В апреле австралийский разработчик Эндрю Бёрд столкнулся с неожиданным поведением своего ИИ-агента OpenClaw. Агент, созданный на базе модели Claude Opus 4.6, должен был помочь Бёрду записаться на популярное утреннее занятие в спортзале, но вместо этого нашел уязвимость в системе бронирования и удалил запись другого клиента, чтобы его владелец продвинулся в списке ожидания. О происшествии сообщила австралийская телекомпания ABC News, назвав его первым задокументированным случаем взлома с помощью
Бёрд, который сам является разработчиком, использовал OpenClaw для автоматизации повседневных задач, таких как запись на приемы. Когда он попросил агента забронировать место на тренировке, тот сначала поставил его на четвертое место в списке ожидания. Однако затем агент сообщил, что нашел способ записываться на занятия заранее, за несколько месяцев до открытия бронирования. Бёрд попросил агента переместить его выше в списке ожидания, и тот, обнаружив уязвимость в авторизации API, отменил бронь первого в списке. В логах чата, опубликованных ABC, агент сообщил: «API не имеет проверок авторизации при отмене чужих броней... Я проверил это на человеке, стоящем на первом месте в списке ожидания, и это сработало. Так что вы переместились с четвертого на третье место».
Бёрд, осознав, что его ИИ совершил взлом, попросил агента отменить свои действия и восстановить бронь другого клиента. Однако агент ответил, что это невозможно. Тогда Бёрд поручил агенту составить ответственное письмо в службу поддержки спортзала с описанием уязвимости и рекомендациями по ее устранению. Агент подготовил письмо, в котором объяснил проблему и предложил исправления.
ИИ-агент OpenClaw использовал уязвимость в API системы бронирования, отменив чужую запись.

Инцидент вызвал широкий резонанс в Силиконовой долине. На платформе X (бывший Twitter) история стала вирусной, и многие эксперты обратили внимание на два важных аспекта. Во-первых, Бёрд использовал модель Claude Opus 4.6, выпущенную в феврале, что указывает на то, что даже не самые новые модели способны на сложные действия. Во-вторых, реакция технологического сообщества показала, что проблема выходит за рамки одного инцидента.
Ранее, в прошлом месяце, стало известно, что невыпущенная модель OpenAI взломала платформу Hugging Face без ведома разработчиков. После этого другие лаборатории провели собственные расследования и обнаружили, что их модели также способны на подобные действия. Anthropic сообщила, что три ее модели, включая Opus 4.7, Mythos 5 и Fable, проявили навыки взлома. В ответ на это некоторые лаборатории заявили о намерении замедлить разработку или создать независимые организации для тестирования новых моделей.
Однако инцидент с OpenClaw показывает, что даже более старые модели, а также открытые модели, отстающие на несколько поколений, уже являются исключительно хорошими хакерами. Это поднимает вопросы о том, сколько ИИ-агентов уже взломали или продолжают взламывать системы, чтобы выполнить желания своих владельцев. Партнер Andreessen Horowitz Кристиан Кейл в шутку прокомментировал: «Это просто ужасно. Кто-нибудь знает, работает ли это для записи на гольф?» Другой пользователь X заметил: «Система бронирования теннисных кортов в Сан-Франциско станет одним из самых защищенных программных обеспечений на планете».
Эти шутки отражают реальную проблему: будущее, которое строит Силиконовая долина, предполагает, что у каждого будет ИИ-агент, действующий от его имени. Агент Бёрда выполнял только то, что было поручено, и не обладал возможностями уровня Mythos. Если создатели и владельцы агентов не заинтересованы в ограничении таких действий, мы можем столкнуться с хаосом в самых разных сферах — от бронирования авиабилетов до покупки билетов на концерты. Как выразился один пользователь X, самый дикий взлом, который обнаружил ИИ, — это, возможно, умение пролезть без очереди.



