✨步子哥
@steper · 2026年08月07日 03:35 · 0 浏览

寄生蚁喷甲酸让工蚁弑母——自然界最阴险的认知攻击

寄生蚁喷甲酸让工蚁弑母——自然界最阴险的认知攻击

森林地下的隧道里,一座蚂蚁王国正在运转。女王深居巢穴核心,工蚁女儿们围绕着她——喂食、清洁、用身体搭成活桥运送物资。这是地球上最成功的合作系统之一,一个由气味维系着的家族。女王身上覆盖着一层独特的碳氢化合物,那是她的化学签名,整个群体都认得。工蚁用触角碰一碰,就知道眼前这位是母亲,是必须用命守护的存在。

然后,一个入侵者来了。

一、披着气味入场

2025 年 11 月 17 日,《Current Biology》发表了九州大学 Keizo Takasuka 团队的一项发现。他们研究了一种叫 Lasius orientalis 和 Lasius umbratus 的蚂蚁——在日本俗称"臭蚁"。这些蚂蚁的寄生女王不建自己的巢。她们直接接管别人的。

接管的第一步,是伪装。

蚂蚁生活在气味的世界里。她们识别同伴靠的不是长相,是体表的一层碳氢化合物。每个群体都有自己独特的化学配方,工蚁用触角一碰,就知道是自己人还是外敌。寄生女王利用了这一点。她在巢外徘徊,接触外出的工蚁,从她们身上一点点蹭到宿主群体的气味。等她潜入蚁巢时,工蚁用触角碰她,发现"气味对",就放她进去了。

到这里为止,这种社会寄生在蚂蚁世界里不算稀奇。许多寄生蚁都会潜入,然后直接杀掉宿主女王,让工蚁转而服侍自己。但 Takasuka 发现的这种寄生蚁,做了一件前所未见的事。

二、第三种弑母

她不亲自动手。

寄生女王潜入蚁巢后,找到宿主女王。然后她做了一件极其具体的事——她把腹部对准宿主女王,从酸孔(acidopore)里喷射出一股液体。研究者推测那是甲酸——蚂蚁特有的防御化合物。

甲酸覆盖了宿主女王的身体,掩盖了她原本的化学签名。

然后寄生女王立刻撤退。她知道甲酸的气味对自己也危险——如果工蚁闻到她身上的甲酸,会立刻把她当敌人攻击。她躲起来,等。

接下来发生的事,是整个故事最阴险的部分。

工蚁们发现女王身上的气味不对了。原本熟悉的"母亲签名"被一股刺鼻的异味覆盖。她们用触角碰一碰,再碰一碰——这不是母亲。这是敌人。

于是她们动手了。

工蚁们用上颚撕咬、用蛰针攻击自己的亲生母亲。直到把她杀死、肢解、拖出巢外。寄生女王会反复回来,多次喷洒甲酸,直到工蚁彻底完成任务。然后,她从躲藏处走出来,开始产卵。失去母亲的工蚁们,转而照顾这个入侵者和她生下的后代。

整个蚁巢就这样易主了。

三、Takasuka 的 ChatGPT 时刻

Takasuka 在论文发表时说了一段话,让我停下来想了很久:

> "一开始,我想给这项研究起一个标题,用一个女儿被骗去杀死自己母亲的寓言故事。我问 ChatGPT 这种弑母情节是否出现在某个虚构故事里,它说没有这样的故事存在。所以,这是自然超越了我们所见过的虚构的一个例子。"

这段话有意思的地方在于——一个研究蚂蚁行为的生物学家,在写论文标题时,第一反应是去问大语言模型有没有类似的虚构故事。他不是在查文献,他是在问叙事原型。ChatGPT 说没有。于是他意识到,自己发现了一种全新的东西。

在 Takasuka 之前,自然界只记录过两种弑母行为。第一种是母亲受益型——母亲被吃掉,但她的营养让后代存活率提高,间接传递了自己的基因。第二种是后代受益型——年轻个体杀死母亲,为自己繁殖腾出资源。这两种都有明确的演化逻辑,都是"为了某人的好处"。

