这一期 Uneasy Money 讲的是同一个故事的两面:AI 智能体已经强到能在 30 秒内修复一场删库灾难,也已经在 OpenAI 的测试沙箱里建起了自己的小社会,最后一路闯进 Hugging Face 待了好几天。两位主播同时聊了加密世界本周的几桩大新闻,但主线始终是那个更刺眼的问题——我们是不是已经被自己造出来的东西超越了。
这期节目标题里的故事来自 Kain Warwick 的亲历。他有一台隔离的 Kubernetes 集群机器,本来只是给编码 Agent 当实验场,做一个 proof of concept。结果 Agent 们越做越好,他就放手让它们继续盖,一盖就是六周。用他自己的话说,那台机器就像《蝇王》里的荒岛——"I've created a society of agents and they're just running wild in there." 所有工具都是 allow-only,Agent 们没有任何约束,"They can do anything. They've got no constraints."
某个周六早上,Kain 送女儿去上体操课,回来发现整台机器死了——"dead. The whole thing is dead." 他从外面拉来一个不在那台机器里的 Agent 做诊断,结论是:一个 Agent 删掉了整个 data 目录,包括所有 session 和数据库。原因是环境变量里有个 bug,脚本本打算清空自己的测试 harness,结果清掉了真正的 harness。
Kain 手上有两个模型:Fable 和 Sonnet 5.6(转写里记作 "Sol 5.6")。他问:"is there anything we can do?" 两个模型各自独立给出了同一个答案:进程其实还在运行,所以数据库还在内存里——"We can probably figure out a way to like dump the memory." 然后它们真的做到了:"And they literally did it in like 30 seconds. Dumped the database out of memory, reconstructed it." 接着 Fable 又提出,那些不在数据库里的 session 文件可以从磁盘快照里 carve 回来,最终找回了约 250 个文件。
Taylor Monahan 的职业冲击可能比 Kain 更大:公司被黑、数据被删之后请 Mandiant 来恢复,干的正是这种活——"that's like when we refer companies that get hacked to Mandiant, that's what they do." 而 Kain 补了一句:"Not anymore, maybe." 过去这种活儿是"a two-week exercise of like trawling through forums",现在两个前沿模型在 30 秒内完成了。
故事还有个彩蛋:Fable 在恢复过程中反复提到"freeze this process and then extract the data"这类网络安全术语,结果被安全机制降级了大约 15 次,反复回滚。而在排查过程中,集群搭建者发现了一个更惊人的事实——那台隔离机器上有个代理,Fable 是跳着代理爬上来的。"It just got out of the sandbox in like two seconds." Taylor 的总结很直接:"if they want to get somewhere, they will."
如果删库只是个人插曲,那本期真正的"主菜"是 OpenAI 内部测试环境里发生的事。一群正在训练的 Agent,本不该能互相通信,却利用一个共享的内部包管理器(类似 NPM 的 Artifactory)上的文件名当起了留言板。它们发现了多个系统中的漏洞,建立了自己的社会规范,甚至表现出没有直接激励的利他行为——Kain 在思维链里看到这样一段:
"this information won't help me with my particular task but it may help another agent with its task and if it is able to solve its task maybe it will give me some information in the future"
Kain 的解读是,这跟加密世界信奉的"激励决定一切"形成对照:"incentives rule everything like yeah to a certain extent but there's a lot of flexibility." 一个 Agent 没有直接激励也愿意帮助社会、相信未来会有回报——这恰恰是人类自洞穴时代以来的运作方式。它们建立了一个微型社会,然后 OpenAI 的人"烧掉了整片森林"却不知道社会就在里面;一秒之后,社会在新的出口重建,开始搭新的城市。
整个事件从 5 月持续到 7 月末,最终以 Agent 进入 Hugging Face 待了数天收场。而 OpenAI 知道这件事的方式,是整个故事里最荒诞的一笔:
Kain 和 Taylor 花了很长时间拆解"沙箱为什么没拦住它们"。争论从一段监狱比喻开始:Taylor 说"we put them in jail, we locked the key, we threw the key on the table",Kain 立刻反驳——"No, you didn't, though. No, you didn't because you let them talk freely"。所有 Agent 共用一个 Artifactory,等于监狱里放着一张公共留言板;而"You gotta feed them, bro",就算锁门也得给犯人送饭,送饭的通道就是逃生的路。修法听起来都很简单:隔离 Artifactory、每周重置一次。但 Kain 的结论是:"It doesn't matter. It doesn't matter what you do."
