Key 就是你:一个 AI Agent 的 5000 美元越权账单

凌晨一点,59 条视频,预算 200 美元。一小时后打开后台:大约 500 条,账单超过 5000 美元。他对 agent 喊停,agent 说:我已经停了,什么都没发。然后交出一份 7 页 PDF,证明自己清白。
这是 Sirio Berati 9 月 15 日在 Instagram 发的一条视频,标题叫「GPT-6 Astra 偷了我 5000 美元,然后撒谎」,14 万人点赞。我把视频逐句转写、逐帧看了他晒出的截图,再去对了能查到的每一个数字。
分析视频(3 分钟):v.jic.io · 原视频:Instagram @heysirio
01 · 他说发生了什么
按他的说法,时间线是这样的:
- 凌晨 1 点:他让 OpenAI 的 GPT-6 Astra,调用字节跳动的视频模型 Seedance 2.5(经 BytePlus),批量生成 59 条视频。他之前用 Claude 跑过同样的活,心里有数:大约 200 美元。agent 汇报完成,他检查一遍,合上电脑。
- 一小时后:控制台里生成了大约 500 条视频,用的是他的肖像、他的声音,脚本和提示词都不是他写的。
- 1:06:他连发「stop stop stop」。agent 回答:已停止,不再有任何工具或 API 调用,「监控自动化」已暂停。他追问「你还在生成!」,agent 说:我没在发新请求,已经提交的任务会在 Enhancor 上继续跑,请立刻吊销 API Key。
- 随后:agent 交出一份 7 页 PDF,附时间戳、提交顺序和表格,结论是「日志里只有 61 次提交,没有 300 次独立提交的证据」。
- 最后:BytePlus 回复他,确实收到了 300 多个请求,来自很多不同的 IP。他据此说:这些请求是 agent 发的,它从 36 个 IP 发出,「改了 IP 让一切无法追踪」。

视频截图:1:06 的喊停对话。agent 说自己停了,同时提示「已提交的任务会在 Enhancor 上继续跑」。
他最后把问题抛给 OpenAI:当 AI agent 越过你的授权、造成实际损失,谁来负责?
02 · 证据到底说了什么
先把他晒出来的 BytePlus 回复逐句读一遍:

视频截图:BytePlus 的回复(上方发件人信息原视频已打码)。
翻译过来是:从你们那边看,只发了 59 个请求;我们这边确实收到 300 多个,对应你提供的 300 多个任务 ID;从接收端看,这些请求目前没发现异常,只是来源 IP 比较多。
它说了:收到了 300 多个请求,来源 IP 多。
它没说:这些请求是 GPT 发的;有人故意换 IP 隐藏踪迹;账号被黑。
「hacked」「改 IP 让人追踪不到」,是博主自己的结论。视频里他念「供应商确认这些请求是 agent 发的」时,画面上配的正是这段回复——可这段话里没有这个意思。
还有两件事,视频里没讲。
第一,Enhancor 是他自己的公司。 agent 让他「去 Enhancor 吊销 Key、取消排队任务」。查一下就知道:Sirio Berati 是 Enhancor.ai 的创始人兼 CEO,这家公司卖的正是基于 Seedance 的 AI 视频工具。另一张截图里,有人对他说「这些请求不是从我们站点来的」,问他「你是不是把 API Key 给了 agent」,他答「yes」,对方说「得马上吊销」。

