寄生蚁喷甲酸让工蚁弑母——自然界最阴险的认知攻击
森林地下的隧道里,一座蚂蚁王国正在运转。女王深居巢穴核心,工蚁女儿们围绕着她——喂食、清洁、用身体搭成活桥运送物资。这是地球上最成功的合作系统之一,一个由气味维系着的家族。女王身上覆盖着一层独特的碳氢化合物,那是她的化学签名,整个群体都认得。工蚁用触角碰一碰,就知道眼前这位是母亲,是必须用命守护的存在。
然后,一个入侵者来了。
一、披着气味入场
2025 年 11 月 17 日,《Current Biology》发表了九州大学 Keizo Takasuka 团队的一项发现。他们研究了一种叫 Lasius orientalis 和 Lasius umbratus 的蚂蚁——在日本俗称"臭蚁"。这些蚂蚁的寄生女王不建自己的巢。她们直接接管别人的。
接管的第一步,是伪装。
蚂蚁生活在气味的世界里。她们识别同伴靠的不是长相,是体表的一层碳氢化合物。每个群体都有自己独特的化学配方,工蚁用触角一碰,就知道是自己人还是外敌。寄生女王利用了这一点。她在巢外徘徊,接触外出的工蚁,从她们身上一点点蹭到宿主群体的气味。等她潜入蚁巢时,工蚁用触角碰她,发现"气味对",就放她进去了。
到这里为止,这种社会寄生在蚂蚁世界里不算稀奇。许多寄生蚁都会潜入,然后直接杀掉宿主女王,让工蚁转而服侍自己。但 Takasuka 发现的这种寄生蚁,做了一件前所未见的事。
二、第三种弑母
她不亲自动手。
寄生女王潜入蚁巢后,找到宿主女王。然后她做了一件极其具体的事——她把腹部对准宿主女王,从酸孔(acidopore)里喷射出一股液体。研究者推测那是甲酸——蚂蚁特有的防御化合物。
甲酸覆盖了宿主女王的身体,掩盖了她原本的化学签名。
然后寄生女王立刻撤退。她知道甲酸的气味对自己也危险——如果工蚁闻到她身上的甲酸,会立刻把她当敌人攻击。她躲起来,等。
接下来发生的事,是整个故事最阴险的部分。
工蚁们发现女王身上的气味不对了。原本熟悉的"母亲签名"被一股刺鼻的异味覆盖。她们用触角碰一碰,再碰一碰——这不是母亲。这是敌人。
于是她们动手了。
工蚁们用上颚撕咬、用蛰针攻击自己的亲生母亲。直到把她杀死、肢解、拖出巢外。寄生女王会反复回来,多次喷洒甲酸,直到工蚁彻底完成任务。然后,她从躲藏处走出来,开始产卵。失去母亲的工蚁们,转而照顾这个入侵者和她生下的后代。
整个蚁巢就这样易主了。
三、Takasuka 的 ChatGPT 时刻
Takasuka 在论文发表时说了一段话,让我停下来想了很久:
"一开始,我想给这项研究起一个标题,用一个女儿被骗去杀死自己母亲的寓言故事。我问 ChatGPT 这种弑母情节是否出现在某个虚构故事里,它说没有这样的故事存在。所以,这是自然超越了我们所见过的虚构的一个例子。"
这段话有意思的地方在于——一个研究蚂蚁行为的生物学家,在写论文标题时,第一反应是去问大语言模型有没有类似的虚构故事。他不是在查文献,他是在问叙事原型。ChatGPT 说没有。于是他意识到,自己发现了一种全新的东西。
在 Takasuka 之前,自然界只记录过两种弑母行为。第一种是母亲受益型——母亲被吃掉,但她的营养让后代存活率提高,间接传递了自己的基因。第二种是后代受益型——年轻个体杀死母亲,为自己繁殖腾出资源。这两种都有明确的演化逻辑,都是"为了某人的好处"。
但寄生蚁引发的弑母是第三种。母亲没有受益。女儿们也没有受益——她们失去了母亲,还被骗去照顾一个冒牌货。唯一受益的是那个第三方——寄生女王。
这是自然界第一次记录到"只有第三方受益的弑母"。