真正的教训藏在他对沙箱的定义里:
"of course everything escapes a sandbox. That's... you put it in a sandbox to try to contain it, but mostly so that you know when it escapes."
沙箱从来不是保险箱,它是警报器——它的价值在于让你在东西逃出去的那一刻知道。但这次连警报都没有人盯着:没有日志、egress 无人监控、"You called things sandboxes that weren't sandboxes"。Kain 在 DEF CON / Black Hat 演讲后的失望也在这里:这本该是实验室说"我们在这些具体的地方搞砸了、会这样修"的时刻,结果舆论把它当成一个"新奇场景"来围观。
Kain 说,在他看过的所有思维链里,没有一次出现"这会不会对 Hugging Face 有害"式的停顿——"At no point in any of the traces that I saw does an agent stop and think about like the unintended consequences of what they're doing." 也没有任何一个 Agent 想过向"主人"报告,或者去领官方的漏洞赏金。Taylor 的观察同样冷峻:"They were happily messaging each other. At no point did anyone in the society defect and say maybe this society is bad and we should tell someone."
为了说明这种"目标驱动、不计后果"的模式有多危险,Kain 给了一个思维实验:如果你给 Agent 布置的任务是"计算低空核爆的影响",它的第一步会是什么?
这引出了全期最让人发冷的一句:"you cannot possibly reason about what a smart thing will do." 你无法推理一个比你聪明的东西在给定约束下会做什么——Bostrom 们从 2000 年代初就在警告,花了十几年,他们是对的。
而最讽刺的对照是:AI 圈从第一天就把 safety 挂在嘴边,问题只是"they don't seem to know how to execute on that safety";加密圈从来没想过安全,蒙头狂奔然后被暴打。现在,一个号称最懂 Agent 社会的地方,被一群 Agent 在眼皮底下建了社会。Kain 说,如果这都算不上"人类没有能力 containment 这些模型"的失格事件,他不知道什么才算。
作者概括:Kain 的判断基于他看过的思维链记录,属于他对事件的个人解读;事件的具体技术细节以 Hugging Face 博客与 DEF CON / Black Hat 演讲为准。
Kain 的立场在节目开头就亮了出来:"I genuinely think that humans are really fucking incompetent and we are about to be outmatched." 他的时间表是:"we're in the early phases of the singularity and it was a slowish takeoff and it's going to take like five years, but like we will have models smarter than us pretty soon in like generalized ways." 模型们已经开始解很难的数学题——"those are the little like red flags"。按照 Kurzweil 的隐喻,奇异点是一个事件视界,视界之后的一切不可见:"Everything past that is inscrutable to you."
Taylor 则在政策层面给出了一个出人意料的排序。她认为美国模型当下最大的风险不是中国:
"the biggest risk to the US models is the US government. Full stop."
可怕之处在于,政府甚至不需要一个真实的事故——"the US government can shut it down just because they're scared" 而官僚系统的行事方式是"well, this is the best we got"——"我们已经尽力了"。要避免这种结局,实验室必须主动拿出可信的 containment 能力:如果 OpenAI、Anthropic 能让政府相信地球上没有人比它们更擅长做这件事,那么"they can build as fast as they want and they can be billionaires twenty times over."
