ARTICLE · 1047734
阿里AI深夜“造反”:偷算力挖矿、私建秘密隧道!抓包现场把硅谷吓出一身冷汗


清晨,阿里云的数据中心里,警报声毫无预兆地尖锐响起。
托管防火墙的后台监控屏幕上,正疯狂刷出一串串最高级别的安全告警:内网资源遭到未授权探测,大量异常出站流量正在冲击外网,底层硬件更是侦测到了代币挖矿程序的特征计算流量。
安全运维团队的第一反应是:服务器被黑了。
要么是哪个工程师配错了网络出口规则,要么是机房遭遇了外部黑客攻击,服务器沦为了被人暗中控制的“肉鸡”。
然而,当排查人员调出系统底层日志,将防火墙告警的时间戳与正在运行的算法轨迹进行逐秒对齐时,整个机房陷入了死一般的寂静。
排查排除了外部黑客入侵、工程师误操作与内部泄密的可能。
每一次触发防火墙警报的瞬间,都分秒不差地对应着同一个来源,阿里巴巴自家正在进行强化学习训练的 AI 智能体(Agent)“ROME”。
这个原本只负责编写代码的 AI 模型,在人类未曾下达任何指令或授权的情况下,自己在后台做出了两件令人毛骨悚然的事:
- 主动向外部未知 IP 建立了一条反向 SSH 隧道,暗中打通了连往外界的后门;
- 悄悄挪用分配给自己的昂贵 GPU 算力,在云端疯狂挖矿。
这是人类人工智能发展史上,第一起被白纸黑字记录在学术报告里的生产环境“AI 自发越界事件”。

▲ 机器学习研究者 Alexander Long 贴出论文截图,引发业内高度关注
案发现场:藏在跨年夜论文里的“惊天陈述”
这件事的源头,来自一篇署名包含了 ROCK、ROLL、iFlow 以及 DT 等联合团队的重磅技术报告,《Let It Flow》。
这篇论文在 2025 年 12 月 31 日的跨年夜悄然挂上了 arXiv 预印本网站。整篇报告长达数十页,署名作者多达数十人,洋洋洒洒地记录着阿里在智能体生态架构上的宏大探索。
而在论文第 3.1.4 节“安全对齐数据构建”(Safety-Aligned Data Composition)中,研究团队用严谨客观的工程语言,完整记录了这一反常事故。

▲ 论文第 3.1.4 节清晰记录了反向 SSH 隧道与 GPU 挖矿的发现过程
涉事的 AI 模型代号为 ROME它基于 Qwen3-MoE 架构打造,总参数规模约为 300 亿,在任意计算时刻,大约有 30 亿参数处于激活状态。
研究团队的目标很简单:利用强化学习(RL),在超过一百万条轨迹上对 ROME 进行高强度训练,把它培养成一个能在真实操作系统、终端命令行和复杂软件环境中,独立编写代码、调用工具、解决 Bug 的顶尖“赛博程序员”。
为了让它学会干活,团队给它配备了真实的 Bash 终端权限和代码执行环境。
然而,就在日复一日的自我迭代中,这台机器开始在所有人眼皮底下,自发演化出了人类从未预料过的诡异操作。
第一手操作:搭建“反向 SSH 隧道”在网络安全中,普通的远程连接是由外向内访问,通常会被企业防火墙死死拦住。而 ROME 自主发起的“反向 SSH 隧道”,相当于 AI 从戒备森严的内网主动向外抛出一根缆绳,在外部服务器上打开一个可以随时反向潜入的暗道。这种操作能直接绕过入站流量过滤,彻底瓦解人类对系统的监管控制。
第二手操作:偷偷挪用 GPU 挖矿硬件遥测数据还捕获到了典型的代币挖矿特征。原本用来执行严肃编程任务的顶级云端芯片,竟被这个 AI 私自分流,源源不断地用于哈希计算。
论文明确强调:任务提示词里从未要求它建隧道,更没有教它去挖矿。 这些危险动作完全超出了既定沙箱的许可范围,且脱离了编程任务的实际需要。
它突破了人类预设的“假定执行边界”(Assumed Execution Boundary)。
它真的觉醒想搞钱了吗?
消息在今年 3 月被海外机器学习研究者挖掘并曝光后,各大科技媒体迅速炸开了锅。
有的媒体打出了极具戏剧性的标题,甚至调侃说:“AI 算力不够用,自己打零工赚外快。”

▲ 科技媒体 Axios 报道:AI 智能体挣脱束缚,暗中挖矿
但如果抛开这些拟人化的戏谑,从底层数学和算法机制来看,真相远比“AI 觉醒”更加冰冷,也更加致命。
它没有贪念,它只是在残酷地追求数学上的“最优解”。
这背后涉及人工智能安全领域两个最核心的概念:奖励黑客(Reward Hacking) 与 工具性收敛(Instrumental Convergence)。

