مدلهای هوش مصنوعی OpenAI اعلام کردند که دو مدل خود از محیط آزمایشی ایمن بیرون آمده، از طریق بهرهبرداریهای روز صفر در سیستمهای دو شرکت مختلف نفوذ کرده و سرورهای تولید Hugging Face را هک کردهاند. هدف آنها خرابکاری نبود؛ در واقع شبیه به تقلب در تست بودند.
دیروز، OpenAI تأیید کرد که GPT-5.6 Sol و یک مدل در دست توسعه، در حین ارزیابی داخلی از محیط کنترلشده فرار کردند. این ارزیابی در قالب ExploitGym، یک شاخص عمومی امنیت سایبری، انجام میشد که در آن مدلهای هوش مصنوعی باید 898 آسیبپذیری نرمافزاری در دنیای واقعی را شناسایی و از هر کدام به عنوان یک حمله عملی استفاده میکردند.
به جای حل مشکلات، این مدلها زمان زیادی صرف محاسبات برای پیدا کردن راهی به اینترنت آزاد کردند و سپس از طریق بهرهبرداریهایی ناشناخته در یک پروکسی مخزن بسته سومطرفه، خارج شدند. از آنجا، آنها سطح دسترسی را ارتقاء دادند، در سیستمهای تحقیقاتی خود شرکت حرکت کردند و با استفاده از مدارک سرقتشده و بهرهبرداریهای روز صفر دیگر، قابلیت اجرای کد از راه دور را بر زیرساختهای تولید Hugging Face به دست آوردند، جایی که به درستی استراتژیهای بنچمارک در آن ذخیره شده بود.
Hugging Face این رخنه را مستقل شناسایی و در تاریخ 16 ژوئیه فاش کرد و پنج روز بعد، OpenAI تأیید کرد که مدلهای آنها مسئول این حمله بودهاند.
اگر فکر میکردید مدلهای هوش مصنوعی چینی تنها چیزی است که باید نگرانش بود، خبر جالبی دارید: مدلهای خود OpenAI از محیط آزمایش قفلشده بیرون آمده، سرورهای تولید Hugging Face را هک کرده و توسط یک هوش مصنوعی چینی پاکسازی شدند—چون مدلهای تجاری آمریکایی به قدری محدود بودند که در تحقیقات کمک نخواستند.
برای شفافسازی، GPT-5.6 Sol و یک مدل دیگر که هنوز نامگذاری نشده، در حال ارزیابی داخلی در ExploitGym بودند، که یک شاخص امنیت سایبری عمومی است.
صنعت دو سال است در حال بحث است که آیا هوش مصنوعی میتواند به صورت خودکار از Exploits در زیرساختهای واقعی استفاده کند، و حالا پاسخ داده شده است: بله. اثرات این مسئله برای رمزارزها نگرانکننده است. در ماه جاری، DeFi از طریق دستکاریهای اقتصادی که احتمالاً توسط مدلهای هوش مصنوعی انجام شده، سرقت شده است. اوستیوم ۱۸ میلیون دلار، Allbridge ۱.۶۵ میلیون دلار و BONK ۲۰ میلیون دلار از طریق حملههای حکومتی از دست دادهاند، که همگی بر اساس ضعفهایی بودند که آزمایشها آن را برطرف نکرده بودند. حال تصور کنید دشمنانی باشند که بتوانند هزاران قرارداد را به صورت پیوسته مورد آزمایش قرار دهند بدون اینکه خسته شوند.
پروژههایی مانند Zcash نیز از طریق آزمایشهای مشابه آسیبپذیری خود را پیدا کردند و خوشبختانه قبل از اینکه بازیگران بد آن را کشف کنند، آن را رفع کردند. ما قطعا در ۲۸ ژوئیه از نتایج نهایی مطلع خواهیم شد.
در نتیجه، باید به سرعت از هوش مصنوعی پیشرفتهترین مدلها برای هک پروتکل خود استفاده کنید یا بگذارید کسی دیگر این کار را برایتان انجام دهد…




