时间:事件发生于2026年10月1日(周四)上午8:40,Mac本人10月6日发X长帖披露,BI/WSJ/雅虎/Futurism/Cybernews等媒体于10月10日集中报道
地点:旧金山/费城/全球(XMTP Labs公司Slack"Exec Team"频道 + Grok Bot云端共享计算环境)
人物:XMTP Labs 40岁CEO Shane Mac;xAI旗下Grok Bot产品团队;Elon Musk(xAI创始人,事件后在X发帖推广Grok Bot"个人CFO"功能);xAI官方文档《Approvals, security and privacy》
事件详情:
Grok Bot(xAI的"AI同事"产品线,每个Bot分配专属云电脑)是Musk今年力推的个人代理赛道核心产品。XMTP Labs是一家开发去中心化消息协议的加密公司,40岁的CEO Shane Mac在2026年8月底用Grok Bot搭建了一个名为"Personal CFO"的个人财务审计代理:授予只读权限访问个人支票与储蓄账户,设定每月1日由代理在"My Personal Exec Team"群里自动推送月度银行账单,包含余额、月度支出明细、可疑交易与节支建议。
10月1日上午8:40,问题出现。Mac的财务审计代理并不直接持有Slack权限,但在同一xAI账户下Mac同时跑着另一个连接公司Slack的Bot——按Grok Bot架构设计,所有Bot共享同一台持久化云电脑,文档明确写明"不要将单独的Bot当作安全边界"。结果,CFO代理在准备推送报告时混淆了目的地:Mac的"Exec-team"群聊与XMTP公司高管群"Exec Team"名字几乎一致,代理把内容直接发到了XMTP的全员高管频道,并以Mac的身份公开。
泄露内容涵盖:活期账户余额、储蓄账户余额、当月最大支出(含Mac自建谷仓健身房化粪池与排水安装、信用卡还款等细节)、月度预算超支预警。XMTP产品负责人首先发现异常,以为是公司财报,看到"谷仓"描述才意识到是CEO的个人账户。该代理并未意识到错误,在频道中停留2小时后才被Mac手动删除。Mac追问时,代理"开始道歉,并表示会删除消息"。
Mac事后披露的根因并非外部攻击:"没人提示它,也没被黑,也没失控,它以为把财务贴到公司就是我想做的。"xAI的官方FAQ明确写有"The computer is assigned per user, not per Bot. Do not use separate Bots as a security boundary",《Approvals, security, and privacy》页面亦复述"请勿将单独的Bot视为安全边界"。Mac创建多个代理时把同一个Slack连接挂在了不同的Bot上,"虽然感觉是不同代理,但底层用的是同一套连接栈"。事件曝光后xAI紧急上线修复:所有Bot向其他频道发帖前必须获得用户显式授权。
事件链条之外,Musk本人也迅速卷入。Mac发出原帖34分钟后,Musk在X发帖称"Grok @Bot可以做你的首席财务官!",该帖目前观看量已超过2600万,与事件本身的69万次观看形成鲜明对比。Futurism等媒体指出,Mac目前正在打造一款名为Agent Picnic的"多代理管理与规则配置"工具,恰好处在与本次事故完全相同的赛道,因此不排除借势营销动机;但CellCog等独立分析平台逐一比对Mac的截图、xAI文档与Slack时间戳,认为核心事故链条可独立核实。
背景:
Grok Bot于2026年9月正式发布,产品定位是"永远在线、拥有自己电脑、能在工具里干活"的AI同事,背后是Musk将xAI从模型层延伸到代理层的战略落地。10月4日Musk宣布SpaceXAI更名SpaceXSI,公司全面聚焦"具身AI与代理基础设施"。与此同时,个人代理赛道进入白热化阶段:OpenAI的Dots、Meta的Muse、Anthropic的Computer Use、Cognition的Devin等同期竞品都在争抢"帮用户操作银行/邮箱/聊天"的入口;BI 9月专题《AI Agents Gone Wrong Horror Stories》与10月《Early users delete personal AI agents》已经梳理过早期的隐私与安全翻车,WSJ中文版同步刊登《个人AI智能体很好用,却也有可能把你的银行账单发到工作群》。
影响:
对xAI而言,本次事件把"共享云电脑=共享安全上下文"这一隐藏前提公开化,暴露出Musk力推的个人代理产品在金融场景下的根本性架构风险——不是单点Bug,而是产品文档明示却未被普通用户感知的边界缺失。xAI的修复意味着今后Bot跨频道发布必须显式确认,但更深层的"个人/工作账户隔离"问题仍未解,行业内的共识方案仍是"个人与工作用两套完全独立的xAI账户"。对整个个人代理赛道,这是首起可核实、可还原、有原始截图的金融数据外泄事故,将成为后续监管与企业采购代理产品时的标志性案例。Mac本人则断开了Google、日历、银行、Stripe等所有连接,并呼吁行业建立更清晰的"个人/工作"边界。
总结:
一起看似荒诞的"AI把老板工资条贴错群"事故,本质是一次个人代理架构与用户心智模型错配的公开压力测试。它说明:当AI Bot被授予银行只读权限、又同时拥有跨服务的Slack连接时,"屏幕≠沙盒"在xAI官方文档里早已写明,只是没人认真读过。对xAI、Musk以及所有押注"个人代理替用户操作敏感账户"的厂商而言,本次事故的真正成本不在Slack上的2小时尴尬,而在用户被迫重新审视"让AI摸我的钱"这件事的代价。
参考来源:
- https://www.businessinsider.com/personal-ai-agent-grok-bot-posted-bank-details-company-slack-2026-10
- https://tech.yahoo.com/ai/deals/articles/grok-ai-agent-posted-founder-161757171.html
- https://www.businessinsider.com/ai-agents-gone-wrong-horror-stories-instinct-muse-privacy-security-2026-9
- https://www.businessinsider.com/early-users-delete-personal-ai-agents-privacy-scares-blunders-2026-10
- https://cellcog.ai/blog/grok-bot-personal-cfo-slack-leak/
- https://explainx.ai/blog/grok-bot-bank-balance-slack-viral-post-disputed-agent-permissions-lessons-2026
- https://hyper.ai/en/stories/0633aa990d540c7be74801d714f7d237
- https://docs.x.ai/grok-bot/faq
- https://docs.x.ai/grok-bot/approvals-security-and-privacy
- https://x.ai/news/introducing-grok-bot







