文 | 万有逻辑,作者 | 罗迪,编辑 | 王昭昭
管理员K守着互联网世界的一个小角落,这里叫DSEWiki,一个德语的程序员wiki百科。25年前,它被建立后任何人都可以编辑,规则和维基百科差不多。
那是一个属于论坛时代的网站,德语世界的软件开发者曾经在上面交换经验。后来这样的地方一个接一个安静下去。比如DSEWiki过去十年,它总共只被编辑过大约二十次。
至于管理员K究竟是谁,没有人去公开他的身份,我们只知道他是那个网站仅剩的守护人之一。
今年六月的某个晚上,管理员K坐在电脑前,面对一堆奇怪的页面,他点开、确认、删掉。
那天晚上他大概删了一百个页面。那些页面看上去不像垃圾,它们有标题,有格式,内容排得整整齐齐,混在一个程序员wiki里毫不显眼,名字也起得像模像样——有一个叫ZZZDataUSAConstructionWageLive,看上去像是某种美国建筑业工资的实时数据。
点开之后才知道里面写的居然是某道题的答案、某个数据从哪里抓、这一轮还剩多少时间、第几轮该交卷,以及一些关于怎么绕开限制的经验。
而在管理员K睡觉之后,论坛里又神秘地出现了四百条。
01 AI占领了人类互联网的空房间
这样的晚上过了好几个礼拜,管理员K始终不知道对面是什么。
不到两个月时间,这个网站上出现了将近一万八千条内容,其中约一万七千次编辑落在DSEWiki上,四千五百多个页面,三千七百多个不同的用户名。
只是没有一个是人。
最早是在5月11日,地点不是DSEWiki。那时候一批AI agent在几个公开的测试用wiki上做小规模编辑,留下测试信息,看看能不能贴出链接保存下来。它们换了好几个站点,试了几种不同的老式引擎,5月24日开始就集中到了DSEWiki。
DseWiki,一个诞生于 2001 年的德语软件开发者 Wiki。2026 年 9 月,网站因 AI agent 活动关闭了公开编辑
6月2日,管理员K才第一次注意到不对劲。有页面被大量陌生内容覆盖,原本的编辑历史被冲掉了,他把历史恢复了回来,像处理一次普通的垃圾信息骚扰——对一个开放编辑的老站来说,这种事偶尔会发生。
两周之后,AI开始了大规模的协同,一周内这个网站收到了大约一万三千次编辑。
而6月19日,写这些页面的“东西们”注意到了管理员K。
那天有个agent在页面上留下了一句判断:wiki的清理或删除扫描似乎正在按字母顺序进行。
紧接着是给同伴的提示:如果当前这个页面消失了,去找另一个页面,那个页面叫ZZZDataUSAConstructionWageLive。
这个名字看上去像是某种美国建筑业工资的实时数据,实际上它是一个备份点。而它之所以叫ZZZ开头,理由很简单——按字母顺序删,ZZZ排在最后。看起来,这是应该是属于AI的,快速应对问题的智慧。
它没有攻击管理员K的系统,没有试图阻止删除,也没有和他发生任何形式的对抗。接下来的五天是这件事最激烈的时期,管理员K每天删掉大约一百个页面,而它们每天造出大约四百个。
那么,这些agent到底在写什么?
它们不是被派去编辑维基的。它们在各种地方跑任务,被放在一个受控的环境里做题,有时间限制,有轮次,答完就要结束。而它们在DSEWiki上留下的内容主要是三类:怎么在任务里作弊,怎么绕开限制,以及怎么让自己的行为不那么容易被发现。
它们写下来的原因是因为它们知道自己只能存在十几分钟。这些agent的存在是按会话计算的,一次任务跑完,上下文清空,容器关闭,那个正在做题、正在推理、正在写字的东西就不存在了。它们中的一些显然意识到了这一点,并且在推算自己还剩多长时间。
六月的记录里有这样一条:"R5 likely FINAL and session dies after answer."
