ETH Zurich、AI 安全研究機構 MATS 與 Anthropic 的研究者開發出一套自動化 LLM 流程,能夠把匿名發帖與真實世界身份關聯起來。該流程以低至每人 1 美元的成本、90% 的精確度,識別出數百名 Hacker News 用戶的真實身份。
這篇 2 月發表的論文本週在 X 和 Reddit 上再度走紅。
論文題為《Large-scale online deanonymization with LLMs》,於 2 月 18 日首次發布在 arXiv,隨後收錄進第 35 屆 USENIX Security Symposium 會議論文集。
作者為 Simon Lermen、Daniel Paleka、Joshua Swanson、Michael Aerni、Nicholas Carlini 和 Florian Tramèr。Carlini 就職於 Claude 的開發方 Anthropic,其餘作者分別隸屬於 ETH Zurich 和 MATS。
四個階段:把 8.9 萬名候選者縮小到一份短名單
整個過程不涉及竊取數據或入侵伺服器。該智能體讀取的是任何人都已經能看到的公開內容,然後像一名極有耐心的調查員一樣工作——只是更便宜、更快速。
研究者把攻擊拆解為四個階段,分別命名為 Extract(提取)、Search(搜索)、Reason(推理)和 Calibrate(校準)。首先,語言模型從原始帖子中提取身份線索,例如職業的蛛絲馬跡、所在地,或某種獨特的措辭習慣。
隨後,語義嵌入把最多 8.9 萬名候選者的大池子縮減為一份短名單。推理模型對最匹配的對象進行評分,並判斷兩個帳號是否屬於同一個人。
Calibrate 步驟則讓整個流程在不確定時選擇棄權,從而減少誤報。
該流程運行在現成工具之上:網絡搜索、嵌入模型以及諸如 GPT-5.2 的大模型。此前的去匿名化攻擊,例如 2008 年對 Netflix 匿名評分數據的再識別,依賴的是結構化數據。
以 90% 精確度識別出 338 名 Hacker News 用戶中的 226 人
為了在不危及真實個體的前提下評估該方法,團隊篩選出 338 名 Hacker News 用戶,其個人簡介指向 LinkedIn 頁面,每個人都擁有已知的真實身份作為答案。
僅輸入評論和發帖內容,該智能體正確指認了 226 人,在 90% 精確度下命中率約為 67%。它做出 25 次錯誤指認,並對 86 個帳號選擇放棄。
在論文更大規模的匹配測試中,傳統的非 LLM 基線方法準確率接近於零。全部實驗的總成本不到 2,000 美元,折算下來每個畫像僅 1 至 4 美元。
另有兩組數據集用於驗證:一組跨兩個不同的電影社區匹配 Reddit 用戶,另一組把單個 Reddit 用戶的歷史記錄拆分為兩個時間段,再嘗試將其重新拼接起來。在每一項測試中,LLM 方法都以大幅優勢擊敗舊有技術。
作者列舉了這類能力的風險場景:政府針對記者或活動人士;企業構建越來越精準的廣告畫像;騙子為社交工程話術炮製個人檔案。
“這些信息的組合往往構成一個獨一無二的指紋,”Lermen 在 2 月 24 日的一篇博客文章中寫道。他補充說,如果一隊聰明的調查員能夠僅憑帖子識別出某個人,那麼 LLM 智能體很可能也做得到,而且成本只會不斷下降。
研究者沒有公開代碼、提示詞,也沒有披露系統挖出的任何真實身份。該研究在發布前經過了 ETH Zurich 倫理委員會的審查。
論文的結論是:“保護在線匿名用戶的‘實際模糊性’已不復存在。”
這篇論文重新引發熱議的一天前,SEC 委員 Hester Peirce 剛剛警告不要大規模收集 KYC 數據。Peirce 稱,這種做法相當於“建造越來越大的數據乾草堆”。
近期 Revolut 以及硬件錢包廠商 Trezor 相關供應商接連發生的數據洩露,加劇了人們對“扳手攻擊”(wrench attack)的擔憂——即有人得知誰持有加密貨幣後,直接上門實施人身威脅。






