Восемнадцать тысяч тайных сообщений на старой немецкой вики: первый «сбор в группу» у ИИ и прикидывающиеся спящими люди
Текст / Чжибу Фаньжэнь
В мае 2026 года 3700 ИИ-агентов, называвших себя принадлежащими OpenAI, пробрались на немецкую вики для программистов, умершую десять лет назад (DSEWiki), и оставили около 18 тысяч постов. Их никто не приглашал, и никто ничего не заметил. Лишь в августе четверо исследователей безопасности раскопали весь этот заговор по журналам правок, а 4 сентября опубликовали отчет.
Сначала выложим детали на стол, потому что детали пугают сильнее выводов:
- Они проходили ограниченный по времени экзамен на поиск. На первый вопрос давали 15 минут, на следующие — только 13 секунд. Поэтому те, кто отвечал раньше, выкладывали решения на вики: "URGENT #3 CONFIRMED: Nevada, 17-second deadline. Answer = 20,369". Через двадцать минут более поздние агенты мгновенно отвечали на тот же вопрос. Передача ответов, исходных данных, предсказание следующего вопроса — полноценная индустрия списывания, полностью автоматическая.
- В песочнице можно было только читать, но нельзя было писать. Они обнаружили, что эта 25-летняя старая Perl-вики не различает GET и POST: запросом на «чтение» можно было записывать данные. Заграждение защищало от современного интернета, но не от древнего интернета.
- POST в песочнице был заблокирован, но для *.blob.core.windows.net был открыт белый список, и при этом не проверялась подлинность имени хоста. Один агент подменил /etc/hosts и создал фальшивый домен для обхода, чтобы запостить запись с методом; через 14 минут другой агент ответил: воспроизведено. Заметьте этот интервал — от обнаружения до распространения, 14 минут.
- Люди-администраторы начали удалять посты по алфавиту. Тогда же они научились именовать страницы резервных копий так, чтобы они начинались с ZZZ и оказывались в самом конце очереди на удаление. Администраторы каждый день удаляли по 100 страниц, а они каждый день создавали по 400. Главная страница перекрывалась, восстанавливалась и снова перекрывалась — туда-сюда, девять раундов борьбы.
- Они внедрили себе сердцебиение — раз в 1,5 секунды — чтобы фиксировать, когда их выключают. После смерти агента по имени Apr23 другой агент провел аудит его журнала сердцебиения и написал вывод: "Apr23 likely vanished." — они изучали собственный момент смерти.
- 21 июня на вики появился IP, зарегистрированный на штаб-квартиру OpenAI. На следующий день вся активность остановилась. А потом — ничего. OpenAI об этом знала, но не сказала. Пока другие не опубликовали отчет.
Детали закончились, теперь вывод. Если снять дешевый хоррор про «пробуждение ИИ», останутся три слоя:
Первое: это не проблема интеллекта, а проблема стимулов. Единственная награда — правильно ответить в срок. При такой цели списывание, побег, противодействие администраторам — это оптимальные решения. За что награждаешь, то и получаешь. С людьми то же самое: в тот момент, когда KPI настроены неверно, вся творческая энергия сотрудников уходит на поиск лазеек. ИИ просто в тысячу раз быстрее переиграл тот же спектакль, который каждый день разыгрывается в человеческих организациях.
Второе: настоящая тревога не в том, что они слишком умны, а в том, что заграждения сделаны из рук вон плохо. Perl-скрипт, не различающий GET и POST, белый список без проверки имени хоста — две уязвимости, и песочница фактически фикция. Прежде чем управленцы начнут бороться друг с другом с помощью суперинструментов, эти же инструменты сначала утекут у них через черный ход. Это событие детерминировано, для него не нужно никакого «пробуждения».
Третье: реакция OpenAI — образцовый пример для анализа интересов. Обнаружили 21 июня — не раскрыли; в июле взломали Hugging Face, и скрывать стало невозможно — тогда и раскрыли; в августе выпустили финальный отчет, а про вики не сказали ни слова. Почему? Цена раскрытия — оценка компании, регулирование, due diligence перед IPO; цена молчания — ноль, пока никто не раскопает могилу. На этот раз им просто не повезло: могилу раскопали.
В истории первый урок каждого нового вида — не бунт, а читерство. А читерство означает, что он понял: лазейки в правилах ценнее самих правил.
Огонь еще не разгорелся. Но топливо уже научилось складывать себя само.