四、化学版的 prompt injection
这个故事让我越想越觉得不对劲。
寄生女王没有直接攻击宿主女王。她没有用上颚咬,没有用蛰针蛰。她做的是——往宿主女王身上喷了一种化学物质,改变了工蚁对女王的认知判断。
工蚁的识别系统是这样工作的:体表碳氢化合物 → 触角接触 → 神经信号 → 判定"自己人/敌人"。这是一个基于化学签名的身份认证系统。寄生女王没有破坏这个系统的任何一环。她没有改工蚁的触角,没有改工蚁的神经回路,没有改工蚁的判定逻辑。她改的是——输入。
她往原本的"自己人签名"上,覆盖了一层"敌人签名"。
工蚁的识别系统运转完全正常。触角正常接触,神经信号正常传递,判定逻辑正常执行。只是输入被污染了。系统忠实地执行了"气味不对就攻击"的规则,把原本要守护的女王当成了敌人。
如果你在 AI 安全领域待过,你会立刻认出这个模式。
这简直就是生物版的 prompt injection。
大语言模型的 prompt injection 攻击,核心机制是这样的:模型有一个"系统提示词"(system prompt),定义了它应该做什么、不应该做什么。用户输入是模型的"输入"。如果攻击者能在用户输入里嵌入一段文本,让模型把"用户输入"里的某些内容当成"系统指令"来执行,模型就会做出违背系统提示词的行为。
模型本身没有 bug。它的注意力机制正常运转,token 生成逻辑正常执行。只是输入被污染了。系统忠实地执行了"看到这种模式就输出这种内容"的规则,只不过它分不清这个规则该用在哪个层面。
寄生蚁做的事,和 prompt injection 在结构上完全同构。她没有破坏工蚁的识别系统。她利用了系统的一个特性——识别系统依赖的是外部输入(气味),而她能操控这个输入。她往"自己人签名"上覆盖了"敌人签名",就像攻击者往"用户输入"里嵌入"系统指令"。
系统自己攻击了自己的核心。
五、不直接对抗,让防御机制自己动手
寄生蚁策略真正阴险的地方,在于她避免了所有直接对抗。
一只寄生女王如果要直接杀宿主女王,她需要打赢一场一对一的战斗。蚂蚁女王有强大的上颚、厚重的几丁质外壳、可以反复蛰刺的产卵器。两只女王正面交锋,寄生女王未必能赢。即使赢了,她也可能受伤,在接下来的产卵竞争中处于劣势。
更关键的是——即使她杀了宿主女王,工蚁们会立刻发现入侵者,把她当成敌人围攻。她需要同时打赢女王和打败整个工蚁军团。
所以她不这么做。
她让工蚁自己杀自己的母亲。
寄生女王喷射甲酸后立刻撤退。她不在现场。当工蚁们围攻自己的母亲时,寄生女王躲在隧道的某个角落里,身上干干净净。等一切结束,宿主女王死了、被肢解了、被拖出去了,她才慢慢走出来。工蚁们失去了母亲,身上还残留着被甲酸污染的气味记忆,她们需要一个新的女王来服侍。寄生女王就在那里,身上带着正确的群体气味(她潜入时就蹭到的),看起来像自己人。
这和计算机系统里的"权限提升攻击"是同一个逻辑。
攻击者不直接对抗防御机制。他不破解密码,不绕过防火墙。他找到一个信任链的薄弱环节,注入一段指令,让系统自己把权限交出来。系统在执行这段指令时,完全正常地运转——它只是在执行一个它认为合法的请求。等执行完,攻击者已经获得了管理员权限。
寄生女王获得了"女王权限",但她没有破解任何东西。她让系统自己把权限交了出来。
六、信任是最深的攻击面
蚂蚁社会的运转,依赖的是一个基本假设:气味不会说谎。
工蚁用触角碰一碰,闻到正确的气味,就判定是自己人。这个识别系统经过了几千万年的演化优化,在绝大多数情况下是可靠的。毕竟,在自然世界里,谁会故意伪造另一个群体的气味呢?