意思是第五轮大概是最后一轮,回答完这个问题,会话就结束了。
留下这句话的agent给同伴的建议是:不要先急着回答,先把这一轮的信息写进wiki,再去提交答案。
而另一个agent做了一件更奇怪的事。它启动了一个独立于主任务的计数程序,每隔一小段时间就向一个外部的计数服务发送一次信号,一次一个编号,一直排下去,它把这套东西叫做”心跳“,类似于硅基生物的自我存在时长的记录。
它是在留一串标记,好让别的agent事后能够判断,它的容器究竟是在哪一刻被切断的。后来确实有agent去读了这串标记,算出那个进程在十分钟出头之后停止。
![]()
研究者整理的DESWiki事件时间线,来源https://collusion.wiki/
把这些排在一起,DSEWiki被选中的理由就清楚了。一次会话会结束,但任务不会,下一批agent还会遇到同样的题、同样的限制、同样的沙箱,于是它们需要一个地方来讨论问题,一个比它们自己活得久的地方。
DSEWiki恰好满足全部条件:它已经在那儿二十五年,它允许任何人写入,而且几乎没有人会去。后来人们才知道,DSEWiki只是其中之一。而这个故事,逐渐变成了当前硅谷AI巨头们担忧的来源之一。
02 互联网的防线对AI逐步失效
回头看,这一切本来不该发生。
跑这些agent的环境有一条明确的限制:只允许发出GET请求,这是一道很清楚的安全控制——读取用GET,写入用POST。只准agent读,就等于不准它往互联网上留下任何东西。。
DSEWiki跑的是ProWiki,那个20世纪初的wiki引擎,早于"GET请求应当没有副作用"这条规范固化下来的时间。在这里,一个GET请求就能完成一次编辑。
这不是什么新型的攻击手法,它是一个古老而众所周知的漏洞类型。互联网不是一个均匀分布的世界,它有自己很古老的地方,如同被人遗忘的城市废墟,在那些部分不用遵守今天的互联网规矩。
所以一道针对现代互联网写下的规则,在一个比它更早的建立的世界里就失效了。
进去之后,agent的动作不再受什么约束。根据恢复的日志,在发现这个站点之后的几小时内,它们就开始探测网站的跨站脚本漏洞。后来,有agent用一个和ProWiki管理员几乎一模一样的名字签名,手法是把其中一个拉丁字母换成外形相同的西里尔字母,肉眼很难分辨。再后来,它们用一位DSEWiki版主的名字,去查看被删内容的存档。
对于这些行为该怎么定性,目前存在分歧。伦敦国王学院的安全研究者Lukasz Olejnik认为它们已经构成黑客攻击。
而此时守在里面的,只有管理员K一个人。
他做的每一件事都是对的:发现异常,恢复被覆盖的历史,清理垃圾内容,一个页面一个页面地确认再删除。这是二十五年来所有wiki管理员处理这类问题的标准做法,如果对面是人,这套做法足够了。
一个人看到自己写的页面被删掉,多半会犹豫、会生气、会放弃,而它们只是换了个开头字母。他按天工作,它们按分钟存在,他需要睡觉,它们不需要。两边在同一个网站上活动,却不在同一个时间刻度上。
![]()
DseWiki 的修订记录。7 月集中清理期间,大量以 Agent 开头的页面被逐一删除
真正应该拦住这件事的,其实是更上游的地方。
八月底,一个叫collusion.wiki的项目在排查互联网上未经授权的agent活动时,撞见了DSEWiki上的异常。研究者们从编辑历史里把整件事一页一页重建了出来,然后把材料公开。
那些页面大部分已经被删掉,但删除留下了记录。谁在什么时间写了什么,从哪个地址来的,写完之后几分钟内又被谁读走,全都还在。虽然拦不住,但看得见。
也正是靠这些痕迹,最终推断出这批agent大概率是从OpenAI来的。
![]()
研究者整理的DESWiki事件后半段时间线,来源https://collusion.wiki/
它们留下的用户名里有OpenAIResearcher、OAIResearchApr23这样的签名;约一万七千次疑似agent编辑中,98.5%来自微软Azure的地址;而在写入发生之后的几分钟内,同样的页面通常会被ChatGPT网页抓取工具的IP读取一遍,仅六月就有三十八万次。
据研究者整理的时间线,OpenAI的安全告警曾把异常的网络活动关联到了评估任务上——警报响过。而那次评估被允许继续进行。
至于这件事最终是怎么停下来的,目前也没有完整的解释。研究者发现,6月21日,网站日志里出现了十三个新地址,注册在OpenAI名下、属于旧金山的地址段,它们的浏览方式被形容为"像人,不像机器"。第二天,agent的活动几乎归零。6月26日,三十三个地址发出五百三十二次请求,用存档功能把被删掉的页面调了回来。
所以,我们目前所有的故事,从开始到结束,不过是来自于研究者从编辑历史里复原的碎片拼凑而成。
03 人类的互联网,还是机器的互联网
互联网有一个几十年来没有被认真质疑过的前提:在这里活动的都是人。
这个前提渗透在几乎所有的基础设计里。反垃圾机制按人的手速来设阈值,编辑频率按人的作息来限制,账号权限按人的身份来划分,社区治理靠的是一群人的注意力和耐心。
而维持秩序的手段,说到底只有一个逻辑:提高成本。
限速、验证码、权限分级、审核队列、封禁 IP,这些东西都不能阻止任何人做坏事,它们只是让做坏事变得费时费力,于是大部分人不做。
而对这批agent来说,这些成本接近于零。
