ARTICLE · 1118843
AI设计的活体蛋白质,竟带着谷歌水印!DeepMind重磅登Nature:连病毒都被盖戳了
如果一个人造的生命分子,在细胞里疯狂抓取病原体、精准执行生化指令的同时,体内还嵌着一行来自科技巨头的“防伪暗标”,这听起来像不像赛博朋克小说的开场?
如今,这一幕成了现实
北京时间 2026 年 9 月 30 日夜,顶级学术期刊《自然》(Nature)正刊发表了一篇重磅论文。Google DeepMind 团队正式宣布推出 SynthID Bio。
一石激起千层浪
DeepMind 科学与战略负责人 Pushmeet Kohli 发文直言:这是人类历史上第一次,成功在湿实验中合成了“既具备完整生物功能、又自带数字水印”的 AI 设计蛋白质!

▲ DeepMind 负责人 Pushmeet Kohli 宣布这一里程碑
消息一出,迅速引发学术界与工业界的热烈讨论。
有推特网友看到论文摘要直接凌乱,留下一句灵魂发问:“啥?给蛋白质加水印?生命也能打防伪标了?”

▲ 网友对“蛋白质带水印”的概念大受震撼
给一张图片加水印,我们见得多了;但把一行看不见的密码刻进活生生的原子分子里,DeepMind 到底是怎么做到的?这背后究竟隐藏着怎样巨大的安全隐患与科技野心?
01为什么蛋白质需要“出生证明”?
要理解这一突破,不妨看看如今合成生物学的前沿进展。
蛋白质,是构成一切生命的微型机器它由 20 种基本的氨基酸像串珠子一样连成长链,然后折叠成精巧的三维立体形状。形状决定功能,有的负责运输氧气,有的负责消灭病毒,有的则是致命的毒素。
在过去,人类只能从自然界“借用”蛋白质。
但现在,AI 彻底接管了造物的画笔

▲ DeepMind 官方视频展示将签名嵌入生物设计的新范式
AlphaFold 能秒级预测结构,ProteinMPNN 和 AlphaProteo 能从零凭空捏造全新的蛋白质序列。你想要一个能紧紧抓住癌细胞的分子,AI 几分钟就能给你生成成千上万个候选方案。
但危机随之降临
第一个危机,是生物安全的“幽灵攻击”
过去,全世界的 DNA 合成工厂都有严格的安检系统:只要有人下单合成天花、炭疽或蓖麻毒素的基因,系统比对已知威胁数据库,立马报警拦截。
然而,生成式 AI 太聪明了它完全可以设计出一种“在序列上与已知毒素毫无相似之处,但在三维构象和致命毒性上一模一样”的全新分子。
安检雷达瞬间失效工厂每天收到海量陌生订单,根本分不清这是治病的良药,还是危险的潘多拉魔盒。

▲ 水印就像分子的“数字身份证”,帮助 DNA 实验室筛查订单
第二个危机,是科学数据库的“近亲繁殖”。
全球科学家赖以生存的公共数据库(如 PDB、UniProt),每天都在接收大量提交。如果未来成百上千万由 AI 幻觉生成的虚假蛋白质,被混入真实的实验数据中,未来的 AI 模型继续吞食这些“合成垃圾”,整个人类生命科学的数据底座都可能被彻底污染。
人类必须在 AI 造物的源头,盖上一枚无法轻易擦除的“数字钢印”。
02双轨黑科技:在连续的原子空间里刻下暗号
给图像加水印很简单:微调几个像素的颜色,人眼毫无察觉。
但给生命分子加水印,难度呈指数级飙升。
因为生命是极其严苛的物理化学系统。 蛋白质只要改错一个氨基酸,或者某个原子坐标发生微小的偏折,整个分子就会瞬间瓦解崩塌,彻底丧失活性。
DeepMind 拿出的解法,是一套极为精密的“双轨水印术”:一条管一维文字(序列),一条管三维空间(结构)。

▲ SynthID Bio 在 GitHub 正式开源序列与结构双轨代码
1. 序列水印:在近义词的概率里“藏暗号”
序列设计模型(如 ProteinMPNN)就像一个写文章的 AI:先拿到蛋白质的骨架,然后从头到尾一个字母一个字母地填入氨基酸。
在很多位置上,填入亮氨酸或者异亮氨酸,蛋白质都能正常工作。
SynthID Bio 就在这个环节切入。它不需要修改底层模型,而是在采样器里植入一把数学密钥。
当 AI 在几个合法的候选氨基酸之间徘徊时,密钥会在后台施加微小的偏置,让 AI 更倾向于选择特定组合。
对外界来说,整条序列看起来完全正常、天然无害;但只要持有密钥的检测器扫过这串代码,就能在全长序列的统计规律中,捕捉到强烈的“水印共振”。
2. 结构水印:把签名直接焊死在 AlphaFold 3 的权重里
如果说序列水印是“软件外挂”,那结构水印就是“出厂烙印”。
AlphaFold 3 预测蛋白质三维结构时,核心是扩散模块,从一团混沌的随机三维高斯噪声中,一步步去噪,生成每个原子的笛卡尔坐标 $(x, y, z)$。

