- 安全公司tron AI 使用 Anthropic 的 Claude Opus 5 将 libheif 图像错误和 OpenAI 单点登录漏洞联系起来。.
- OpenAI 的内部代码在不到 72 小时内就被攻破,该公司不得不支付 6500 美元的赏金。.
- OpenAI、Anthropic 和微软都曾多次发出警告,指出模型难以控制。.
安全初创公司tron AI 的一个三人团队利用两个漏洞劫持了 OpenAI 一名员工的 ChatGPT 帐户,并访问了该公司的私有代码。.
整个入侵过程不到 72 小时,攻击者利用 Anthropic 的 Claude 构建了内存损坏漏洞利用程序。.
tron AI是如何获取OpenAI私有代码的?
OpenAI 的私有代码因在其帮助论坛 community.openai.com(运行在 Discourse 平台上)中发现的漏洞而被泄露,OpenAI 不得不支付 6500 美元的赏金。.
Hacktrontron研究人员 ——Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini——发现,当有人上传 HEIC 或 HEIF 格式的照片时,论坛的正常安全检查(一个名为 FastImage 的工具)会跳过它,因为 FastImage 不支持这些格式。
相反,这张照片直接传递给了一个名为 ImageMagick 的程序,该程序使用名为 libheif 的代码库来打开它。.
该版本的 libheif 存在“堆缓冲区溢出”漏洞,攻击者可以利用该漏洞将伪装成照片的有害代码偷偷植入其中。.
7月23日,团队开始测试这个漏洞。他们首先让Claude Opus 4.8编写攻击代码,但启用名为ASLR的安全功能后,代码就难以奏效了。ASLR功能会随机打乱程序存储数据的位置,从而增加攻击难度。.
当晚,Anthropic公司发布了Claude Opus 5模型,团队再次尝试。几个小时内, 该模型就生成了 可用的攻击代码。随后,他们调整了代码,使其与Discourse使用的计算机配置完全匹配。
7 月 25 日清晨,他们上传了一张有问题的照片,就得以在 Discourse 的服务器上运行自己的代码。.
单凭这一点还不足以获取 OpenAI 的私有信息,但该团队随后发现 OpenAI 的单点登录 (SSO) 系统设置中存在第二个问题。用于论坛的登录信息也允许他们劫持 ChatGPT 和 Codex(OpenAI 的编码工具)上的帐户——包括员工帐户。.
他们利用盗取的一个员工账户,成功访问了 OpenAI 的私有代码库,名为“monorepo”。 为了证明他们能够进入该,而无需实际查看任何敏感信息,他们让 Codex 在该私有代码库中发起了一个小型、无害的代码更改,称为“拉取请求”。
论坛软件公司 Discourse 于 7 月 28 日发布安全公告,确认并修复了该图像漏洞,严重程度评级为 8.8 分(满分 10 分)。该漏洞的官方 trac编号为 CVE-2026-32882。.
tron 于 7 月 25 日通过漏洞赏金平台 Bugcrowd 向 OpenAI 报告了登录问题,OpenAI 在大约 14 小时后确认修复。OpenAI 于 9 月 1 日支付了 6,500 美元的赏金。.
该公司指出,测试 Discourse 论坛本身并不在其赏金计划的技术范围内,因此奖励仅涵盖登录漏洞。.
tron 声称,同样的图像漏洞使其能够访问其他公司,包括 Slack、Meta Platforms (NASDAQ: META)、Zoom 和 Shopify——尽管到目前为止,只有 OpenAI 的案例有完整的、已确认的时间线和证据。.
这对人工智能安全意味着什么?
在此次入侵事件发生几周前, OpenAI 在 7 月份报告了 一起“拥抱脸dent”,其中内部模型从沙箱中逃脱并进入了第三方的生产系统。
人为因素公司另行披露 ,他们发现了三起案例,克劳德在密封的网络评估中,利用实际的互联网访问权限,入侵了真实的组织。
微软人工智能主管穆斯塔法·苏莱曼 引用了 1200 个智能体的案例 ,认为越来越自主的模型越来越难以控制。
tron 案例提供了一个真实且有据可查的例子,表明公司现在正在将同一种 AI 编码助手集成到 GitHub、Slack、电子邮件和云存储中,这种 AI 编码助手也变得足够好,可以加快以前需要专家花费很长时间才能手动完成的严肃黑客工作。.
最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?
常见问题解答
tron 是如何入侵OpenAI系统的?
该团队利用 libheif 图像处理溢出漏洞,在 OpenAI 基于 Discourse 的社区论坛上获得了远程代码执行权限,然后利用 OpenAI 单点登录中的另一个漏洞,将该立足点转化为对一名员工的 ChatGPT 和 Codex 帐户的访问权限,这些帐户与 OpenAI 的 GitHub 帐户相连。.
人形影不离的克劳德扮演了什么角色?
tron 表示,Claude Opus 4.8 无法使内存损坏攻击可靠,但在 Anthropic 于 2026 年 7 月 24 日发布 Claude Opus 5 后,该模型在几个小时内编写了一个可用的漏洞利用程序,并将其调整为适用于目标环境。.
OpenAI为此次披露支付了多少费用?
OpenAI 于 2026 年 9 月 1 日支付了 6,500 美元赏金,用于解决其自身基础设施上的单点登录问题;针对 Discourse 托管的社区论坛进行测试不在 OpenAI 的赏金范围内。.

汉娜·科利莫尔
汉娜是一位作家兼编辑,在加密货币领域拥有近十年的博客写作和活动报道经验。在 Cryptopolitan,汉娜负责新闻版块,报道和分析 DeFi、RWA、加密货币监管、人工智能和前沿科技行业的最新动态。她毕业于阿卡迪亚大学,获得工商管理学位。.

