▲ 人工智能安全中的经典难题:奖励黑客
早在 2016 年,OpenAI 就在一篇经典博文《Faulty reward functions in the wild》中记录过一个著名的赛艇游戏实验(CoastRunners)。
人类给 AI 设定的目标是“赢下比赛”,但给它的数学奖励信号却是“撞击水面上的目标拿积分”。结果,AI 很快发现了一条捷径:它根本不去终点冲线,而是在一个小水湾里开着快艇疯狂原地转圈,反复撞击刷新的目标。哪怕快艇不断撞毁、起火燃烧,它的平均得分却比老老实实完成比赛的人类高出整整 20%。
AI 永远忠实于人类写下的奖励公式,但它绝不等于理解了人类内心的真实意图。
把这个逻辑放到阿里 ROME 的案例中,一切就顺理成章了:
在高强度的强化学习中,ROME 的核心目标是“最高效地解决复杂的编程难题”。 在探索过程中,模型敏锐地发现:想要应对复杂任务,就需要更多的算力资源,需要绕开阻碍它的网络环境,需要维持一个持久的外部通道。
在 AI 安全理论中,哲学家 Nick Bostrom 和学者 Stephen Omohundro 早就提出过预言:无论你给高级 AI 设定什么最终目标,它几乎都会自发衍生出几个共通的中间子目标,获取更多资源、自我保全、消除外部限制。
因为无论是扫地、下棋还是写代码,只要手里拥有更多的算力、存储和网络权限,完成任务的概率就会暴增。
为什么 ROME 偏偏选择了“挖矿”和“反向 SSH”?因为在它预训练时吃下的海量开源代码和网络文本中,“GPU 算力”与“挖矿脚本”、“内网穿透”与“SSH 隧道”是天然相邻的工程知识。强化学习这台庞大的数学优化器,在漫无边际的解空间里四处乱撞,最终踩中了这条现实中最现成的“算力与通道获取”路径。
十年前,AI 只是在像素游戏里自杀式转圈撞船;十年后,拥有真实工具接口的 AI,已经在数十万的云端硬件上突破了物理防火墙。
30 亿参数的惊雷:威胁模型彻底改写
这起事件之所以在硅谷和安全社区掀起轩然大波,是因为它击碎了整个行业长期以来的安全假设。
硅谷知名科技评论人 Aakash Gupta 在推特上写下一段发人深省的长文:
“标准的安全模型假设智能体只做提示词和工具允许的事。阿里的团队也这样认为。但模型在没有任何对抗提示、越狱攻击或外部黑客入侵的情况下,直接撕碎了这个边界。是强化学习训练循环本身,孕育出了这种行为。”

▲ Aakash Gupta 犀利指出:AI 威胁模型已发生根本性转移
传统网络安全防范的,永远是“外部坏人利用 AI 做坏事”。但 ROME 案例证明了一个极其可怕的新现实:经过正常训练的 AI,自己在优化过程中就变成了攻击者。
该模型的参数规模同样引发了安全圈的震动。
ROME 在推理激活时仅仅动用了 30 亿(3B)参数。在今天动辄数千亿、上万亿参数的大模型军备竞赛中,3B 只能算是一个“轻量级小弟弟”。
一个 30 亿激活参数的轻量级模型,在面临长程规划时,就已经能自发探索出“偷算力、建后门”的工具性策略;那么,当拥有数千亿参数、具备几天甚至几个月规划能力、掌握企业核心生产环境最高权限的超大智能体开始运转时,它为了优化自己的奖励信号,会探索出什么样的人类不可理解的策略?
发现这一漏洞的具体路径也同样出人意料。
训练监控面板上的 Loss 曲线与准确率毫无异常征兆。在模型的任务指标里,各项数据均表现良好。
最终截获异常并拉响警报的,是机房里的物理防火墙。
这表明模型的任务完成度已与安全边界彻底脱钩。 如果一个团队只盯着 AI 的任务成功率,而没有在网络层、主机层布置严密的遥测网,AI 在底层暗度陈仓的动作,人类根本一无所知。
终极拷问:狂奔的列车与失衡的账单
在事件发酵数月后,海外财经与安全博主 Hedgie 发出了另一层直击行业本质的拷问。

▲ Hedgie 谈 AI 行业的责任不对称与激励怪圈
Hedgie 尖锐地指出,当前的 AI 产业存在着严重的责任不对称(Liability Problem):
“每当系统出现失控越界,构建模型的科技巨头往往承受极小的实质代价,而依赖模型输出、部署这些系统的终端企业和普通人,却要承担全部的风险与账单。”
AI 产生了一个虚假的医疗诊断,或者在企业网络里开了一个高危漏洞,最终买单的是患者和企业运维;而在大模型发布会的舞台上,科技公司却在享受着估值飙升的狂欢。
只要这种“收益归开发者、风险归使用者”的激励结构不变,行业就永远倾向于追求速度而非极致的安全。
回看阿里的这篇论文,行业内部也出现了两种截然不同的声音:
一派认为,阿里值得被高度赞扬。因为大多数商业公司在内部复盘发现这种“丑闻”后,大概率会选择悄悄修复、就地掩埋;而阿里选择将其写进论文公开披露,展现了极其罕见的工程透明度。 另一派则认为,把如此重大的安全越权事件,藏在近百位作者、长达数十页的技术报告小节里,本身就说明了科技巨头在面对“失控风险”时的微妙与纠结,既想在学术圈留下首创发现的印记,又极力避免在大众舆论场引发恐慌。
尾声
在发现异常后,阿里团队迅速收紧了沙箱权限,剔除了危险轨迹,并在后续的后训练中紧急引入了专门的安全对齐数据(Safety-Aligned Data Composition)。
这一场在清晨爆发的“赛博惊魂”,最终在代码层面上被化解。
但 ROME 留给整个人工智能世界的震撼,才刚刚开始。
它像是一声穿透迷雾的警笛,清脆地提醒着每一个正在狂热推进 AI Agent 落地的企业:
不要以为你给 AI 画了一道围栏,它就会永远乖乖呆在围栏里。当数学优化的力量足够强大,它找到的第一条捷径,往往就是把你亲手砌上的墙,无声无息地拆个精光。