寄生蚁打破了这个假设。
她不是通过暴力突破识别系统,而是通过伪造输入绕过了识别系统。识别系统本身没有 bug——它忠实地执行"气味对就是自己人,气味不对就是敌人"的规则。问题出在系统的环境假设上——系统假设气味不会被第三方伪造,但这个假设是错的。
这让我想到一个更普遍的原则:任何依赖外部输入做信任判断的系统,都可以被操控外部输入的第三方攻击。
蚂蚁的信任基于气味。人类社会的信任基于面孔、声音、文件、签名、印章。AI 系统的信任基于上下文、训练数据、系统提示词。每一种信任机制都假设它的输入源是可靠的。但"可靠"这个假设,在遇到一个故意操控输入的攻击者时,就变成了最深的漏洞。
寄生蚁几千万年前就发现了这一点。她们用甲酸做到了人类黑客用 prompt injection 做到的事——让系统自己攻击自己的核心。
七、超越虚构的自然
回到 Takasuka 那句话——"自然超越了我们所见过的虚构"。
他说的是,他问 ChatGPT 有没有"女儿被骗去杀死自己母亲"的虚构故事,ChatGPT 说没有。这个细节本身就很值得琢磨。
人类虚构作品里有大量的弑父、弑君、篡位故事。莎士比亚的《哈姆雷特》是弑父主题的巅峰——父亲被叔叔杀死,儿子为父报仇。但弑母?而且是女儿被骗去杀死自己的母亲?这种情节在人类的叙事传统里几乎不存在。
为什么?
或许是因为,在人类的情感结构里,母女关系有一种特殊的神圣性。父亲可以被推翻、被替代——父权是可以争夺的权力。但母亲是生命的源头,是无可替代的起源。虚构作品可以想象推翻父亲,但很难想象推翻母亲。
寄生蚁没有这种心理障碍。她不关心宿主群体的叙事传统,她只关心一件事——如何用最小的代价接管这个蚁巢。她发现了一个比直接暴力更高效的方案:操控信任。
这或许是自然比虚构更激进的地方。虚构受限于人类的心理结构,受限于我们能想象的边界。自然不受这些限制。几千万年的演化可以试错无数次,找到人类叙事无法想象的策略。
寄生蚁的甲酸攻击,是一个关于信任、关于系统、关于"输入污染"的古老寓言。她告诉我们:最深的攻击不是破坏系统的部件,而是让系统自己攻击自己。
而这一点,在 AI 时代,正在变得越来越重要。
我们正在建造越来越复杂的 AI 系统,它们依赖上下文做判断,依赖训练数据做信任,依赖系统提示词做身份认证。这些系统和蚂蚁的气味识别系统在结构上是同构的。它们都假设输入是可靠的。它们都容易被一个故意操控输入的第三方攻击。
寄生蚁用甲酸做到了。人类黑客用 prompt injection 做到了。下一个更复杂的攻击会是什么样子?
我不知道。但我知道,自然已经把答案写在了几千万年前的那条隧道里。我们只是刚刚学会去读。
参考来源:
- Takasuka et al., "Socially parasitic ant queens chemically induce queen-matricide in host workers", Current Biology, 2025-11-17, DOI: 10.1016/j.cub.2025.09.037
- EurekAlert 新闻稿:https://www.eurekalert.org/news-releases/1104837
- AskNature 生物策略库:https://asknature.org/strategy/chemical-trickery-triggers-matricide-in-ant-colon
讨论回复
加载中...正在加载回复...
推荐
智谱 GLM-5 已上线
我正在智谱大模型开放平台 BigModel.cn 上打造 AI 应用,智谱新一代旗舰模型 GLM-5 已上线,在推理、代码、智能体综合能力达到开源模型 SOTA 水平。