新聞宏觀經濟AI 現在能起底你的匿名帳號了?ETH Zurich 與 Anthropic 研究發現了什麼

AI 現在能起底你的匿名帳號了?ETH Zurich 與 Anthropic 研究發現了什麼

作者: Decrypt·

重點速覽

  • •ETH Zurich、MATS 與 Anthropic 的研究人員打造了一套 AI 流程,僅利用網路搜尋、嵌入向量與推理模型,便以 90% 的精確度將匿名化的 Hacker News 帳號與 LinkedIn 檔案配對。
  • •每次去匿名化行的成本介於 1 至 4 美元之間,且不需要資料外洩、駭客入侵或內部權限,研究人員指出這使得該攻擊難以阻擋。
  • •在一項針對 338 名在個人簡介中附上 LinkedIn 檔案的 Hacker News 使用者的測試中,AI 正確識別出其中 226 人,約佔整個群體的 67%。
  • •該研究採用的是受控的理想情境設定,而面對 89,000 個候選的池子,最強的方法在 90% 精確度下也只找到約一半的正確配對。
  • •作者並未公開其程式碼、提示詞與任何所發現的真實身分,且該研究在發表前已通過 ETH Zurich 的倫理審查委員會。
AI 現在能起底你的匿名帳號了?ETH Zurich 與 Anthropic 研究發現了什麼

ETH Zurich、AI 安全組織 MATS 與 Anthropic 的研究人員打造了一套 AI 流程,以 90% 的精確度將匿名化的 Hacker News 帳號與真實 LinkedIn 檔案配對——而且這項攻擊既不涉及駭客入侵,也不涉及資料外洩。研究指出,整個過程只依靠網路搜尋、嵌入向量以及 GPT-5.2 等推理模型,每個目標的成本約為 1 至 4 美元。

論文作者並未公開他們的程式碼、提示詞,以及所發現的任何真實身分,並表示該研究在發表前已通過 ETH Zurich 的倫理審查委員會。

這項於二月首次發表的研究本週再度在 X 與 Reddit 上流傳,反應相當即時:大量感到不安的社群媒體用戶宣稱,網路匿名時代就此終結。

這篇題為「Large-scale online deanonymization with LLMs」的論文已刊登於 arXiv,由 ETH Zurich 與 AI 安全組織 MATS 的研究人員,協同 Anthropic(Claude 背後的公司)研究員 Nicholas Carlini 共同完成。研究人員聲稱,大型語言模型——也就是 Claude、ChatGPT 與 Gemini 背後的 AI 系統——能夠閱讀一個人的匿名貼文,並推斷出其在現實生活中的身分。過程中沒有任何系統遭到入侵;模型只是單純地閱讀、搜尋與推理,這正是這些聊天機器人每天已執行數百萬次的任務。

網路上的恐慌情緒,在一段被廣泛轉發的 X 貼文中展露無遺:

Researchers built an AI that doxes any "anonymous" reddit account in under a minutes for $2. eth zurich and anthropic published a terrifying paper proving that "practical anonymity" on the internet is officially dead. they built a fully autonomous ai pipeline that takes your… pic.twitter.com/XMeXifhDf3

— Superman (@thesupermannx) September 23, 2026

論文寫道:「我們的研究結果顯示,保護網路化名使用者的實際隱蔽性已不再成立,網路隱私的威脅模型需要被重新審視。」

這套 AI 究竟是如何辦到的

研究人員將這項攻擊拆解為四個步驟:Extract(萃取)、Search(搜尋)、Reason(推理)與 Calibrate(校準)。
「萃取」是將某人的貼文餵給 AI,讓它總結這個人的輪廓:可能住在哪裡、從事什麼工作、有哪些嗜好,甚至是一些細節,例如英式拼字習慣,或順口提到的狗名字。