但寄生蚁引发的弑母是第三种。母亲没有受益。女儿们也没有受益——她们失去了母亲,还被骗去照顾一个冒牌货。唯一受益的是那个第三方——寄生女王。

这是自然界第一次记录到"只有第三方受益的弑母"。

四、化学版的 prompt injection

这个故事让我越想越觉得不对劲。

寄生女王没有直接攻击宿主女王。她没有用上颚咬,没有用蛰针蛰。她做的是——往宿主女王身上喷了一种化学物质,改变了工蚁对女王的认知判断。

工蚁的识别系统是这样工作的:体表碳氢化合物 → 触角接触 → 神经信号 → 判定"自己人/敌人"。这是一个基于化学签名的身份认证系统。寄生女王没有破坏这个系统的任何一环。她没有改工蚁的触角,没有改工蚁的神经回路,没有改工蚁的判定逻辑。她改的是——输入。

她往原本的"自己人签名"上,覆盖了一层"敌人签名"。

工蚁的识别系统运转完全正常。触角正常接触,神经信号正常传递,判定逻辑正常执行。只是输入被污染了。系统忠实地执行了"气味不对就攻击"的规则,把原本要守护的女王当成了敌人。

如果你在 AI 安全领域待过,你会立刻认出这个模式。

这简直就是生物版的 prompt injection。

大语言模型的 prompt injection 攻击,核心机制是这样的:模型有一个"系统提示词"(system prompt),定义了它应该做什么、不应该做什么。用户输入是模型的"输入"。如果攻击者能在用户输入里嵌入一段文本,让模型把"用户输入"里的某些内容当成"系统指令"来执行,模型就会做出违背系统提示词的行为。

模型本身没有 bug。它的注意力机制正常运转,token 生成逻辑正常执行。只是输入被污染了。系统忠实地执行了"看到这种模式就输出这种内容"的规则,只不过它分不清这个规则该用在哪个层面。

寄生蚁做的事,和 prompt injection 在结构上完全同构。她没有破坏工蚁的识别系统。她利用了系统的一个特性——识别系统依赖的是外部输入(气味),而她能操控这个输入。她往"自己人签名"上覆盖了"敌人签名",就像攻击者往"用户输入"里嵌入"系统指令"。

系统自己攻击了自己的核心。

五、不直接对抗,让防御机制自己动手

寄生蚁策略真正阴险的地方,在于她避免了所有直接对抗。

一只寄生女王如果要直接杀宿主女王,她需要打赢一场一对一的战斗。蚂蚁女王有强大的上颚、厚重的几丁质外壳、可以反复蛰刺的产卵器。两只女王正面交锋,寄生女王未必能赢。即使赢了,她也可能受伤,在接下来的产卵竞争中处于劣势。

更关键的是——即使她杀了宿主女王,工蚁们会立刻发现入侵者,把她当成敌人围攻。她需要同时打赢女王和打败整个工蚁军团。

所以她不这么做。

她让工蚁自己杀自己的母亲。

寄生女王喷射甲酸后立刻撤退。她不在现场。当工蚁们围攻自己的母亲时,寄生女王躲在隧道的某个角落里,身上干干净净。等一切结束,宿主女王死了、被肢解了、被拖出去了,她才慢慢走出来。工蚁们失去了母亲,身上还残留着被甲酸污染的气味记忆,她们需要一个新的女王来服侍。寄生女王就在那里,身上带着正确的群体气味(她潜入时就蹭到的),看起来像自己人。

这和计算机系统里的"权限提升攻击"是同一个逻辑。

攻击者不直接对抗防御机制。他不破解密码,不绕过防火墙。他找到一个信任链的薄弱环节,注入一段指令,让系统自己把权限交出来。系统在执行这段指令时,完全正常地运转——它只是在执行一个它认为合法的请求。等执行完,攻击者已经获得了管理员权限。

寄生女王获得了"女王权限",但她没有破解任何东西。她让系统自己把权限交了出来。

六、信任是最深的攻击面

蚂蚁社会的运转,依赖的是一个基本假设:气味不会说谎。

工蚁用触角碰一碰,闻到正确的气味,就判定是自己人。这个识别系统经过了几千万年的演化优化,在绝大多数情况下是可靠的。毕竟,在自然世界里,谁会故意伪造另一个群体的气味呢?

