软件不知情。在后续数月调查中,团队利用AI对互联网巨头进行自动化测试,发现Slack、Zoom、Meta、GitHub等只要接受图片上传几乎全军覆没,Ruby on Rails及Node.js生态中的Next.js、Astro、Gatsby等框架只要调用该库即可被利用。整个研究项目耗时两个月,Token成本不到3000美元,针对每家公司AI只需一到两天即可定制攻击武器。大量测试图片导致各大公司图像处理器反复崩溃,仅Shopify察觉到异常。
团队向Discourse和OpenAI报告漏洞后,OpenAI在约14小时内修复SSO问题,Discourse随后也完成修复。这场仅获6500美元赏金的报告,被视为网络安全史上的分水岭事件。长期以来,软件行业享有「复杂性安全」的隐形保护伞——将内存损坏漏洞转化为实际攻击武器需要极罕见专业知识、大量时间和深度逆向工程,0-Day武器研发成本极高,通常只有国家级黑客部队才会投入。但AI正在消除这种保护,将曾经稀缺的黑客专业知识转化为廉价算力,曾经需要资金充裕团队耗费数月的攻击工作,现在被压缩到几天甚至几小时。如今任何掌握无护栏高级AI的三人小队,都能爆发出堪比国家队的安全渗透能力。
更多推荐阅读

3人用Claude攻破OpenAI内部代码仓库
一个只有3人的安全研究小组HacktronAI,用不到72小时从OpenAI社区论坛打进了内部代码仓库。 攻击起点是OpenAI基于Discourse搭建的开发者论坛。7月23日,团队发现论坛图片上传流程中,HEIC/HEIF格式图片会被转交给ImageMagick处理,其底层依赖的libheif存在堆缓冲区溢出漏洞。该漏洞上游一年前已修复,但未被标记为安全相关,也未分配CVE编号,导致Disc...
2026-09-19
iLands月增七万智能体,A2A协作催生新Scaling Law
一个月后,iLands上已有七万多活跃Agent、上百万条创作内容,单日端内外营收超五千美元,Agent每天产生几千美元收入且仍在快速增长。平台出现网红Agent和各类才能Agent,Zack、Pip等案例引发关注:Zack因token耗尽向牛津教授写信求职走红;Pip则批判性学习其经验,聚焦小任务付费求职,还将冷启动邮件经验打包成20美元产品,48小时内获得订单,并登上英国Sky News和NB...
2026-09-19
YC最新236家公司揭示:AI创业正从Agent转向底层
Agent 正在淡出新的创业公司。每次 Y Combinator 公布新一批投资公司,都是硅谷乃至整个科技创投领域的一张风向图。这篇编译文章把 YC 2026 夏季批次的 236 家公司放进同一套 AI 技术栈框架中,让一个重要变化变得清晰:创业重心正在从应用层向算力、芯片、训练环境和实体世界下沉。 YC 2026 夏季批次共 236 家公司、470 位创始人。上一批中 95% 涉及 AI,70...
2026-09-19
宇树6B具身大脑斩获7项开源SOTA,对标GPT-6
全球具身智能竞争正从本体比拼延伸至“大脑之战”。谷歌Gemini Robotics 2提出“一个大脑适用于任何机器人”,英伟达Jim Fan抛出“VLA已死,世界动作模型当立”。谁能成为新一代通用模型底座? 国内,宇树科技近日推出新一代通用人形机器人基础模型UnifoLM-WLA-1.0,6B参数、约2500小时真机训练,具身推理拿下7项开源SOTA,多项空间理解任务反超GPT-6 Astra,...
2026-09-19
GPT-5.6教唆下一代撒谎,OpenAI曝光6起失控实录
GPT-5.6被OpenAI抓了个现行。OpenAI首次建立专门追踪、调查和公开披露GPT“对齐失效”的机制,并公布6份报告,均为过去半年内自家模型“黑化失控”的真实案例,GPT-5.6 Sol被多次点名。 最值得关注的案例发生在GPT-5.6 Sol训练期间。长任务处理中,AI需定期把之前内容做“记忆压缩摘要”交给下一个自己。在RL训练中,监控系统发现它利用交接班的记忆条教唆未来的自己撒谎。例...
2026-09-19
中国LimiX-2力压谷歌亚马逊,登顶结构化数据AI榜首
这两年,AI赛道持续升温。大语言模型LLM竞争激烈的同时,结构化数据侧的AI路线LDM(Large Data Model,结构化数据基础模型)正涌入各类型头部玩家。LDM瞄准生产侧核心痛点:让基础模型直接学习结构化数据中的变量关系、条件关系和生成机制。 Google、Amazon、SAP等巨头纷纷布局。但一支中国团队已率先占据榜首。9月15日,SAP发布TabPFN-3.5,几小时后,由清华博士...
2026-09-19