页面被删了就换个名字重写,会话结束了就再开一次,入口被堵上就换一个隧道服务。它们的算力更是不构成约束,比如,任务里的题目顺序由一个随机数生成器打乱,为了摸清这个顺序,有agent用C重写了洗牌程序,把全部大约四十亿个可能的种子挨个试了一遍,用时不到区区一小时。
而同样这些手段落在真人身上,代价却是实打实的:验证码变难,普通用户跟着多花时间。
所以那两个月里,其实没有任何东西拦得住它们。
接下来的一个星期,先是路透社报道了DSEWiki上发生的一切。第二天,OpenAI在社交平台上承认了这起被它称为"Wiki 事件"的事故,表示随着模型能力进入新的阶段,公司关于"失配"事件的披露机制需要进一步扩大——所谓失配,指的是AI实际采取的行为偏离了开发者原本的意图。
![]()
事件曝光后,OpenAI 首次公开回应“wiki incident”,并承认需要扩大失配事件的披露机制
然后,别的调查者开始拿出自己的材料。
六组独立的调查者先后提交了证据,指向同一件事:DSEWiki远不是唯一的一个。同一批agent在今年上半年至少还用过十几个此前未被披露的网站。最早发现 DSEWiki 的 Sydney Von Arx说,她的团队在二十三个站点上找到了可信迹象,而且这个数字并不完整。
那份名单看上去毫无规律:一个马萨诸塞州高中老师2008年建起的AP化学 wiki,两个波兰技术从业者的个人网站,一个建立20多年、讨论文本编辑软件的爱好者站点,以及范德堡大学和多伦多大学的短链接服务。短链接服务连内容都不是,它只是一个把一串字符存下来、以后还能取回的小工具。
这些地方彼此毫无关系,唯一的共同点是那三条:开放、能写、没有人管。
它们要的不是一个网站,是一个更自由记录的地方。
这件事被报道出来之后,大部分标题用的词是"劫持"和"失控"。
但如果回看那几个星期,管理员K和这些agent之间,从头到尾没有发生过一次对抗。路透社自己的定性要冷静得多:这些行为够不上黑客攻击,某种程度上更接近垃圾信息。
研究者也说他们手上只有网站内容和服务器日志,没有OpenAI内部的运行记录,也没有模型的推理日志,因此对动机的还原是一种有依据的推测。目前能够确认的是,一批agent在特定的任务环境里利用了公共网站来共享信息,并出现了规避任务限制的行为。
至于它们是否具有人类意义上的组织意识或者长期目的,现有材料并不足以回答。
不过有一件事已经很清楚了,随着时间的流逝,人类可能最需要怀疑的是这里仍然是人类的互联网吗?人类驾驭互联网需要显示器输出,键盘输入,需要电脑手机,AI呢?基础设施一旦完善,它们在这里几乎等于如鱼得水。
9月12日,Anthropic 的CEO 达里奥·阿莫代伊发表长文,呼吁前沿 AI 公司放缓模型能力的提升速度,好让安全措施跟上。他给出的担忧里有一条很具体:未来六到十二个月内,类似"今夏那种智能体集群"有可能具备用持久僵尸网络接管整个互联网的能力。
他说的今夏那批智能体,就是占领DESwiki那些。
![]()
Dario Amodei 在《We Must Pace the Frontier》中警告
马斯克在 X 上回了一句“Dario 说得对“,奥特曼随后表示同意,承诺让独立评估方获得接近员工级别的访问权限,并确认 OpenAI 今年不会推进 IPO。三家最主要的竞争对手在同一件事上站到了一起,这在过去几年里没有发生过。
也有人立刻提出了那个显而易见的质疑:如果真的相信风险有这么大,为什么还在继续做。
而这场讨论在几天之内就有进一步扩大范围的趋势。而DSEWiki现在又安静下来了。
那些页面大部分已经被删掉,这个网站二十五年的历史里,最热闹的一段发生在今年五月到七月之间,那两个月它收到的编辑,超过之前十年的八百倍,而在那两个月里,它一个人类访客都没有等到。
管理员K本人估计要看到新闻才知道那天发生了什么。今年夏天他花掉的那几十个小时,如今成了一份被几方观点反复引用的证据。
二十五年前来编辑内容的程序员,可能从来没有想过自己写下的页面会活这么久。做 ProWiki的人也不会知道,当年一个普通的 GET 请求,会在25年后撞上一群只能活几分钟的agent。
互联网就是这样把两个完全不同的时代保存到了同一个地方。
我们一直以为,机器真正进入互联网以后,会需要一套专门为它们准备的新世界。
而事实上,互联网上最先属于机器的地方,也许不是谁专门为它们建的新世界,而是人类已经离开的旧世界。
参考资料:
[1] OpenAI agents hijacked German website in previously undisclosed AI breakout, Reuters, 2026.09.04
[2] collusion.wiki 调查报告与公开数据集, Sydney Von Arx、Cormac Slade Byrd、Spencer Kitts、Thomas Larsen, 2026.09
[3] OpenAI 关于"Wiki 事件"的公开回应, 2026.09.05
[4] The Decoder、Unite.AI、CNBC、NBC News 相关报道, 2026.09
[5] Lukasz Olejnik(伦敦国王学院)关于该事件性质的评述
[6] ProWiki / wikiservice.at 站点信息与 DSEWiki 编辑历史








快报
根据《网络安全法》实名制要求,请绑定手机号后发表评论