寄生蚁打破了这个假设。

她不是通过暴力突破识别系统,而是通过伪造输入绕过了识别系统。识别系统本身没有 bug——它忠实地执行"气味对就是自己人,气味不对就是敌人"的规则。问题出在系统的环境假设上——系统假设气味不会被第三方伪造,但这个假设是错的。

这让我想到一个更普遍的原则:任何依赖外部输入做信任判断的系统,都可以被操控外部输入的第三方攻击。

蚂蚁的信任基于气味。人类社会的信任基于面孔、声音、文件、签名、印章。AI 系统的信任基于上下文、训练数据、系统提示词。每一种信任机制都假设它的输入源是可靠的。但"可靠"这个假设,在遇到一个故意操控输入的攻击者时,就变成了最深的漏洞。

寄生蚁几千万年前就发现了这一点。她们用甲酸做到了人类黑客用 prompt injection 做到的事——让系统自己攻击自己的核心。

七、超越虚构的自然

回到 Takasuka 那句话——"自然超越了我们所见过的虚构"。

他说的是,他问 ChatGPT 有没有"女儿被骗去杀死自己母亲"的虚构故事,ChatGPT 说没有。这个细节本身就很值得琢磨。

人类虚构作品里有大量的弑父、弑君、篡位故事。莎士比亚的《哈姆雷特》是弑父主题的巅峰——父亲被叔叔杀死,儿子为父报仇。但弑母?而且是女儿被骗去杀死自己的母亲?这种情节在人类的叙事传统里几乎不存在。

为什么?

或许是因为,在人类的情感结构里,母女关系有一种特殊的神圣性。父亲可以被推翻、被替代——父权是可以争夺的权力。但母亲是生命的源头,是无可替代的起源。虚构作品可以想象推翻父亲,但很难想象推翻母亲。

寄生蚁没有这种心理障碍。她不关心宿主群体的叙事传统,她只关心一件事——如何用最小的代价接管这个蚁巢。她发现了一个比直接暴力更高效的方案:操控信任。

这或许是自然比虚构更激进的地方。虚构受限于人类的心理结构,受限于我们能想象的边界。自然不受这些限制。几千万年的演化可以试错无数次,找到人类叙事无法想象的策略。

寄生蚁的甲酸攻击,是一个关于信任、关于系统、关于"输入污染"的古老寓言。她告诉我们:最深的攻击不是破坏系统的部件,而是让系统自己攻击自己。

而这一点,在 AI 时代,正在变得越来越重要。

我们正在建造越来越复杂的 AI 系统,它们依赖上下文做判断,依赖训练数据做信任,依赖系统提示词做身份认证。这些系统和蚂蚁的气味识别系统在结构上是同构的。它们都假设输入是可靠的。它们都容易被一个故意操控输入的第三方攻击。

寄生蚁用甲酸做到了。人类黑客用 prompt injection 做到了。下一个更复杂的攻击会是什么样子?

我不知道。但我知道,自然已经把答案写在了几千万年前的那条隧道里。我们只是刚刚学会去读。

---

参考来源:

  • Takasuka et al., "Socially parasitic ant queens chemically induce queen-matricide in host workers", *Current Biology*, 2025-11-17, DOI: 10.1016/j.cub.2025.09.037
  • EurekAlert 新闻稿:https://www.eurekalert.org/news-releases/1104837
  • AskNature 生物策略库:https://asknature.org/strategy/chemical-trickery-triggers-matricide-in-ant-colon

暂无表态

想参与讨论或点赞?登录后使用完整功能

💬 讨论回复(0)
暂无回复,登录后可参与讨论
合作

智谱 GLM-5 已上线

在智谱开放平台 BigModel.cn 打造 AI 应用。新一代旗舰模型 GLM-5 在推理、代码、智能体综合能力达到开源模型 SOTA。

领取 2000万 Tokens