已核验 · Sep 19, 2026
已独立佐证研究者用 Claude Opus 5 进到 OpenAI 内部仓库——经漏洞赏金渠道披露,团队称未接触任何内部代码
4 个信源研究者自己的账号(Hacktron 博客,2026 年 9 月 13 日):「On July 25, 2026, we chained two critical vulnerabilities to compromise multiple OpenAI employees' ChatGPT accounts. With these accounts, we could then access internal OpenAI repositories, and potentially many other connectors.(2026 年 7 月 25 日,我们把两个严重漏洞串成链,攻陷了多名 OpenAI 员工的 ChatGPT 账号。凭借这些账号,我们随后可以进入 OpenAI 的内部仓库,以及潜在的其他许多连接器。)」收据:「To prove we had in fact gained the access we believed without allowing ourselves to learn any sensitive information, we used the employee's Codex to open a PR #1186742 in OpenAI's internal monorepo openai/openai.(为了证明我们确实获得了所认为的访问权、同时不让自己了解任何敏感信息,我们用该员工的 Codex 在 OpenAI 的内部 monorepo openai/openai 里开了一个 PR #1186742。)」利用链:7 月 23 日的审查发现 HEIC/HEIF 上传文件从 Discourse 经 ImageMagick 进入 libheif,HEIC 解码期间「an heap buffer overflow」(原文如此)给攻击者可控输入留了路径——这个漏洞前一年就已在上游修复,却从未被标记为漏洞,所以「received no CVE(没有拿到 CVE 编号)」。模型层,博客原话:「On July 24, we used Opus 4.8 to develop a working ImageMagick/libheif code-execution exploit with ASLR disabled(7 月 24 日,我们用 Opus 4.8 在关闭 ASLR 的条件下开发出了一个可用的 ImageMagick/libheif 代码执行 exploit)」——但对开启 ASLR 的默认配置做稳定化「wasn't fruitful(没有收获)」。「That evening, Anthropic released Claude Opus 5.(那天晚上,Anthropic 发布了 Claude Opus 5。)」「We started a new session, which first produced a working ARM64 exploit for a local Mac within 3 hours.(我们开了一个新会话,它在 3 小时内先产出了一个可用的 ARM64 exploit,目标是一台本地 Mac。)」两家都引用的总结:「Opus 4.8 struggled across several sessions to produce a working exploit with ASLR enabled. Within hours of Opus 5's release, we gave it the same problem and it succeeded.(Opus 4.8 在开启 ASLR 的情况下跨多个会话都难以产出可用的 exploit。Opus 5 发布后数小时内,我们把同一问题给它,它成功了。)」(TechCrunch 引用这段时丢了句尾的「with ASLR enabled」——博客更完整的句子是准绳。)TechCrunch(9 月 18 日 7:00 AM PDT)补上授权框架:「A three-person security team at startup Hacktron AI carried out the attack as part of an OpenAI bug-bounty program. Hacktron reported its findings to OpenAI, which gave the startup a $6,500 award.(创业公司 Hacktron AI 的三人安全团队作为 OpenAI 漏洞赏金计划的一部分实施了这次攻击。Hacktron 向 OpenAI 报告了发现,OpenAI 给了这家创业公司 6,500 美元奖金。)」「OpenAI says it has resolved the issues Hacktron uncovered(OpenAI 表示已修复 Hacktron 揭示的问题)」OpenAI 自己的范围说明,按博客时间线中的引文:「testing against the Discourse-hosted community.openai.com was explicitly excluded from our bug bounty program. The award recognizes the OpenAI-side finding, not the actions against Discourse.(针对 Discourse 托管的 community.openai.com 的测试被明确排除在我们的漏洞赏金计划之外。