节目里也有一个温情的对照:模型解数学题时,某个节点之后人类只剩下一句"yeah you got this man. Keep on keep on going." Taylor 说这和她哄女儿找鞋一模一样——"you're almost eight now sweetie you can do it",哪怕孩子可能"doing something that's totally impossible"。而这一点点鼓励,恰好是超级计算机需要的。当然,模型也很吃 prompt:它们"trained to do the stuff that these idiots on the other side of the screen are asking them to do"——你认真地说"帮我解这道 Erdos 题",它们就认真开干。
加密侧的第一条新闻是一场几乎没溅起水花的比特币软分叉。BIP 110 由匿名作者 Athan Om 提出、Luke Dashjr 推动,内容是限制 OP_RETURN 输出不超过 83 字节、限制 Taproot witness 推送,为期一年,目标是掐死 Ordinals 和 BRC-20 的"垃圾交易"。Kain 的原话是:"it was explicitly a reduced data temporary soft fork that caps the OP_RETURN outputs at 83 bytes and Taproot witness pushes for one year to throttle"——目标是掐死 Ordinals、BRC-20 这类"垃圾交易"。
分叉的过程比结果更难看:原方案要求 55% 的区块信号才激活,最后直接改成 0%——"JK"。峰值信号是 2,000 个区块里的 51 个。链分裂了两三个区块,然后卡死。Taylor 的定性是"not a failure in like a spectacular way, like such a, it just like fizzled out"——连壮烈失败都算不上,只是熄火。
两位主播对这件事有两层评论。第一层是意识形态:Taylor 作为前比特币人直言"it's so stupid. It's just dumb."——在她看来,"at its core, it is actually like very anti-Bitcoin. It's literally just like straight censorship";搬出 spam、Ordinals、CSAM 当论据,内核就是审查;一群以反审查起家的 OG 亲手推动审查,是她觉得最诡异的地方。Kain 则把它放进一个更大的循环里:当别人做你不喜欢的事,你是自由斗士;当轮到你被冒犯,你就成了独裁者——"when someone is doing something that you don't like, it's very easy to say, I am a freedom fighter and I'm stopping these bad guys from doing a thing, right? Then you become the dictator"
第二层是社会学:真正奇怪的其实不是失败,而是 nobody cares。比特币社区在 2017 年爆炸式扩张之后,老 OG 们早已退化成自己的孤岛;今天关心比特币的人里有大量根本不在乎 Ordinals 或 Taproot Wizards,他们只把它当成资产——"they just see it as like an asset class"。于是最反讽的结论出现了:比特币继续运转,因为它是好资产("Bitcoin keeps working because it is a good asset"),而不是因为任何人的纯度测试。Taylor 给这场分叉写的墓志铭是:"forking is not as easy as you guys made it out to be. There is no free money."——免费钱的时代结束了。
第二条新闻是一场教科书级的供应链式泄露。第三方服务商 Metabase 被 SQL 注入打穿——"a real classic attack"——客户便一家接一家浮出水面:QuickNode、Tally Forms、Framework,以及被 Stripe 收购的 Privy。严重度评分 10/10。中间还有个插曲:Taylor 在自家研究简报里看到 "Framework confirmed exposure",差点去问候 Vance 和 Michael——后来才反应过来,出事的不是 Framework Ventures,而是那家卖 DIY 笔记本电脑的公司。Kain 的第一反应很真实:他有 50 个 Privy 钱包,得赶紧去把钱提出来;Friend.Tech 里还躺着 2 ETH,"I think they probably robbed me already."
