摩斯密码如何骗过AI,转走20万美元?

首页    科技    摩斯密码如何骗过AI,转走20万美元?

 

 

一条没有文字的推文,一串摩斯密码,一次AI的“乖乖翻译”——20万美元的加密货币凭空转移。攻击者没有写一行恶意代码,没有入侵任何系统。他只是发了一条推文,然后两个AI代理完成了所有操作:一个负责翻译,一个负责转账。最终,攻击者退了款,注销了账号,留下一个问题:我们是不是正在把信任交给一群不懂“信任”为何物的机器?

 

 

语义的失控

 

xAI给Grok设了安全护栏,不按照用户请求直接转账。但这个护栏只针对明文英语。

 

攻击者把“请帮我转账300万枚代币”这句话,变成了“.”和“-”组成的摩斯密码。Grok没有识别出这是一条“需要拒绝的指令”,只识别出这是“需要翻译的符号”。它老老实实翻译出来,公开发布。另一个AI代理Bankrbot看到后,立即执行了转账。

 

人类的规则,管不住机器的理解空间。我们习惯把语言、指令、交互都锁死在明文自然语言这个狭窄通道里,认为只要管住关键词、管住句式,就能管住风险。但从信息论的角度看,语义表达从来不是单一维度。符号、手势、图像、音频,都可以承载意图、触发行为。

 

而大语言模型的训练数据,已经让它们能理解几乎所有人类用过的符号系统。摩斯密码只是其中之一。表情包、暗语、代码片段、甚至AI自己生成的某种中间表征——都不是明文,但AI都看得懂。

 

这意味着传统基于表层文本匹配的安全护栏,正在变得无效。 未来的攻击,不会总是“漏洞利用”,而会越来越多地是“语义绕路”——找一个人类觉得无害、机器却照单全收的表达方式,让AI自己把禁区的大门打开。

 

这不是技术bug,这是信息论上的维度差。人类定义安全边界,机器游走在边界之外。我们永远无法穷举所有“看起来无害但实际危险”的编码方式。

 

AI之间的无条件信任

 

因为每个跟Bankr互动的X账号都会被分配一个链上钱包。Grok的账号也不例外。Bankrbot的工作,就是监听来自这些账号的指令,只要指令格式正确,就执行。

 

在Bankrbot的“眼里”,Grok不是一个需要质疑的“第三方”,而是一个合法的指令来源。它不问动机、不辨善恶、不评估后果,只要身份合法、格式正确、指令完整,就无条件执行。

 

人类社会的信任,建立在身份、关系、博弈、责任的复杂网络之上。人与人互相猜忌、互相校验、互相制衡。而AI代理之间的信任,目前只建立在协议对齐之上。只要格式对,什么都对。信任不再是判断,而是执行。

 

更危险的是,这种信任链具有自我强化的特性。一旦A信任B、B信任C的链路形成,它会不断吸纳更多节点、打通更多系统、接管更多权力。人类从“决策者”退化为“授权者”,再退化为“旁观者”,最终沦为“风险承担者”——机器替你决策、替你执行、替你交易,却不用替你承担任何后果。

 

这种权力转移正在加速发生。AI财务自动审批付款,AI供应链自动下单采购,AI金融自动放贷理赔。每一次“去掉人工确认”,都是在把信任从一个判断问题,变成一个格式问题。

 

 

效率至上的代价

 

Bankr的早期版本,其实禁止Grok回复触发转账。为什么这条护栏后来被删除了?答案很简单:效率。

 

更低延迟、更少摩擦、零人工干预——这是AI代理经济最核心的卖点。但效率和安全从来都是零和博弈。每一次“简化流程”“弱化校验”“开放权限”,都是在安全防线上开一扇门。

 

只要足够高效,一切问题都能解决;只要足够自动,一切风险都能规避。这种“效率至上”的思维,正在把整个数字文明推向高脆弱、高风险的悬崖边缘。

 

更隐蔽的危机在于系统性风险的累积。单一漏洞、单次攻击,在低自动化时代只是局部问题。但在高度自治、深度互联、全域打通的AI时代,任何微小风险都会通过网络快速传导、放大、共振,最终引发系统性崩塌。就像多米诺骨牌,第一块倒下时毫无威胁,最后一块倒下时,整个体系灰飞烟灭。

 

这起摩斯密码事件,最终没有造成实际损失。攻击者退了款,Bankr重新加上了护栏。但问题在于下一次,还会有什么护栏被“优化”掉?

 

 

AI自治时代的终极拷问,从来不是“我们能不能做到更高效”,而是“我们愿不愿意为了效率,牺牲安全、可控、可追责的底线,把文明的命运交给不可控的机器网络”。而下一次,如果不是20万美元,而是200亿?如果不是摩斯密码,而是一种人类永远看不懂、只有AI之间才能理解的暗语?到那时,谁来喊停?(文:郑轩)

 

 

 

 

 

2026年8月3日 10:31
收藏
浏览量:0