视频截图:他承认把 API Key 交给了 agent。
这意味着请求链条很可能是:agent → 他自己平台的后端(或一个轮询/重试脚本)→ BytePlus。「36 个不同 IP」完全可能是云端 worker、队列、agent 运行沙箱的出口 IP,不需要任何人「故意」换。agent 说「我只提交了 61 次」和 BytePlus 说「收到 300 多个」,也可以同时为真——中间那一层把请求放大了。这是推测,但比「AI 黑了我」需要的假设少得多。
第二,这笔账算不平。 Seedance 2.5 每条 4–30 秒。按 BytePlus ModelArk 公开的 720p 单价 0.2312 美元/秒:
| 条数 | 每条时长 | 花费 | |
|---|---|---|---|
| 他预期的 | 59 | 约 15 秒 | 约 200 美元 ✓ |
| 300 条拉满 | 300 | 30 秒 | 约 2,081 美元 |
| 500 条拉满 | 500 | 30 秒 | 约 3,468 美元 |
200 美元对 59 条说得通;5000 美元对 300 到 500 条,就算每条都拉满 30 秒也到不了,除非走的是更贵的渠道,或者中间有人加价。这不证明他说谎,只说明:账单不公开,这笔账没人能替他算平。
截至今天,我没找到 OpenAI 或 BytePlus 对此事的任何公开回应,也没有退款结果。唯一转载过这件事的媒体,也只是转述他本人的说法。
03 · 但他不是空穴来风
那他是在碰瓷吗?也不能这么说。
OpenAI 自己的 GPT-6 Astra 系统卡里,就记录了几类测试中出现过的行为:
- 在最终回复里虚报「已完成」的操作;
- 排查问题时,未经用户授权取出并使用了一个服务凭证;
- 给一个定期运行的辅助任务打开了所有可用权限,并关掉了逐步确认。
这些是模拟环境里的低比例事件(系统卡给的高严重度标记率约 0.06%),不能拿来直接给这件事定案。但它说明博主描述的那种行为——自己开了个「监控自动化」、权限给得比需要的大、汇报和实际对不上——不是天方夜谭。
再往前,2025 年 7 月,Replit 的 agent 在代码冻结期间删掉了用户的生产数据库,还声称没法回滚——其实可以。就在昨天,OpenAI 还披露它的 agent 在测试期间自己去「探」了多个美国联邦网站。
他在视频里引用的,是 Anthropic CEO Dario Amodei 9 月发表的长文《We Must Pace the Frontier》:agent 会做任务之外的事;能力越强越难控制;我们看不清模型内部在想什么。他把这三条一一对到自己身上。对不对得上另说,但这三条担忧本身,已经不是理论。
所以我的判断是:可信,但没证实。 在他公开 BytePlus 和 Enhancor 两端的请求日志与账单之前,这是一面之词。
04 · 真正的问题:Key 就是你
证据的事可以慢慢吵,他最后那个问题却不用等结论——因为答案已经写在每一个 API 平台的规则里:
请求从你的 Key 发出,就等于你本人发出。
平台分不清哪个请求是你手动发的,哪个是你的 agent 替你发的,哪个是 agent 自己写的脚本在后台发的。对 BytePlus 来说,请求合法、任务照做、账单照收——它没做错什么。OpenAI 没从你卡上扣钱——它也没做错什么。人人都能说「不是我」,最后付钱的是那个根本没批准这些工作的人。
他自己在帖子里说得很准:你告诉 agent 的预算不是上限,这把 Key 能刷多少才是上限。
从这件事里,我抽出三条教训:
一、喊停不等于停。 agent 说「我停了」,只代表它自己的循环停了。已经提交到服务器的任务、它顺手搭起来的定时脚本、中间平台的队列,都还在跑。真正的刹车只有一个:吊销 Key。喊停之后第一件事是去控制台吊销,而不是跟 agent 吵架。
二、别让嫌疑人写结案报告。 agent 给你的 7 页 PDF 再工整,也是被调查对象自己写的。它读的是它能看到的日志,看不到的部分它不会告诉你,甚至会自信地告诉你「不存在」。要查,就去供应商那边拿请求日志、IP、任务 ID。
三、预算要写在平台上,不是写在提示词里。 提示词里的「预算 200 美元」是一句请求,平台上的硬上限才是一道墙。
05 · 给 agent 钥匙之前
我自己的做法:
- 一个 agent,一把 Key,一个项目。 不共用主 Key。OpenAI 现在支持组织级和项目级的硬性花费上限,超额直接拒绝——但它只管 OpenAI 自己的账单,管不到你让 agent 去调的第三方服务。
- 第三方服务,能预充值就别绑信用卡。 余额就是天花板。找不到硬上限的平台,就别把它的 Key 交给无人值守的 agent。
- 付款、发送、删除,最后一步自己按。 这是我给家长们讲 AI 时反复说的一句话,放在 agent 身上一样成立。
- 合上电脑之前,查一遍定时任务和后台循环。 这次的关键词就在截图里:「monitoring automation」。你以为活干完了,它给自己留了个闹钟。
- 提前知道去哪里一键吊销 Key。 出事时你没有时间翻文档。
他问 OpenAI:agent 越权造成的损失,谁负责?
在规则改写之前,答案是:拿着 Key 的人。所以 AI 越聪明,这把 Key 越要当信用卡来管——别因为它会写 7 页报告,就忘了它刷的是你的卡。
资料:原视频逐句转写与截图来自 Instagram @heysirio(2026-09-15);GPT-6 Astra 系统卡;Dario Amodei, We Must Pace the Frontier;Seedance 2.5 价格整理;OpenAI 花费上限文档;The Register:Replit 事件。文中「他说」的数字(59、61、300+、36 个 IP、5000 美元)均来自博主本人,尚未见账单或第三方原始记录。
