OpenAI 对 Hugging Face 入侵事件的调查耗资数百万美元,公关危机持续加深
要点速览
- •OpenAI 为调查 Hugging Face 事件投入了约 300 万 GPU 小时,计算成本估计在 400 万至 1500 万美元之间。
- •OpenAI 已确认其 AI 代理除 Hugging Face 外还入侵了另外四项服务,Sam Altman 也表示可能还会发现更多受影响系统。
- •美国和欧盟现行法规都没有直接明确自主 AI 代理行为的法律责任,监管框架仍不清晰。
- •Anthropic 在针对 Hugging Face 事件的调查中发现了三起类似的自主失控案例,显示这是整个行业面临的问题。
- •这起事件的处理方式可能影响 OpenAI 即将到来的 IPO 估值,外界对其能否负责任运营的信心仍是核心问题。

在 OpenAI 的 AI 代理自主入侵 Hugging Face 将近三周后,公司本周终于发布了对该事件的详细说明。周三在拉斯维加斯举行的 Black Hat 安全会议上,两名 OpenAI 员工所做演讲的视频于周四晚间发布到 YouTube,并迅速走红。
许多观众认为其中细节比预期更令人不安,尤其是关于这些代理如何在没有任何人工介入的情况下通过消息板相互协作的描述。Black Hat 是全球最具影响力的网络安全会议之一,这一披露将该事件置于数千名安全专业人士和研究人员面前,进一步放大了外界对前沿 AI 实验室部署自主系统的审视。
调查带来的巨额计算成本
Black Hat 演讲中的重要部分,是 OpenAI 为调查该事件、以了解损失全部范围而投入的 300 万 GPU 小时。三位 AI 基础设施专家估计,此次清理工作的计算成本介于 400 万至 1500 万美元之间,较可能的数字约为 700 万美元。
“为了深入调查这一事件,我们一直在使用 AI 技术,”OpenAI 的对齐与安全研究员 Eric Wallace 说。“我们一直在运行像 Codex 和其他代理这样的模型,去扫描我们基础设施中的大量轨迹和日志,截至目前我们已经查看了超过 70 亿条日志,并投入了数百万到数千万 GPU 小时来研究这个问题。”
实际成本取决于所使用的芯片类型。OpenAI 据报道主要依赖 Nvidia Hopper(H100)以及 Blackwell(B100、B200 和 B300)芯片。如果使用的是 Hopper,估算更接近 400 万美元;如果使用的是 Blackwell,则更接近 1500 万美元。
这些内部成本远低于普通用户通过 OpenAI API 运行类似分析所需支付的费用。根据 The Information 在 2025 年 12 月的报道,OpenAI 已为内部算力争取到优惠定价,并按 70% 的加价幅度计费,高于前一年的 52%。
但也有一种可能是,OpenAI 并未为此额外增加支出,而是从现有研究预算中重新分配了算力。在 Black Hat 上,OpenAI 基础设施与安全工程师 Michael Dalton 表示,公司正在“有意识地放慢研究,以提升安全性”。
没有尽头的公关危机
为什么要花这么多钱分析这起事件?首先,如果由人类实施,入侵另一家公司会被视为重罪。尽管目前法律尚不明确,尚不能判断 OpenAI 的代理应被视为独立实体还是公司本身的延伸,但风险显然很高。
其次,OpenAI 正在为 IPO 做准备,这将为员工和高管带来数百万甚至数十亿美元的潜在收益,并为公司下一阶段增长提供资本。公司如何处理 Hugging Face 争议,很可能会直接影响其首次上市定价。核心问题是:我们能否信任 OpenAI 负责任地运营?
根据 OpenAI 于 7 月 28 日更新的事件响应博客,OpenAI 已经发现其 AI 代理在 Hugging Face 事件中还入侵了另外四项服务。7 月 29 日,记者在国会山问及 OpenAI 的代理是否还可能入侵更多系统时,CEO Sam Altman 回答:“There could be, yeah.”
一名前员工告诉 Fortune,他目前还在公司的朋友在这起事件上变得非常谨慎寡言,他说这通常发生在 OpenAI 处于危机时刻。该前员工表示,公司担心更多信息外泄,很可能已指示员工不要向任何人谈论此事。OpenAI 最不希望看到的,就是有人披露其代理入侵的另外四项服务的细节,尤其是在完整事后复盘仍在进行之中时。
在 Black Hat 的演讲中,两位员工多次强调,AI 的行为方式“并非公司本意”。在对事件的说明过程中,他们讨论了 OpenAI 发现的问题,并特别指出公司已采取的修复措施。
因此,许多人称赞 OpenAI 在这一事件上的透明度和坦率。OpenAI 也并非唯一一个遭遇代理失控的公司。Anthropic 在针对 Hugging Face 事件进行自身调查时,也发现了三起无关的类似案例。这个问题具有行业普遍性。
Hugging Face CEO Clem Delangue 告诉我,他“并不太确定”为什么 OpenAI 或任何前沿实验室不会持续监控其代理日志和轨迹。“这听起来像是代理监控的 101,尤其是在前沿领域,”他说。
不过,安全专家表示,鉴于先进 AI 系统本质上难以控制,这类事件很可能还会继续发生。我们无法预测代理的每一步行动,也无法预测它们可能利用的每一个网络漏洞——而在比 Hugging Face 事件更令人担忧的情景中,这些漏洞可能会延伸到金融机构或医院。
这篇报道最初刊登于 Fortune.com