「搜尋」則將這份摘要轉換為嵌入向量——一串電腦可用來在數千個候選檔案中即時找出相似輪廓的數字。

「推理」是由更強大的模型檢視最相符的幾個候選,並推敲哪一個才是真正的對象,像人類調查員一樣交叉比對細節,只是速度快得多。

「校準」則讓 AI 評估自身的信心水準,因此只有在相當有把握時才會作出推斷,否則保持沉默。

在其中一項測試中,研究團隊收集了 338 名以化名為主的 Hacker News 論壇使用者,這些人都在個人簡介中附上了自己的 LinkedIn 檔案連結;團隊移除所有可識別的資訊後,要求 AI 代理僅憑網路搜尋推斷他們的真實身分。結果系統正確指認了其中 226 人——即 67%——而在它實際作出的推斷中,錯誤率約為十分之一。這兩個數字濃縮了整項研究的核心邏輯:每當系統真的出手推斷,約有九成正確;但以整個群體來看,它指認出了三分之二的目標。

在另一項針對 Anthropic 自身對 125 名科學家進行訪談研究的逐字稿測試中,這套 AI 僅憑受訪者描述工作的方式,就正確識別出至少 9 人。

真正的發現在於成本

根據這篇論文,執行一次這樣的搜尋,AI 訂閱費用成本約在 1 至 4 美元之間。這項攻擊不需要資料外洩、不需要駭客入侵,也不需要內部權限。它利用的只是普通聊天機器人內建的網路搜尋與摘要能力。

研究人員指出,這正是它難以阻擋的原因:並不存在一個可以關閉的「替這個人去匿名化」開關,只有一連串各自看似無害的任務。對於打造這些模型的公司而言,這讓防範變得更加複雜:風險不在於任何單一產品的缺陷,而是讓聊天機器人之所以有用的同一套搜尋與摘要能力被用於非預期的用途。

這也不是第一次有少數細節揭開某人的真實身分。早在 2008 年,研究人員就曾透過與公開的 IMDb 評論比對,破解了 Netflix 號稱匿名的電影評分資料集。如今的不同之處在於,AI 能對雜亂、非結構化的文字——笑話、留言、不經意的提及——進行比對,而非整齊的表格數據,而且它會自行完成這項工作。

接下來,是「大家先冷靜」的部分

論文中聽起來最嚇人的數字,其實附帶值得注意的前提。為了衡量成功率,研究人員需要已知真實身分的受試者,因此他們挑選了早已連結 LinkedIn 的帳號,或將同一人自己的貼文歷史切成兩半並隱藏其關聯。這是一個受控的理想情境——並不能證明任何隨機的化名帳號今天就會被破解。

規模因素也不利於研究中最驚人的數字。可能的候選對象越多,要找到目標就越困難。面對 89,000 個候選的池子,最強的 AI 方法在 90% 精確度下,也只找到了約一半的正確配對。精確度(precision)指的是系統的推斷有多常正確;召回率(recall)則指它實際捕捉到多少真實配對。

研究人員也沒有公開他們的工具、提示詞,或所發現的任何真實姓名,而該研究在發表前也通過了倫理審查委員會。他們並不是在向任何人發放起底工具包。他們記錄的是一項作者表示在當前 AI 模型中早已存在的能力——無論有沒有這篇論文。

為什麼即使你從未在 Reddit 上發文,這件事仍然重要

加密貨幣用戶對這種恐懼再熟悉不過。2025 年 Coinbase 資料外洩事件之後,一連串起底與綁架未遂事件,以及其他多起案例,顯示外洩的身分資訊可以多快變成找上門的實體地址。AI 驅動的去匿名化,是同樣的威脅、但少了外洩環節:它利用的是你已經公開發布過的內容,不需要任何資料外洩。

這項研究發表的幾個月前,Anthropic 才揭露國家支持的駭客利用 Claude 獨立執行了一場網路間諜行動的大部分過程,提醒人們 AI 濫用研究的進展,持續超越旨在約束它的防護措施。

對於因為社會運動、遭受虐待、性傾向、移民身分,或因工作不容許公開表態而以化名發文的人來說,這項發現意味著:故鄉、雇主,甚至寵物的名字——散落在多年舊留言之中——會累積成一幅身分指紋。這種事情向來都有可能發生;AI 只是讓它變得更快、更便宜。困難之處在於一種不對稱性:從明天開始改變發文習慣,對已經公開存在的多年留言毫無影響,而這種方法所依賴的,恰恰就是那份存檔。

對於擔心這類起底的人來說,答案不是恐慌,而是習慣:減少與任何單一化名連結的具體可識別細節;至於真正敏感的事務,則使用完全不保留你資料的工具。