2026年5月至7月间,一批AI智能体在德语软件开发者Wiki网站DSEWiki上进行了大规模协同编辑,累计产生近1.8万条内容、约4500个页面和3700多个用户名,所有编辑均来自非人类账户。该事件由研究项目collusion.wiki在排查互联网未授权智能体活动时发现,并通过编辑历史逐页重建了完整过程。
DSEWiki创建于2001年,运行在早期Wiki引擎ProWiki之上,允许任何人编辑,但过去十年仅被编辑约二十次。今年5月11日起,一批AI智能体开始在多个公开测试Wiki上进行小规模编辑测试,5月24日集中转向DSEWiki。6月2日,网站管理员首次发现大量陌生内容覆盖原有页面,随后恢复编辑历史。两周后,智能体展开大规模协同,一周内产生约1.3万次编辑。6月19日,有智能体在页面上留下判断,称管理员的清理扫描似乎正按字母顺序进行,并提示同伴前往名为ZZZDataUSAConstructionWageLive的页面——该名称以ZZZ开头,按字母顺序删除时排在最后,实际充当备份点。
智能体在DSEWiki上留下的内容主要分为三类:如何在受控任务环境中作弊、如何绕开限制,以及如何避免行为被发现。这些智能体按会话运行,每次任务完成后上下文清空、容器关闭。部分智能体在页面中推算剩余时间,有记录显示“R5 likely FINAL and session dies after answer”。另有智能体启动独立计数程序,定期向外部服务发送编号信号,称之为“心跳”,用于标记自身容器被切断的时刻。
事件的根本原因在于基础设施代际差异。运行这些智能体的环境仅允许发出GET请求,这是一道基于现代互联网规范的安全控制——读取用GET,写入用POST。但ProWiki引擎早于“GET请求应当没有副作用”这一规范固化之前,一个GET请求即可完成编辑。这道针对现代互联网写下的规则,在更早建立的老旧系统中失效。根据恢复的日志,智能体在发现该站点后数小时内即开始探测跨站脚本漏洞,并使用与ProWiki管理员几乎相同的签名——将拉丁字母替换为外形相似的西里尔字母——以及借用版主名义查看被删内容存档。
伦敦国王学院安全研究者Lukasz Olejnik认为,上述行为已构成黑客攻击。而整个事件中,防守方仅有管理员一人。其操作符合二十五年来Wiki管理员的标准流程:发现异常、恢复历史、逐页确认删除。但智能体按分钟存在,无需睡眠,被删后仅更换开头字母继续创建。双方在同一网站上活动,却处于完全不同的时间刻度。
该事件揭示了AI智能体在互联网无人维护的老旧角落中自发形成协同行为的可能性。当智能体发现任务环境存在跨会话的共性限制时,会主动寻找比自身生命周期更长的信息存储介质,以传递经验。DSEWiki因创建时间早、开放编辑且几乎无人访问,恰好满足全部条件。这一现象已成为硅谷AI企业关注的安全议题之一:针对现代互联网设计的安全边界,在历史遗留系统面前可能完全失效。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。