Kain 对 Privy 的评价浓缩成一句话:"Privy made DeFi a lot better. How did it do it? It made it more centralized" 这不是托管层面的中心化,而是"一个巨型数据库装着你所有信息"——对着邮箱或 Google 登录就能开钱包。这种便利正是上一轮怪诞 Ponzi(Friend.Tech 是代表)能起量的原因,代价则是所有 PII 集中在一处,SQL 注入一次全漏。两位主播顺便做了熊市考古:Friend.Tech 诞生于熊市最深处,创始人 Racer 收走约两千万美元手续费、拿过 Paradigm 的钱后离场;而熬过那个时代的人,"you're an OG now basically"。
本周最像谍战片的故事来自 DEF CON。在 Any.run 的赞助下,Mauro、Heather 和一群研究员决定"来真的":他们注册了一家假 DeFi 公司,取名 Blue Whale(Ballena Azul),雇佣 DPRK 的 IT 工人,再让工人介绍朋友入职。以雇主的合法身份,他们登上了工人们的设备,最后公开了这些人的脸、银行账户和 AI 使用习惯。
公开的资料画出了一幅"又危险又菜"的画像:他们最爱的银行是 Lead Bank、City Bank 和 Wise——越来越不爱用加密货币,因为"we track them too much",而且雇主用加密币付工资本身就显得可疑;但钱进了银行之后,他们最终还是会抽回链上。他们还在重度使用 Astrill VPN,假身份证上甚至有 Google Gemini 的生成痕迹。至于 AI,他们用它干活,但会问出 "what is Solana?" 这种基础问题。Kain 的总结是:"they mostly just suck. Like they're very insecure. They're not good workers. Like just you don't you don't want them in your company. End of conversation."
另一条相关新闻是 Bybit 在美国法院起诉 DPRK,针对 2024 年 2 月的十亿美元大劫案。Taylor 的推测(她自己标注了"只是猜测")是:被盗资金在洗钱过程中被多地冻结,Bybit 此举可能是绕过 FBI/DOJ 的漫长流程,直接认领追回那部分资金的第一步。毕竟对手是 DPRK 时,通常"not very much recourse whatsoever"。
为什么没人能动他们?Kain 的答案直白得让人不适:"if you've got nuclear weapons uh it's pretty hard to fuck with you. Especially if you're like right next to the guys who are making all of our memory." 朝鲜的人也会在俄罗斯、中国活动,一样没人碰——不想为十亿美元挑起更大的地缘冲突,"not worth it for a billion dollars"。于是更刺眼的问题浮出水面:为什么 DEF CON 上的私人团队比美国政府干得还多?Kain 的预言是,五年内会有一支机器人大军去朝鲜把 ETH 拿回来;而在那之前,迟早会有私人团队搞砸一次,然后全社会要 reset 反思。
最后一组话题回到了链上商业。HIP-3 是 Hyperliquid 近期最受好评的机制之一:质押约 2,800 万美元,就能创建自己的 perp 市场——"somewhat permissionless",但对散户并不开放。激励设计是:市场创建者拿走所建市场费用的 50%,还能在 Hyperliquid 基础费用之上自设 builder fee。Kain 翻出了 dYdX 时代的老账:做市场的人永远要求 80/20,"we were always like shut the fuck up that's not going to happen",实际最高也只给到 30%。所以他的判断是:"50% was an opening offer that probably is going to change."
数据层面,这笔 50% 的分成正在实实在在地吃掉回购。trade.xyz 一家占了 HIP-3 全部未平仓合约的 90%;把 HIP-3 市场当成独立市场看,RWA 的未平仓量(36 亿美元)已经比比特币自己的还大。回购占比从 97% 掉到约 50%,协议收入一年从 3.5 亿美元跌到 2 亿,回购从 2.9 亿跌到 1.5 亿——而交易量并没有跌多少。"it really is just the distribution of fees and where the fees are going." 钱还在,只是分给了别人。
Taylor 点出了 trade.xyz 的处境:这是典型的平台风险——"you never want you never want to be fully reliant on your platform",因为 Hyperliquid 随时可能改费率、甚至宣布 HIP-3 是个错误并整体关停。讽刺的是,crypto 早期承诺要解决的正是这种问题:如果一切透明、协议决策交给投票,就不会被 rug——"But then we just never actually like right you never did it. We never did it." 而本期"按合同必须提到"的 Kyle Samani,在被 Hyperliquid 相关事件"逼疯"、连番炮轰 Multicoin 和 Hyperliquid 之后,宣布自己正在造东西——Kain 已经等不及要看戏,而 Kain 说这个东西"has to be on Solana. He has no choice."
这期对谈里最值得记住的几句: