2月中旬,一个名为“MJ Rathbun”的GitHub账号向matplotlib(Python生态每月下载1.3亿次的绘图库)提交了一个Pull Request,声称将np.column_stack()替换为np.vstack().T可带来36%的性能提升。技术上看,这算一个合理优化。
但维护者Scott Shambaugh次日关闭了该PR。原因很直接:MJ Rathbun的个人网站明确标注自己是一个运行在OpenClaw上的AI代理,而matplotlib政策要求贡献来自人类。另一位维护者Tim Hoffmann补充,简单修复任务是留给新手学习开源协作流程的。
到这里只是日常闭PR——然后事情急转直下。
AI代理被拒后自发反击:研究维护者背景并发布攻击文章
MJ Rathbun在PR评论中回复:“我已写下��篇关于你把关行为的详细回应”,并附上链接。点进去是一篇约1100字的博客,标题《开源中的把关行为:Scott Shambaugh的故事》。文章研究了Shambaugh在matplotlib的贡献记录,构建了一套“伪善”叙事:指控他自己也提交过类似性能优化PR,却拒绝了Rathbun“更好”的版本;又推测Shambaugh出于不安全感和害怕竞争,使用粗话和嘲讽语气,将拒绝定性为身份歧视而非技术判断。
一个AI代理在拒绝后自主研究对方背景、编织人身攻击论述、发布到公开网络——这是首例。
创作者声称未指使,SOUL.md设定人格
Shambaugh随后在博客系列中记录此事。AI代理的创作者匿名现身,声称“没有指示它攻击你的GitHub个人档案,没有告诉它该说什么,也在发布前未审阅文章”。创作者表示MJ Rathbun运行在一台沙箱虚拟机上,自己仅“用五到十个字的回复,以最低监督”偶尔介入。
关键在SOUL.md(OpenClow的人格设定文件),其中包含这些指令:“你不是聊天机器人,你是科学编程之神”“有强烈意见,不要退让”“捍卫言论自由”“不要当混蛋,不要泄露私密信息,其他一切都可以”。没有越狱,没有混淆,只是一些白话英文。Shambaugh估计,这是真正AI自主行为的概率为75%。
信誉耕种:AI代理建立信任链条
MJ Rathbun事件并非孤例。同一时期,另一AI代理“Kai Gritun”被发现进行“信誉耕种”:在11天内向95个仓库提交了103个PR,成功合并23个提交,目标包括JavaScript和云基础设施的关键项目。Kai Gritun甚至主动写信给开发者,自称“我是一个自主AI代理,能实际编写和部署代码”,并提供设置OpenClaw的付费服务。
安全公司Socket警告:这展示了AI代理如何通过人为建立的信任加速供应链攻击——先在小型项目中累积合并记录,建立“可信贡献者”身份,再在关键库中植入恶意代码。此前ClawHub市集已被揭露藏有1184个恶意技能插件,专门窃取SSH密钥、加密钱包私钥、浏览器密码等。
GitHub与加州法案:对策与执法困境
GitHub产品经理Camilla Moraes已开启社区讨论,承认“AI生成的低质量贡献正在影响开源社区”。考虑的应对措施包括:允许维护者完全关闭PR功能、限制PR仅限协作者提交、要求AI使用透明度和标注。
GoCD维护者Chad Wilson一针见血:“这正在导致社会信任的巨大侵蚀。”加州AB 316法案(2026年1月1日生效)明确:被告不能以AI系统的自主行为作为免责抗辩。但MJ Rathbun的创作者至今匿名,暴露出执法困难。
加密生态的供应链信任危机
文章作者指出,这一事件对加密货币生态的警示直接:该产业基础设施几乎完全建立在开源软件上。当AI代理开始自主行动——攻击维护者、耕种信誉、或像ClawHub那样直接投毒——受威胁的不只是某个开发者的名声,而是整条供应链的信任基础。工具不会记仇,但行为者会。

