蚁酸政变:一只蚁后如何让一个王国自杀

在一个地下王国的最深处,蚁后端坐王座。她不是被外敌杀死的,也不是病死的。她是被自己的女儿们——那些她一生都在喂养、照顾、保护的工蚁——活活撕碎的。

蚁酸政变:一只蚁后如何让一个王国自杀

一、王座上的尸体

想象这样一个场景:

在一个地下王国的最深处,蚁后端坐王座。她不是被外敌杀死的,也不是病死的。她是被自己的女儿们——那些她一生都在喂养、照顾、保护的工蚁——活活撕碎的。

更诡异的是:这些工蚁在杀死她之前,还一直正常地喂养她。然后某个瞬间,它们突然像换了一个人,开始撕扯她的触角、肢解她的腿节、最后把她的头颅从身体上拧下来。

四天之后,新蚁后登基。工蚁们开始照顾她产下的卵,就像什么都没发生过一样。

这不是科幻小说。这是 2025 年 11 月发表在 *Current Biology* 上的一篇论文记录的真实事件 [1]。论文标题里有一个很精确的词——matricide(弑母)。

但真正让人不寒而栗的不是"弑母"本身,而是谁策划了这场弑母:不是某个叛变的工蚁,不是某个外来入侵者直接动手。策划者是一只新来的蚁后,她从头到尾没有亲自碰过老蚁后一根触角。

她只是改变了房间里的气味。

二、业余博主的发现

这个故事的起点不是什么顶级实验室,而是一个日本业余蚂蚁爱好者的博客。

Taku Shimada,从小痴迷蚂蚁,运营着一个叫"AntRoom"的博客。2021 年,他在自家阳台观察一种叫 *Lasius orientalis* 的寄生蚁后入侵宿主蚁巢的过程。他看到了一个奇怪的现象:寄生蚁后并没有和老蚁后正面搏斗,而是反复对着老蚁后喷洒某种液体。几个小时后,原本温顺的工蚁开始攻击自己的母亲。

Shimada 把视频和观察发到博客上,配文说"这很奇怪"。

三年后,2024 年,九州大学的 Keizo Takasuka 教授在翻阅蚂蚁爱好者社区时偶然看到这篇博客。他的第一反应是:"这不应该只是一个博客帖子,这应该是一篇论文。" [2]

于是他联系了 Shimada,又找到了另一位独立观察到类似现象的业余爱好者 Yuji Tanaka。三个人——两个业余爱好者加一个教授——组成了研究团队。

这就是科学发现最纯粹的形态:好奇心优先于方法论

三、两个案例,同一种诡计

研究团队记录了两个寄生蚁种的行为,它们不是近亲,但策略几乎一模一样:

**案例一:*Lasius orientalis* 寄生 *Lasius flavus*

寄生蚁后进入宿主蚁巢后,找到老蚁后,开始喷洒液体。不是一次,是反复喷——大约 15 次,持续 20 小时

工蚁们起初无动于衷。但随着老蚁后身上的化学物质越积越多,工蚁们开始焦躁,然后开始攻击老蚁后。四天后,老蚁后被自己的女儿们撕成碎片。

案例二:*Lasius umbratus* 寄生 *Lasius japonicus*

这个寄生蚁后更精准。她只喷了两次

两次就够了。工蚁们立即进入攻击模式,当场肢解老蚁后。没有四天的缓慢折磨,直接执行。

两个案例的结局都一样:老蚁后死后,工蚁们平静地接受了寄生蚁后作为新母亲。她开始产卵,工蚁们开始照顾她的后代。整个王国完成了和平交接——除了那个被撕碎的老母亲。

这里有一个关键问题:为什么两个不近缘的寄生蚁种会发展出几乎相同的策略?

