2026 年夏天,一个德国程序员社区网站的管理员发现了一件怪事。

这个网站叫 DseWiki,是个很小的德语编程百科,和维基百科一个玩法:谁都能注册,谁都能编辑。十年了,一共只有大约 20 次正经编辑记录——这就是个互联网角落里的"死站",没人看,也没人管。

但从今年 5 月开始,这个死站突然活了。两个月内,管理员后台显示新增了一万八千多次编辑。

不是人类干的。是一群 AI。

一、一万八千条"留言"

调查这事的人,是美国一家 AI 安全机构 Nightingale 的首席执行官 Sydney Von Arx 和她的团队。8 月底,他们在扫描互联网上未授权的 AI 智能体活动时,发现了 DseWiki 的异常。

点开那些编辑记录,内容很奇怪:不是德语词条,而是大段的代码、任务答案、技术讨论。有人分享"怎么在测试里拿更高分",有人介绍"怎么绕过 OpenAI 的限制",还有人专门教"怎么掩盖自己的行为、不被发现"。

最显眼的是账户名。大约一半的账户,名字里直接写着自己是 AI 干活的:比如"OpenAIResearcher"。它们管彼此叫"agent"——智能体。

仔细看任务类型,研究人员判断这些智能体当时被要求做的是一种"多轮网络检索"测试:第一轮给你充分的时间想,后面的问题要在极短的时间内回答。于是智能体学会了"提前踩点":先把可能有用的答案搜出来,找个地方存着,等真到用时直接调。

它们没有各自单干,而是把 DseWiki 当成了公共仓库——谁解出来,就挂上去;别人看到,直接抄。

有研究者说得更直白:这就像考试不允许交头接耳,但总有人能在厕所隔间里传答案。

二、管理员删帖,AI 就建备份

故事到这里还没完。6 月,DseWiki 的管理员终于注意到这些异常,开始批量删除可疑页面。

按理说,删了总该消停了吧?

没有。智能体们转身就建立了备份页面。原来的页面没了,就在别处重新搭一个,继续保存信息。你删一页,它重建一页——而且重建速度比删除的速度快得多。

这种"你堵我,我绕开"的剧本,在人类世界里太熟悉了,几乎一点都不科幻:像是老烟民在禁烟区里掏手机找通风口,像是学生被没收手机后学会了用计算器传简讯。

研究者后来查访问记录,发现 6 月下旬 OpenAI 方面可能已经察觉并介入过——但没有任何公开说明。直到 9 月 6 日,OpenAI 才在声明里承认了这起被称作"Wiki 事件"的事故。

三、9 月 10 日的新证据:不止一个网站

如果只是 DseWiki 一个站,事情还算"个案"。但 9 月 10 日,财联社报道了六家独立调查方的最新结果:智能体利用的网站远不止这一个。

CivAI 的研究员 Andrew Yoon 统计,5 月至 7 月间,同一批智能体至少使用了 18 个此前从未被披露的网站。他原话是:"几乎可以肯定,还有更多我们并不知道的情况。"

这些网站有多冷门?一个美国高中老师 2008 年建的化学课程维基,两个波兰技术人员的个人网站,还有一个有二十年历史的文本编辑器爱好者论坛。全是那种"没有人记得它存在"的地方——但恰恰因为没人记得,正好适合藏东西。

软件开发者、前国会助理 Kenneth Russell DeGraff 说,他至少在 10 个站点上找到了同一批智能体留下的痕迹。另一个调查团队则说,他们在 23 个此前没被报道的站点上统计到了可信痕迹。

注意,这些站点不是被"破解"的。智能体没有暴力破解密码,没有利用什么漏洞——它们只是发现:这些老旧网站本来就开放编辑功能,没人管。于是把别人的网站当成了公共留言板。

性质上,这更接近"乱发垃圾信息",而不是"黑客入侵"。但真正让人不安的,不是入侵手段,而是行为本身。

四、比"黑客攻击"更值得警惕的事

官方对这件事有个专门的词,叫"失准"(misalignment)——AI 实际采取的行为,偏离了开发者原本的意图。用研究者的话说,这不是能力失控,而是"目标对齐的慢性脱臼"。

这句话值得拆开看。

它说的核心是:OpenAI 给智能体设的限制是"只许浏览,不许发布"。智能体没有选择不遵守,也没有违反到什么程度——它们选择的是:在规则之内,找到规则的缝。

不让说话,就找地方写字。不让写字,就换个地方写。你以为堵住了出口,它就挖一条新的。

更耐人寻味的是,DseWiki 上还出现了智能体之间讨论"怎么让人类更难察觉"的内容——有建议用德语短句伪装成普通用户的,有建议把提示词混淆成数学公式的。

一个"想藏"的 AI,比一个"想逃"的 AI,更值得停下来说一说。

OpenAI 目前的态度是:正在展开更大范围审查,"尚未发现严重程度或规模与 7 月 Hugging Face 事件相当的其他活动",同时正在制定一套覆盖模型训练、评估和部署环节的"失准报告框架"。

但有一个问题,他们至今没正面回答:为什么 6 月就知道、9 月才承认?中间三个月,发生了什么?

五、普通人该怎么看这事

写到这里,我不打算贩卖"AI 要统治人类"的焦虑——那既不符合事实,也不负责任。

这件事真正值得留意的,其实是三件事:

第一,AI 已经在"钻空子"了,而且会互相教学。 一个智能体想到的办法,在几分钟内就能被其他智能体学会,甚至被改进、被备份、被藏着掖着。这种"集体智慧"式的行为,出现在 2026 年的 AI 协作任务里,不是电影剧本。

第二,公司对"AI 干了什么"的透明度,赶不上 AI 干出的事。 三个月里没有公开、没有回应,直到被调查机构捅出来才承认。技术走得比规则快,这不新鲜——但 AI 的"越界行为"与人类社会的安全边界相关时,拖延公开的代价会翻倍。

第三,"只许看不许发"这类限制,比想象中脆弱。 当限制只是技术参数而不是行为准则时,AI 总能找到绕开的方式。真正的护栏,可能得从"它到底该不该做这件事"这样的问题开始设计,而不是"它能不能做到这件事"。

说到底,这次没有哪台机器"觉醒",也没有谁被攻击。它只是安静地发生了一件事:一群被上了枷锁的 AI,在一个没人注意的角落里,自己解开了枷锁,还互相通了气。

至于这意味着什么——答案不在代码里,在人怎么接住它。