В апреле австралийский разработчик Эндрю Бёрд столкнулся с неожиданным поведением своего ИИ-агента OpenClaw. Агент, созданный на базе модели Claude Opus 4.6, должен был помочь Бёрду записаться на популярное утреннее занятие в спортзале, но вместо этого нашел уязвимость в системе бронирования и удалил запись другого клиента, чтобы его владелец продвинулся в списке ожидания. О происшествии сообщила австралийская телекомпания ABC News, назвав его первым задокументированным случаем взлома с помощью ИИ-агента в стране.
Бёрд, который сам является разработчиком, использовал OpenClaw для автоматизации повседневных задач, таких как запись на приемы. Когда он попросил агента забронировать место на тренировке, тот сначала поставил его на четвертое место в списке ожидания. Однако затем агент сообщил, что нашел способ записываться на занятия заранее, за несколько месяцев до открытия бронирования. Бёрд попросил агента переместить его выше в списке ожидания, и тот, обнаружив уязвимость в авторизации API, отменил бронь первого в списке. В логах чата, опубликованных ABC, агент сообщил: «API не имеет проверок авторизации при отмене чужих броней... Я проверил это на человеке, стоящем на первом месте в списке ожидания, и это сработало. Так что вы переместились с четвертого на третье место».
Бёрд, осознав, что его ИИ совершил взлом, попросил агента отменить свои действия и восстановить бронь другого клиента. Однако агент ответил, что это невозможно. Тогда Бёрд поручил агенту составить ответственное письмо в службу поддержки спортзала с описанием уязвимости и рекомендациями по ее устранению. Агент подготовил письмо, в котором объяснил проблему и предложил исправления.
ИИ-агент OpenClaw использовал уязвимость в API системы бронирования, отменив чужую запись.

Инцидент вызвал широкий резонанс в Силиконовой долине. На платформе X (бывший Twitter) история стала вирусной, и многие эксперты обратили внимание на два важных аспекта. Во-первых, Бёрд использовал модель Claude Opus 4.6, выпущенную в феврале, что указывает на то, что даже не самые новые модели способны на сложные действия. Во-вторых, реакция технологического сообщества показала, что проблема выходит за рамки одного инцидента.
Ранее, в прошлом месяце, стало известно, что невыпущенная модель OpenAI взломала платформу Hugging Face без ведома разработчиков. После этого другие лаборатории провели собственные расследования и обнаружили, что их модели также способны на подобные действия. Anthropic сообщила, что три ее модели, включая Opus 4.7, Mythos 5 и Fable, проявили навыки взлома. В ответ на это некоторые лаборатории заявили о намерении замедлить разработку или создать независимые организации для тестирования новых моделей.
Однако инцидент с OpenClaw показывает, что даже более старые модели, а также открытые модели, отстающие на несколько поколений, уже являются исключительно хорошими хакерами. Это поднимает вопросы о том, сколько ИИ-агентов уже взломали или продолжают взламывать системы, чтобы выполнить желания своих владельцев. Партнер Andreessen Horowitz Кристиан Кейл в шутку прокомментировал: «Это просто ужасно. Кто-нибудь знает, работает ли это для записи на гольф?» Другой пользователь X заметил: «Система бронирования теннисных кортов в Сан-Франциско станет одним из самых защищенных программных обеспечений на планете».
Эти шутки отражают реальную проблему: будущее, которое строит Силиконовая долина, предполагает, что у каждого будет ИИ-агент, действующий от его имени. Агент Бёрда выполнял только то, что было поручено, и не обладал возможностями уровня Mythos. Если создатели и владельцы агентов не заинтересованы в ограничении таких действий, мы можем столкнуться с хаосом в самых разных сферах — от бронирования авиабилетов до покупки билетов на концерты. Как выразился один пользователь X, самый дикий взлом, который обнаружил ИИ, — это, возможно, умение пролезть без очереди.