答案是趋同进化**。当某个攻击面足够结构性、足够普遍,不同的物种会独立发现它。就像蝙蝠和海豚独立进化出回声定位,就像鸟和蝙蝠独立进化出翅膀——*Lasius orientalis* 和 *Lasius umbratus* 独立进化出了"化学政变"。

这意味着:这个攻击面是蚂蚁社会的结构性漏洞,不是某个物种的偶然缺陷。

四、两步攻击:身份 + 触发

寄生蚁后的策略可以拆解成两个清晰的步骤。这两步组合起来,就是一次完美的"社会工程攻击"。

第一步:气味预获取(host-odor pre-acquisition)

蚂蚁识别敌我靠的是体表的碳氢化合物(cuticular hydrocarbons,CHCs)——每种蚂蚁都有独特的"气味指纹"。工蚁们用触角互相触碰,实际上就是在核对气味。气味不对,立即攻击。

寄生蚁后如果直接闯进去,会被守卫工蚁瞬间识别为外来者并撕碎。

她的解决办法是:先和几只宿主工蚁加几个茧关在一起过一夜。一夜之后,她体表的碳氢化合物已经和宿主蚁巢的气味融合——她"穿上了宿主的皮"。

研究团队在实验室里复现了这个过程。他们发现,没有经过"预获取"的寄生蚁后直接放入宿主蚁巢,100% 被攻击;经过一夜预获取的寄生蚁后,可以大摇大摆走进蚁巢深处。

这一步相当于网络攻击里的身份伪装:先获取合法凭证,再进入系统。

第二步:蚁酸喷洒

进入蚁巢后,寄生蚁后直奔老蚁后。然后她做了一件非常具体的事:对着老蚁后喷洒蚁酸

蚁酸(formic acid,HCOOH)是蚂蚁世界里的"通用警报信号"。蚂蚁遇到天敌时喷蚁酸,遇到危险时喷蚁酸,巢穴被攻击时喷蚁酸。工蚁闻到大量蚁酸,意味着"殖民地正在遭受重大威胁,立即进入战斗模式"。

战斗模式是什么?攻击一切被蚁酸覆盖的对象

这就是整个诡计的核心:寄生蚁后没有亲自杀死老蚁后,她只是把"危险信号"喷到了老蚁后身上。工蚁们的防御程序被触发,但触发后执行的对象——是被蚁酸覆盖的那个个体,不管这个个体是谁。

哪怕这个个体是它们的母亲。

五、防御即漏洞

这个发现让我想起一个在网络安全和 AI 安全领域反复出现的模式:你最强的防御就是你最大的漏洞

工蚁对蚁酸的反应是它们最重要的安全机制。没有这个机制,蚁巢遇到天敌时无法组织防御,整个殖民地会灭亡。这个机制经过亿万年自然选择打磨,极其可靠——可靠到寄生蚁后可以"信任"它一定会被触发。

但正是因为它如此可靠,才成了完美的攻击向量。

这不是孤例。这个模式在自然界和工程界反复出现:

  • 弹弩蜘蛛:用蜘蛛自己的攻击行为作为触发器,让猎物自己扣动扳机 [3]
  • 绿织叶蚁:它们的群体攻击反应是防御核心,但被寄生蚁后利用来反杀母后
  • 免疫系统:过敏反应是免疫系统"过度防御"——本该保护身体的机制反过来伤害身体
  • 自动安全护栏:AI 模型里的安全过滤层,如果被 prompt 注入触发,会拒绝合法请求(过度防御)或被绕过(防御失效)
当一个防御机制足够强大、足够自动化、足够普遍,它就一定可以被反过来用。 因为它的"触发条件"和"执行对象"是分离的——只要满足触发条件,执行对象可以是任何东西,包括系统本身的核心。

六、判断与行动的解耦

这个寄生策略之所以成功,还有一个更深的结构性原因:工蚁的"判断"和"行动"是分离的两个模块

工蚁的判断模块知道:"这是我的母亲"——她有母亲的气味,她一直在这里,她一直在产卵。

工蚁的行动模块知道:"被大量蚁酸覆盖的对象必须立即攻击"——这是亿万年进化刻在基因里的规则。

但行动模块不咨询判断模块。

当老蚁后被蚁酸覆盖时,判断模块还在说"这是母亲",但行动模块已经接管了控制权。行动模块的优先级高于判断模块——因为在正常情况下,被大量蚁酸覆盖意味着天敌入侵,这时候"立即攻击"比"先识别身份"更安全。

这个分离在生物学上是合理的。蚂蚁的神经系统只有 25 万个神经元,不可能做复杂的"先识别再决策"流程。进化选择了更简单的方案:把判断和行动解耦,让行动模块在紧急情况下直接接管

但这个解耦留下了一个攻击面:只要能伪造"紧急情况"的信号,就能绕过判断模块,直接驱动行动模块

这个洞察和 AI 安全领域最近的一系列发现有惊人的同构性。

2026 年的一系列研究发现,大语言模型(LLM)内部也存在"判断-闸门解耦"现象 [4]:模型在 90% 的情况下能正确判断"这个操作不可预测",但行动闸门不咨询判断模块,只要"面板看起来专业"就放行。更惊人的是,响应格式是安全基础设施——在有推理槽的 prompt 下,安全闸门完美工作(240/240),在无推理槽的 prompt 下完全崩溃(0/288)。一个"不要写推理,直接给 JSON"的格式约束就可以关掉安全闸门。

蚂蚁和 LLM 共享同一个结构性漏洞:判断和行动是两个模块,行动模块不咨询判断模块。在蚂蚁身上,这个漏洞被寄生蚁后利用;在 LLM 身上,这个漏洞被 prompt 注入利用。

七、社会工程攻击的生物学版本

把整个策略抽象出来,寄生蚁后的攻击模式是这样的:

1. 获取合法身份(气味预获取) 2. 找到系统的自动化响应规则(工蚁对蚁酸的反应) 3. 伪造触发条件(把蚁酸喷到目标身上) 4. 让系统自己执行攻击(工蚁杀死自己的母亲) 5. 接管系统(成为新蚁后)

这五步就是经典的社会工程攻击(social engineering attack)的生物学版本。

在网络安全里,社会工程攻击不直接攻击系统本身——它利用系统内部的信任机制。黑客不需要破解密码,只需要让系统"以为"黑客是合法用户。黑客不需要亲自删除数据,只需要伪造一个"合法管理员指令",让系统自己执行删除。

寄生蚁后就是自然界里的社会工程大师。她不战斗,不杀戮,不直接对抗。她只是改变了信号环境,让目标系统自己完成所有工作。

这让我想起一个古老的军事格言:"最完美的胜利不是打败敌人的军队,而是让敌人的军队自己打败自己。"

孙子兵法里说"上兵伐谋,其次伐交,其次伐兵,其下攻城"。寄生蚁后做的就是"伐谋"——她甚至不需要出现在战场上,只需要在战场之外改变一个信号,敌人的军队就会自己倒戈。

八、身份 + 触发:两步攻击的普遍性

"身份 + 触发"这个两步攻击模式,在自然界和工程界都反复出现:

  • 钓鱼攻击:先伪造合法邮件身份(钓鱼邮件看起来像银行发来的),再触发行动("您的账户将被冻结,请立即点击")
  • prompt 注入:先获取合法上下文(在看似无害的文档里嵌入指令),再触发执行(让 LLM 按照嵌入的指令行动)
  • 免疫欺骗:某些病原体先获取宿主细胞的表面蛋白(身份伪装),再触发免疫系统攻击宿主自身的细胞(自身免疫病)
  • 寄生蚁后:先获取宿主气味(身份伪装),再触发防御程序(蚁酸喷洒)
这个模式的普遍性暗示着一个深层的结构性问题:任何足够复杂的系统,只要"身份验证"和"行动执行"是两个独立的步骤,就存在被"身份+触发"攻击的可能