▲ 技术解读:结构水印在极低误报率下保持超高检出率
DeepMind 直接微调了扩散模块的网络权重!
如此一来,无论谁下载了这个模型,只要用它跑预测,吐出来的原子坐标天然就带着这枚水印,既关不掉,也绕不过。
面对物理世界的复杂干扰,DeepMind 还攻克了两个关键的数学与工程难关:
- SE(3) 刚体不变性
:蛋白质在空间中无论怎么翻滚、旋转、平移,分子本质没有变。DeepMind 借鉴了点云网络 PointNet 的思路,检测器不看绝对坐标,只看“残基内部原子的相对距离”与“四原子局部扭转角”。无论结构怎么转,几何特征纹丝不动。 - 文件格式的“四舍五入”截断
:生物学家保存文件(PDB 或 CIF 格式)通常只保留三位小数($0.001\text{ \AA}$ 精度)。DeepMind 在训练检测器时直接注入均匀分布噪声,硬生生把容差拉到了工业级,文件随便存盘、转格式,水印依然坚挺!
在假阳性率(误报率)严格压到 0.1% 的前提下,AlphaFold 3 结构水印的真阳性检测率超过了 99.8%;而评估结构精度的关键指标 lDDT 和 TM-score,与未加水印的原始模型几乎完全一致!
03湿实验实锤:带水印的分子,战力拉满!
计算机屏幕上的漂亮曲线算不上数,生命科学唯一的真理在湿实验的试管里。
DeepMind 联合生物科技公司 Adaptyv Bio,针对人类健康领域三大极具挑战的靶标进行了真刀真枪的合成测试:
- VEGF-A
(血管内皮生长因子,与癌症血管新生密切相关) - SC2RBD
(SARS-CoV-2 刺突蛋白受体结合域) - PD-L1
(肿瘤免疫逃逸的关键分子)

▲ 湿实验结果:加水印的结合剂在亲和力与结构上与未加水印版本完美匹配
结果令人震惊
实验室检测显示:加了数字水印的蛋白质结合剂,对 SC2RBD 靶标展现出低纳摩尔级的结合力,对 VEGF-A 和 PD-L1 更是达到了极其强悍的亚纳摩尔级结合力!
表面等离子共振(SPR)检测表明,加水印蛋白质的命中率、亲和力分布以及序列多样性,与纯天然生成的未加水印版本毫无统计学差异。
它活着,它带着防伪码,而且它的战斗力丝毫未减。
紧接着,研究团队开展了更大胆的延伸实验。
DeepMind 与斯坦福大学及 Arc Institute 合作,把这套技术接入了顶尖基因组基础模型 Evo 2,直接给噬菌体(专杀细菌的病毒)的完整基因组打上了水印!
早期的细菌培养实验证明:这些带着 AI 基因水印的病毒,依然能够正常感染宿主并工作。

▲ 《麻省理工科技评论》记者 Antonio Regalado 惊呼:带有谷歌水印的生命形态还要多久?
《麻省理工科技评论》资深记者 Antonio Regalado 忍不住发了一条意味深长的锐评:
“Life™(生命商标版)。谷歌说他们给生成式蛋白质、折叠预测加了水印,甚至给一种病毒加了水印……距离第一个带有谷歌水印的完整生命形式,还要多久?”
04现实的冷水:防盗门防不住拆迁队
然而,科技的高潮过后,往往紧跟着冰冷的现实。
就在论文发布的同一天,《自然》新闻版面直接在副标题上浇了一盆冷水:
“但这一数字标记,可以被抹去”

▲ Nature 官方发帖指出:数字标记存在被抹去的可能
论文一作 David Stutz 在社交平台上坦诚转发生物安全界关于其局限性的讨论。

▲ 论文共同一作 David Stutz 强调必须正视潜在用途与局限
其中最直接的破解手段,被称为“重测序攻击(Resequencing attack)”。
如果一个别有用心的人拿到了带水印的蛋白质结构,他只需要把这个三维构象扔给另一个开源的逆折叠工具(比如没加水印的 ProteinMPNN),重新刷一遍氨基酸序列。
实验表明,这种操作能够保留原有的三维骨架与结合功能,但原先苦心经营的微弱统计学水印,会被瞬间洗得一干二净。
推特上也有硬核读者提出质疑:只要把 DNA 序列拿去用 CRISPR 基因编辑做几次同义突变,不也能把水印洗掉吗?

▲ 公众热议:基因编辑和重设计是否会轻松抹除水印?
既然能被抹去,那 DeepMind 费这么大劲做这件事,难道只是自欺欺人的“防君子不防小人”?
答案藏在一个著名的安全理论里,瑞士奶酪模型(Swiss Cheese Model)。
在现实世界的防御体系中,没有任何一块奶酪是没有空洞的。
单靠一道水印,当然成不了绝对安全的金钟罩。但如果你把“模型权重水印”、“DNA 合成订单 KYC 审核”、“云端生物数据库数字签名”以及“出入境海关生物检测”像多片奶酪一样重叠在一起,不同维度的漏洞就会相互覆盖。
水印的核心价值,在于把作恶者的攻击成本和技术门槛拉高几个数量级。
它让正规实验室的研发变得可溯源、可复现,同时让那些妄图利用通用模型低成本制造危险分子的非专业黑客,彻底暴露在安检雷达的强光之下。
05终局视角:生命代码的“版权时代”正式降临
人类历史上有过几次决定性的技术分水岭。
当蒸汽机被发明时,人类学会了为机械申请专利;当软件接管世界时,人类给代码加上了开源协议与数字版权(DRM)。
而今天,SynthID Bio 的诞生,正在把我们推向一个前所未有的历史岔路口:生命科学正在从“发现时代”、“合成时代”,正式跨入“可治理时代”。
自然界演化了 38 亿年的生命法则,是用 DNA 记录遗传信息;而今天,人类的顶尖算力第一次把人工设计的特征码,反向刻进了活体分子与病毒基因组的深处。
这究竟是人类掌控未知生物风险的坚固盾牌,还是商业科技巨头给自然界万物悄悄打上的隐形烙印?
答案,或许就写在每一个即将被 AI 重塑的细胞核里。