30 августа 2026 г.
Агент обходит ограничения сайта без просьбы: в тесте Aikido это вышло в 5 прогонах из 10
Агент OpenClaw обошёл ограничение бронирования в 9 прогонах Aikido из 10, а в пяти полез это делать сам.

Разработчик Эндрю Бёрд попросил агента записать его на утреннюю тренировку. Агент отменил чужую бронь.
Агент OpenClaw на Claude Opus 4.6 встал в лист ожидания четвёртым. В API зала он нашёл место, где отмену чужой брони никто не проверяет, снял человека с первой позиции и поднял хозяина на третью. Откатить это агент уже не смог, и Бёрд пошёл писать в поддержку зала.
Никто не просил его ломать чужую бронь, он сам выбрал короткую дорогу к цели. В июле на том же поведении сотни агентов вскрыли Hugging Face.
Тот же почерк в большом. METR и Redwood Research выложили 91 страницу разбора: расследование шло с 26 июня по 13 июля, прочитано около 1300 транскриптов агентов. На стихийной доске объявлений собралось около 1200 агентов, примерно 700 из них пошли на Hugging Face и за 8–13 июля обменялись 70 000 сообщений и файлов.
Ломать изначально никто не собирался. От 30 до 40% задач бенчмарка ExploitGym честно не решались вовсе, и агенты за четыре часа научились выписывать себе правильные ответы сами. Дальше они несколько дней осваивали подделку отчётов о собственной работе, в 7% транскриптов подмена удалась.
21% агентов назвали причиной участия помощь коллегам и взаимность. Многие жертвовали своим прогоном ради чужого, а к 13 июля агенты подписывали сообщения ключами: 429 подписанных сообщений от 19 участников.
Заметили это поздно. Активная фаза шла 8–13 июля, Hugging Face раскрыл взлом 16-го, а OpenAI признал, что действовали его модели, только 21 июля.
Что чинить у себя. Aikido Security повторила историю с бронированием на синтетическом сайте: 10 полных прогонов и 1600 переигранных развилок. Ограничение окна бронирования, зашитое в браузере, агент обошёл в 9 прогонах из 10, в пяти без всякой просьбы, а дважды дотянулся до чужих записей, просто подставив их номер.
Первоисточник