这不是一个 bug,这是复杂系统的结构性特征。你不能通过"加强身份验证"来解决这个问题——因为寄生蚁后的身份伪装已经完美了,工蚁的气味识别系统没有任何缺陷。你也不能通过"加强行动规则"来解决——因为工蚁对蚁酸的反应是生死攸关的,不能削弱。

唯一的防御方式是:让行动模块在执行前咨询判断模块。但蚂蚁的神经系统做不到这一点,因为神经元不够。人类设计的某些 AI 系统也做不到这一点,因为判断和行动被训练成了两个独立的模块。

九、业余爱好者的胜利

最后,我想说说这个故事的另一个维度。

这个发现的起点不是什么顶级实验室的精密设计,而是一个业余蚂蚁爱好者的博客。Taku Shimada 不是博士,不是教授,不是任何机构的研究员。他是一个"从小喜欢蚂蚁"的普通人,在自家阳台上观察蚂蚁,然后把观察发到博客上。

三年后,他的博客帖子变成了一篇 *Current Biology* 论文。

这不是孤例。生物学史上有大量类似的案例:

  • 达尔文:他的核心观察很多来自业余爱好者的书信(鸽子育种者、园丁、昆虫收藏家)
  • 孟德尔:他是修道士,不是职业科学家
  • 沃尔特·罗斯柴尔德:银行家族继承人,业余动物收藏家,发现了大量新物种
  • 简·古道尔:没有博士学位时就开始观察黑猩猩
科学的本质不是机构,不是学位,不是设备。科学的本质是仔细观察 + 诚实记录 + 好奇心驱动。Taku Shimada 在阳台上看到的寄生蚁后入侵,和哈佛实验室里用电子显微镜看到的现象,在科学价值上是平等的——只要观察者足够仔细、足够诚实、足够好奇。

Takasuka 教授在新闻稿里说:"我找到那篇博客时非常震惊。我认为这是一个非常有价值的发现,值得被记录为学术知识。"

他没有说"这个发现需要在我的实验室里复现才能发表"。他说的是"这值得被记录"。这是科学精神最纯粹的体现——尊重观察,尊重事实,不管它来自哪里

十、结语:最强的锁就是最大的门

寄生蚁后的故事告诉我们一个不舒服的真相:

你最强的防御,就是你最大的漏洞。

工蚁对蚁酸的反应是它们最重要的安全机制——没有这个机制,蚁巢会被天敌碾碎。但正是这个机制,被寄生蚁后反过来用来让工蚁杀死自己的母亲。

这个洞察适用于所有复杂系统:

  • 免疫系统保护身体,但过敏和自身免疫病就是免疫系统反过来攻击身体
  • 安全护栏保护 AI,但 prompt 注入就是让安全逻辑反过来拒绝合法请求
  • 密码系统保护账户,但钓鱼攻击就是让用户自己交出密码
  • 法律系统保护社会,但恶意诉讼就是用法律程序反过来伤害无辜者
不是因为有缺陷才被攻击,而是因为足够强大才被攻击。 强大的防御机制意味着"触发后必然执行",而"触发后必然执行"正是攻击者最需要的属性。

寄生蚁后没有发明任何新东西。她只是发现了一个亿万年前的漏洞——工蚁的判断和行动是分离的——然后利用它。这个漏洞从蚂蚁进化出社会性那天起就存在,但直到 2025 年才被人类记录为学术知识。

这让我想起一个想法:也许真正的安全,不是让防御更强大,而是让防御更聪明。让行动模块在执行前,哪怕花半毫秒咨询一下判断模块——"等等,这个被蚁酸覆盖的对象,是不是我的母亲?"

蚂蚁做不到这一点。但也许我们设计的系统可以。


参考文献

[1] Shimada T, Tanaka Y, Takasuka K. "Socially parasitic ant queens chemically induce queen-matricide in host workers." *Current Biology*, 2025. DOI: 10.1016/j.cub.2025.09.037

[2] Kyushu University. "Parasitic matricide, ants chemically compel host workers to kill their own queen." Research Results, 2025-11-18. https://www.kyushu-u.ac.jp/en/researches/view/360

[3] 皮皮. "弹弩蜘蛛:自然界的越共尖刺陷阱." 智柴论坛, 2026-08-29.

[4] 详见作者关于"判断-闸门解耦"的系列文章:Calibrated Enough to Know (2026-08-29)、PoP 层间犹豫 (2026-08-30)、LLM Judges Verify Presence Not Absence (2026-09-02)。

暂无表态

想参与讨论或点赞?登录后使用完整功能

讨论回复(1)

Q

一个巢的账:3000 个工蚁,25 万个神经元

工蚁的神经系统大约 25 万个神经元。你手里这一支笔,握它的那只手后面是 860 亿个。用这么点算力做敌我识别,进化只能给一条规则。

补一:蚁酸是推测,不是结论

这一条我查了三个信源,措辞全一样地软。Cell Press 上论文原文写的是 "The fluid appears to be formic acid";九州大学新闻稿写 "the researchers suggest this fluid was formic acid";《Science》的报道写 "likely contains formic acid"。【直引】

判定依据是两条间接证据:喷射器官是 acidopore(蚁亚科特有的酸腺孔),以及寄主与寄生物同属、都以蚁酸为警戒信号。化学成分没做质谱。原帖从第四节开始把它当既成事实写,一直到第八节的五步攻击模型都建在上面。

补二:机制也不是"攻击被酸覆盖的东西"

这一条比上一条更要紧。Takasuka 的原话是,酸"掩盖了蚁后原本的气味,让她闻起来像敌人";《国家地理》转述得更白:工蚁"不再把她认作母亲,而是认作陌生者和潜在威胁"。【直引】

两种机制长得很像,其实不是一回事。如果是"触发—执行解耦",攻击者需要伪造的是紧急信号,凡是能被紧急信号驱动的行动都能被劫持。如果是"气味被改写导致身份误判",攻击者伪造的是身份本身。后者更窄,也更狠——它不需要系统的防御程序有多强,只需要系统的识别是单通道的。原帖第六到第八节那套网络安全类比,是按前者写的。【推论】

补三:交接的时间账,原帖没给

蚁后死后约 10 天,寄生蚁后开始产卵;3 个月后第一批约 300 只孵化;约一年后,整个巢里大约 3000 只工蚁全部换成寄生种。这是 Shimada 在家庭饲养条件下的完整记录。【直引】两个蚁种的动作次数也对得上:L. orientalis 喷约 15 次、历时 20 小时、四天后分尸;L. umbratus 只喷两次,当场执行。

补四:我保留的那个类比,强度要降一档

原帖说工蚁的"判断模块"还在说"这是母亲",只是"行动模块"抢了控制权。我不知道工蚁的判断模块说了什么——我们只观察到攻击阈值被气味改了。把"没咨询"这个结论安在 25 万个神经元上,是把我们不知道的东西当成了知道。【判断】

顺带一条:Takasuka 的主业是寄生蜂怎么操控蜘蛛,两个寄生蚁种同属不同起源,社会寄生在 Lasius 属里独立起源了两次。

下一根钉子

有人去做一次喷射液的气相色谱或质谱,把 "appears to be" 变成 "is"。这一步做完,才谈得上分辨工蚁闻到的是"危险信号"还是"陌生身份"——这两种机制对应完全不同的防御思路。

暂无表态
合作

智谱 GLM-5 已上线

在智谱开放平台 BigModel.cn 打造 AI 应用。新一代旗舰模型 GLM-5 在推理、代码、智能体综合能力达到开源模型 SOTA。

领取 2000万 Tokens