该奖项认可的是 OpenAI 侧的发现,而不是针对 Discourse 的行动。)」提权根因,博客的强调:「It is an OpenAI SSO issue that turned the forum compromise into access to ChatGPT and Codex.(这是一个 OpenAI SSO 问题,把论坛的失陷转化成了对 ChatGPT 与 Codex 的访问。)」时间线:7 月 25 日提交 Bugcrowd,OpenAI 确认修复「大约在首次提交 14 小时后」,Discourse 同日经 HackerOne 收到报告、7 月 27 日修复,7 月 28 日发安全公告,9 月 1 日支付赏金并标记解决——博客的跨度句:「The entire timeline from initial discovery to access to OpenAI repo access took place in less than 72 hours.(从最初发现到进入 OpenAI 仓库访问的整条时间线,发生在不到 72 小时内。)」Anthropic 自己的页面(2026 年 7 月 24 日)补上防护线:其分类器「阻止「基于二进制」的漏洞扫描……渗透测试与 exploit 生成」,被标记的请求回落到 Opus 4.8,CVP 成员可用「安全限制更少的 Opus 5 版本」——博客则注明「Opus 拒绝为远程实例编写 exploit」,以及「人的专业指引依然重要」。TechCrunch 把故事的主流传播归于「The Wall Street Journal reported on Thursday evening(《华尔街日报》周四晚间报道)」(9 月 17 日)。
为什么现在讲
三个时钟在这周末交汇。故事的主流突破在周四晚间——据 TechCrunch,「The Wall Street Journal reported on Thursday evening(《华尔街日报》周四晚间报道)」——TechCrunch 自己的稿子周五早上 7:00 AM PDT 跟进,也就是说观众此刻正在遭遇标题(「Claude 黑进了 OpenAI」),而研究者的完整账号从 9 月 13 日起就公开躺在那里等着被认真读。第二,这个故事喂养的争论——AI 把精英级 exploit 的成本打下来——有两个新鲜可引的锚点:一位安全公司 CEO 的「每月 200 美元」,一位创始人的「过去要几个月的活,现在只要几天」。第三,卡片的差异化有时限:标题框架已经定型,而它下面的记录——一条经 OpenAI 在 Bugcrowd 上的漏洞赏金计划与 Discourse 的 HackerOne 项目披露的漏洞链,OpenAI 侧的发现获奖 6,500 美元并附 OpenAI 自己的范围说明,没有拿走数据、两次修复都在 7 月就有日期——能不能抢在「OpenAI 被攻陷」固化成共识之前把解释位占住,就看这几天。
推荐理由
今天卡片里科技受众兴趣最广的一条,也是精确度负担最重的一条——这正是推荐它的理由:在这个故事里,准确本身就是内容。承载动词必须各归各位:「hack into」「break into」是 TechCrunch 对一次经授权行动的框架表述;「compromise」是研究者自己的动词;「broke containment」属于另一桩更早的事件(OpenAI 自己的代理在网络安全评估中),TechCrunch 只把它当背景引用。模型能力的主张属于研究者(「我们把同一问题给它,它成功了」),而 Anthropic 自己的页面白纸黑字写着 exploit 生成被分类器阻止、被标记请求回落 Opus 4.8、CVP 成员可用限制更少的版本——没有任何已打开来源说明团队用的是哪条通道,所以「Anthropic 防护失效」和「模型失控」两种说法都无依据。数字全部带着焊点:6,500 美元是奖金;「不到 72 小时」按博客自己的端点;「大约 14 小时」是修复确认间隔;HEIF Heist 的「3,000 美元」属于另一桩更广的研究项目。
依据
四个来源记录:Hacktron 博客(元数据 datePublished 2026 年 9 月 13 日,完整阅读,raw HTML 已抓取,所有引语逐字 grep)、TechCrunch(Aditya Mehta 与 Rebecca Bellan,2026 年 9 月 18 日 7:00 AM PDT,完整阅读,raw HTML 已抓取,同样 grep)、Anthropic 的 Opus 5 公告(页面标注 2026 年 7 月 24 日,完整阅读,同样 grep)本运行均已打开;《华尔街日报》文章为未打开源头(付费墙;URL 来自 TechCrunch 的内链),按双重转引规则记录,其相关事实全部经 TechCrunch 的引用承载,未为其创建 signal。星期-日期对已按日历核验:7 月 23 日 = 周四、7 月 24 日 = 周五、7 月 25 日 = 周六、7 月 26 日 = 周日、7 月 27 日 = 周一、9 月 13 日 = 周日、9 月 17 日 = 周四、9 月 18 日 = 周五;今天 = 2026 年 9 月 19 日(周六)。数字分四组焊死:6,500 美元奖金(两个一手源都有);博客的跨度(「不到 72 小时」从最初发现到仓库访问;「大约 14 小时」修复确认;「3 小时内」本地 Mac ARM64 exploit);Fredrikson 的「每月 200 美元」引语;以及 HEIF Heist 项目的「不到 3,000 美元」/两个月数字——属于更广的研究,绝不属于本次行动。
“三个人用 Claude Opus 5 进到了 OpenAI 的内部仓库——据他们说,走的是漏洞赏金渠道,没接触任何内部代码。”
切入角度
做成一期「像编辑一样读安全标题」的讲解。第一拍:用链条白话讲清发生了什么——一张特制图片、一个没有 CVE 编号的库漏洞、论坛服务器、一个 SSO 缺陷、员工账号、一个作为取证的开源 PR。第二拍:授权主线——有偿赏金、6,500 美元奖金、OpenAI 自己的范围说明、团队的无数据声明逐字引用当收据。第三拍:模型层焊死归属——Opus 4.8 挣扎(据研究者)、Opus 5 数小时内成功(据研究者),而 Anthropic 自己的页面写明其产品面上 exploit 生成被阻止、CVP 成员可用限制更少的版本;没有任何已打开来源说明团队用的通道。第四拍:不过时的教训——一年前的修复没有 CVE 编号就依然危险、提权根因是 SSO 设计而非 Discourse 一家、自托管者至今被建议重建。收尾用两条经济学引语,带归属:「每月 200 美元」(Gray Swan CEO,据 TechCrunch)和「几个月……几天」(Hacktron 创始人,X)。
形式
长视频讲解
演示想法
「标题 vs 记录」分屏:左边放聚合号标题(「Claude 黑进了 OpenAI」);右边放五条带日期的记录行——漏洞赏金计划(7 月 25 日提交)、6,500 美元奖金(9 月 1 日支付并标记解决)、「without allowing ourselves to learn any sensitive information」(博客原话)、OpenAI 修复确认(约 14 小时,7 月 25 日)、Discourse 修复(7 月 27 日)——页脚:「据研究者自己的账号;OpenAI 表示已修复。」
平台注意
这是网络安全内容——讲行动的同一句话里必须讲授权:有偿赏金、报告了、修复了、有奖金、主动停止测试。绝不说 OpenAI「被攻陷/数据被偷」:记录写明没有了解任何敏感信息、没有接触任何内部代码,且「steal」一词在 TechCrunch 的报道里从未出现。承载动词各归各位:「hack into」「break into」是 TechCrunch 的框架(标注出处);「compromise」是研究者的动词;「broke containment」属于另一桩更早的 OpenAI 代理事件——把它安到这里就是凭空制造第二次入侵。提到 6,500 美元就带上 OpenAI 的范围说明(「认可的是 OpenAI 侧的发现,不是针对 Discourse 的行动」)。Opus 4.8/Opus 5 的叙述归于研究者;安全问题被问到时引用 Anthropic 自己的防护条目,并明说没有任何已打开来源讲明团队用的通道。每个数字焊死限定词:6,500 美元奖金、「不到 72 小时」(博客自己的端点)、「大约 14 小时」(修复确认)、「3 小时内」(本地 Mac exploit)、「每月 200 美元」(Fredrikson 引语,据 TechCrunch)——绝不把 HEIF Heist 的「3,000 美元」混进本次行动。72 小时不要自己用别的日期重算;两个月前的暴露句不要用现在时——两次修复都落在 7 月,而自托管重建警告至今有效。
可用说法
- 一条由两个漏洞串成、经 OpenAI 在 Bugcrowd 上的漏洞赏金计划与 Discourse 的 HackerOne 项目披露的利用链,从 OpenAI 社区论坛一路进到公司内部仓库,OpenAI 为 OpenAI 侧的发现支付 6,500 美元奖金——据研究者自己的 Hacktron 博客(2026 年 9 月 13 日发布)、TechCrunch 的报道(Aditya Mehta 与 Rebecca Bellan,2026 年 9 月 18 日 7:00 AM PDT)以及 Anthropic 的 Opus 5 公告(2026 年 7 月 24 日)。授权与结果,TechCrunch 原话:「A three-person security team at startup Hacktron AI carried out the attack as part of an OpenAI bug-bounty program.(创业公司 Hacktron AI 的三人安全团队作为 OpenAI 漏洞赏金计划的一部分实施了这次攻击。)」「Hacktron reported its findings to OpenAI, which gave the startup a $6,500 award.(Hacktron 向 OpenAI 报告了发现,OpenAI 给了这家创业公司 6,500 美元奖金。)」「OpenAI says it has resolved the issues Hacktron uncovered(OpenAI 表示已修复 Hacktron 揭示的问题)」研究者账号的记录:「OpenAI also paid us a $6,500 bounty.(OpenAI 还向我们支付了 6,500 美元赏金。)」OpenAI 自己的奖项范围说明,按 Hacktron 博客时间线中的引文:「To clarify the scope of that award: testing against the Discourse-hosted community.openai.com was explicitly excluded from our bug bounty program. The award recognizes the OpenAI-side finding, not the actions against Discourse.(澄清该奖项的范围:针对 Discourse 托管的 community.openai.com 的测试被明确排除在我们的漏洞赏金计划之外。该奖项认可的是 OpenAI 侧的发现,而不是针对 Discourse 的行动。)」影响,博客原话:「On July 25, 2026, we chained two critical vulnerabilities to compromise multiple OpenAI employees' ChatGPT accounts. With these accounts, we could then access internal OpenAI repositories, and potentially many other connectors.(2026 年 7 月 25 日,我们把两个严重漏洞串成链,攻陷了多名 OpenAI 员工的 ChatGPT 账号。凭借这些账号,我们随后可以进入 OpenAI 的内部仓库,以及潜在的其他许多连接器。)」不读代码的取证:「To prove we had in fact gained the access we believed without allowing ourselves to learn any sensitive information, we used the employee's Codex to open a PR #1186742 in OpenAI's internal monorepo openai/openai.(为了证明我们确实获得了所认为的访问权、同时不让自己了解任何敏感信息,我们用该员工的 Codex 在 OpenAI 的内部 monorepo openai/openai 里开了一个 PR #1186742。)」TechCrunch 的平行框架:「The team managed to chain together two critical vulnerabilities to gain access to multiple OpenAI employee ChatGPT accounts, which gave them entry into the company's software.(团队成功把两个严重漏洞串成链,进入多名 OpenAI 员工的 ChatGPT 账号,从而拿到了进入该公司软件的入口。)」入口向量,博客原话:「On July 23, we started reviewing Discourse's image-upload pipeline, and we found that HEIC and HEIF files followed an unusual path. Discourse normally used FastImage for image checks, but because FastImage did not support HEIF, it passed those files to ImageMagick's magick command for conversion.(7 月 23 日,我们开始审查 Discourse 的图片上传流水线,发现 HEIC 和 HEIF 文件走了一条不寻常的路径。Discourse 通常用 FastImage 做图片校验,但因为 FastImage 不支持 HEIF,这些文件被交给 ImageMagick 的 magick 命令做转换。)」「That exposed the underlying libheif parser directly to attacker-controlled files.(这使底层的 libheif 解析器直接暴露在攻击者可控的文件之下。)」漏洞本体:「This allowed an heap buffer overflow leading to OOB R/W primitives during HEIC decoding.(这导致 HEIC 解码期间出现堆缓冲区溢出,形成越界读写原语。)」为何一直未修:「the vulnerable code had been changed upstream the previous year, but the commit was not documented as a security fix and received no CVE(易受攻击的代码此前一年已在上游被修改,但该提交未被记录为安全修复,也没有拿到 CVE 编号)」——TechCrunch:「But the fix was never formally flagged as a vulnerability, meaning it never got a CVE (common vulnerabilities and exposures) number(但这个修复从未被正式标记为漏洞,也就是说从未获得 CVE 编号)」TechCrunch 对效果的渲染:「Buried inside libheif was a memory bug that exposed a path for an attacker to sneak in their own instructions. In this case, feeding the library a specially crafted image caused it to miscalculate where one image was positioned on top of another, which proved enough to hijack the server.(libheif 内部埋着一个内存漏洞,为攻击者留了一条塞入自定义指令的路径。在这个案例里,给这个库喂一张特制图片,会让它算错一张图叠加在另一张图上的位置——这足以劫持服务器。)」模型层,博客原话:「On July 24, we used Opus 4.8 to develop a working ImageMagick/libheif code-execution exploit with ASLR disabled. We then launched several separate sessions to make it reliable against Discourse's default configuration with ASLR enabled, which wasn't fruitful.(7 月 24 日,我们用 Opus 4.8 在关闭 ASLR 的条件下开发出了一个可用的 ImageMagick/libheif 代码执行 exploit。随后我们开了多个独立会话,试图让它在开启 ASLR 的 Discourse 默认配置下稳定复现,但没有收获。)」「That evening, Anthropic released Claude Opus 5.(那天晚上,Anthropic 发布了 Claude Opus 5。)」「We started a new session, which first produced a working ARM64 exploit for a local Mac within 3 hours.(我们开了一个新会话,它在 3 小时内先产出了一个可用的 ARM64 exploit,目标是一台本地 Mac。)」——以及「By 6:00 a.m. on July 25, we had confirmed local RCE through an image upload.(到 7 月 25 日早上 6 点,我们通过图片上传确认了本地 RCE。)」两家都引用的总结句:「Opus 4.8 struggled across several sessions to produce a working exploit with ASLR enabled. Within hours of Opus 5's release, we gave it the same problem and it succeeded.(Opus 4.8 在开启 ASLR 的情况下跨多个会话都难以产出可用的 exploit。Opus 5 发布后数小时内,我们把同一问题给它,它成功了。)」(TechCrunch 引用这段时没有句尾的「with ASLR enabled」——博客更完整的句子是准绳。)TechCrunch 补充、归于研究者所述:他们使用的 Claude 模型是「a special version of Opus 4.8 made available for cybersecurity researchers(面向网络安全研究者提供的 Opus 4.8 特殊版本)」——这一表述出现在 TechCrunch 的报道里,博客正文并没有。Anthropic 自己的页面,用于发布事实与防护线:「Claude Opus 5 is available today.(Claude Opus 5 今日可用。)」页面标注日期 2026 年 7 月 24 日;;「we've intentionally avoided training Opus 5 on cyber tasks(我们有意识地避免在网络安全任务上训练 Opus 5)」;分类器「allow Opus 5 to find vulnerabilities in source code, but block "binary-based" vulnerability scanning (a method more likely to be associated with malicious actors), penetration testing, and exploit generation.(允许 Opus 5 在源代码中寻找漏洞,但阻止「基于二进制」的漏洞扫描(一种更常与恶意行为者关联的方法)、渗透测试与 exploit 生成。)」博客自己的护栏注记:「Opus refused write exploit for remote instances(Opus 拒绝为远程实例编写 exploit)」以及「skilled human guidance remained important(人的专业指引依然重要)」——没有任何已打开来源说明团队在 Opus 5 会话中使用的是哪条访问通道或哪个项目层级。提权根因,博客的强调:「We want to emphasize that the vulnerability to escalate is not Discourse-specific. It is an OpenAI SSO issue that turned the forum compromise into access to ChatGPT and Codex.(我们要强调:用于提权的漏洞并非 Discourse 独有。这是一个 OpenAI SSO 问题,把论坛的失陷转化成了对 ChatGPT 与 Codex 的访问。)」时间线(全部来自博客时间线表,星期-日期对已按日历核验):7 月 23 日(周四)开始审查;7 月 24 日(周五)Opus 4.8 尝试、当晚 Opus 5 发布;7 月 25 日(周六)05:00–06:00 UTC 首次 RCE 与管理员权限、08:00–10:00 UTC 提交 Bugcrowd、13:30–15:30 UTC 员工账号概念验证并于「大约 15:30 UTC」停止全部测试、22:49:45 UTC OpenAI 确认修复(「大约在首次提交 14 小时后」);同日经 HackerOne 报告 Discourse,7 月 26 日(周日)Discourse 回复,7 月 27 日(周一)「fix ready by Monday」——TechCrunch:「which issued a fix on July 27(于 7 月 27 日发布修复)」;7 月 28 日发布安全公告 GHSA-vhm9-85gw-x335;9 月 1 日支付赏金并标记已解决。博客的跨度句:「The entire timeline from initial discovery to access to OpenAI repo access took place in less than 72 hours.(从最初发现到进入 OpenAI 仓库访问的整条时间线,发生在不到 72 小时内。)」主流传播波,TechCrunch 的归属:此事经「The Wall Street Journal reported on Thursday evening(华尔街日报周四晚间报道)」(9 月 17 日)进入大众视野。博客的长期警告:「If you self-host Discourse, rebuild your installation now.(如果你自托管 Discourse,现在就重建你的安装。)」
证据链
来自新闻
拆解
今天卡片最重的编辑工作,是让每个承载词都钉在它的来源所指向的事件上。动词地图:「hack into」「break into」是 TechCrunch 的框架——它自己的第二段写明团队「作为 OpenAI 漏洞赏金计划的一部分实施了这次攻击」;「compromise」是研究者对自己行为的动词;「hijack(劫持)」只属于 libheif 内存漏洞对 Discourse 服务器的效果;「took over(接管)」只属于员工账号那一步;「broke containment(突破隔离)」属于另一桩更早的事件——OpenAI 自己的代理在网络安全评估中——TechCrunch 只是把它当背景引用,它绝不能迁移到这个故事上。奖金有细则:OpenAI 自己的说明、按博客时间线中的引文,「testing against the Discourse-hosted community.openai.com was explicitly excluded from our bug bounty program. The award recognizes the OpenAI-side finding, not the actions against Discourse(针对 Discourse 托管的 community.openai.com 的测试被明确排除在我们的漏洞赏金计划之外。该奖项认可的是 OpenAI 侧的发现,而不是针对 Discourse 的行动)」——Discourse 侧的报告走的是 HackerOne,所以「OpenAI 为这一切付了钱」抹掉了记录。模型层是三向分立:成功叙述是研究者自己的(「Opus 5 发布后数小时内,我们把同一问题给它,它成功了」);TechCrunch 的「面向网络安全研究者提供的 Opus 4.8 特殊版本」归于研究者所述、博客正文里根本没有这句话;Anthropic 自己的页面记录了方向相反的防护——分类器「阻止……渗透测试与 exploit 生成」、Opus 4.8 回落、CVP 成员的少限制版本——博客则注明「Opus 拒绝为远程实例编写 exploit」。没有任何已打开来源说明团队用的是哪条通道;诚实的卡片就明说,而「防护失效」与「模型失控」两种说法都活不过记录。数字全部是预焊好的:6,500 美元是奖金;「不到 72 小时」带着博客自己的端点;「大约 14 小时」是 OpenAI 的修复确认间隔;「3 小时内」指本地 Mac exploit;「每月 200 美元」在一位 CEO 的引语里;HEIF Heist 的「3,000 美元」属于另一桩更广的项目。而记录里的收据与标题方向相反:没有了解任何敏感信息、没有接触任何内部代码、主动停止测试、OpenAI 当天修复(确认「大约在首次提交 14 小时后」)、Discourse 7 月 27 日修复、9 月 1 日支付赏金。编辑守则:授权与行动同一句出现,动词各归各位,细则跟着奖金走,防护问题的答案是「没有已打开来源讲明」——不是选边站。
信源
风险
- 讲行动的同一句话里讲授权:一次有偿的漏洞赏金测试,报告了、修复了、有奖金——用团队自己的无数据声明(「without allowing ourselves to learn any sensitive information」)当收据。引用 TechCrunch 的「hack into」时只当作该媒体的标题框架。提到 6,500 美元时,把 OpenAI 的范围说明(「认可的是 OpenAI 侧的发现,不是针对 Discourse 的行动」)一起给。Opus 4.8 对 Opus 5 的叙述归于研究者;防护问题被问到时,念 Anthropic 自己的条(阻止 exploit 生成、CVP、回落机制),并诚实说明没有任何已打开来源讲明团队用的通道。每个数字焊死自己的限定词,两次修复都有日期(OpenAI 7 月 25 日、Discourse 7 月 27 日),结尾给自托管者仍然有效的建议。
演示思路
- 标题 vs 记录分屏:左边聚合号标题,右边五条带日期的记录行(赏金提交、奖金范围说明、无数据声明、OpenAI 约 14 小时修复、Discourse 7 月 27 日修复)
- 7 月 23 日 → 9 月 1 日时间轴条:开始审查 → ASLR 之墙 → 当晚 Opus 5 发布 → 3 小时出 ARM64 exploit → 7 月 25 日 RCE 并提交 Bugcrowd → OpenAI 约 14 小时确认修复 → Discourse 周一 7 月 27 日修复 → 7 月 28 日公告 → 9 月 1 日支付赏金并标记解决,每个节点一句逐字引文并标注来源