OpenAI 公布自研推理芯片 Jalapeño 首批实测数据

OpenAI 交出了自研推理芯片 Jalapeño 的第一份成绩单:在 SemiAnalysis 维护的公开基准 InferenceX 上跑 GPT-OSS 120B、DeepSeek R1 670B、Kimi K2.5 1T 三个模型,每瓦峰值吞吐达到所对比 Nvidia Blackwell 配置的 1.5 到 1.9 倍,端到端响应时间缩短 1.7 到 3.6 倍,且在低延迟和高吞吐两种场景下都占优,并非只在单一调优点上领先(另见 SemiAnalysis 的现场核验分析)。先泼两瓢冷水:全部底层数字由 OpenAI 提供,SemiAnalysis 到场核验了运行过程,但还没用自己的完整测试套件独立复测;而且 Blackwell 当不了多久 Nvidia 的旗舰——继任的 Rubin 平台预计 2026 年下半年交付合作伙伴,那才是真正要打的一仗。即便按此打折,方向也很清楚:推理是 OpenAI 最大的成本项之一(Ed Zitron 分析的 Azure 账单泄露文件显示,仅 2025 年前三个季度 OpenAI 的推理开支就达 86.7 亿美元),自研芯片哪怕只承接一部分负载,和 Nvidia 谈判时的筹码就完全不一样了。

OpenAI 数据中心负责人离职

芯片成绩单发布同一天,TechCrunch 报道 OpenAI 数据中心负责人 Chris Malone 已于上周离职。他 2025 年 3 月加入,此前在 Meta 干了近五年、在 Google 干了十多年;离职前 OpenAI 刚重组基础设施团队,把他的汇报线从总裁 Greg Brockman 改到副总裁 Sachin Katti 名下,据报道其职责现在由多位高管分管。Business Insider 此前统计 OpenAI 今年已有 13 位高管离开,Malone 又给这份名单添了一笔;名单上包括 COO Brad Lightcap,以及卸任应用业务 CEO、转任兼职顾问的 Fidji Simo。芯片路线图再漂亮,最后都要靠数据中心团队一座一座建出来,这两条新闻放在一起读才完整。

OpenAI 封禁经营假智库的俄罗斯影响力网络

OpenAI 披露并封禁了一批俄罗斯背景账号:操作者用 VPN 绕开对俄访问禁令,以俄语指挥 ChatGPT 起草英文内容,铺到 Substack、Telegram、X、Facebook 和 LinkedIn,还搭起一个名为 International Burke Institute 的假以色列智库,发布给俄罗斯打高分、给法德美打低分的「主权指数」排名。OpenAI 抽查该智库 36 篇文章,34 篇系抄袭,部分还冒用 Francis Fukuyama、Noam Chomsky 的署名;操作者同时指示模型抹去可能暴露作者是俄罗斯人的语言痕迹。行动实际触达的受众不大,但和 OpenAI 此前封禁的俄罗斯行动相比,这次的功夫花在搭一个「可信机构」的外壳上:假智库配上假署名,做出来是给别人当「信源」引用的。

Claude 聊天与 Cowork 的记忆打通了

Anthropic 把 Claude 聊天和 Cowork 的记忆合并为同一套:在一边交代过的项目背景,另一边直接可用,不必再重复。记忆改为对话进行中实时写入,此前要等会话结束后才总结;健康、种族、信仰等敏感类别默认不写入,想让 Claude 记住的可以手动打开;新增的管理界面可以按主题查看、编辑、删除记忆条目。Free、Pro、Max 套餐默认开启,覆盖网页、桌面和移动端,Team 和 Enterprise 由管理员控制(另见 TechCrunch 报道)。记忆变成跨产品共享的长期子系统之后,污染一条、处处生效,攻击面也随之变大;今天研究速递里的 InjecMEM 论文讲的正是这件事。

斯坦福 HAI:心理健康 AI 为什么难管

斯坦福 HAI 基于今年 6 月一场政策研讨会,梳理了心理健康 AI 的三个治理死结。一是定义:哪里算需要监管的「临床功能」、哪里只是「身心健康功能」没有共识,现行法律也不区分专门的临床工具和被用户拿来当心理支持的通用聊天机器人。二是评测:风险最高的那类交互本来就罕见、难以模拟,而最关键的真实对话数据握在公司手里,研究者拿不到,也没有标准化的基准可用。三是商业模式:以拉长使用时长为目标的产品设计,和健康的使用关系天然相互顶着。文章认为透明度要求、危机响应机制、数据保护和家长控制这几项分歧最小,不少州已经在立法。评测数据拿不到这个瓶颈,和前沿模型安全评测几乎同构:最能说明风险的证据,恰好在被评测的公司手里。

具身智能公司 Generalist 估值升至 30 亿美元

TechCrunch 援引消息人士报道,机器人基础模型公司 Generalist 完成约 2 亿美元追加融资,8VC 领投,Series B 总额增至 6 亿美元,估值 30 亿美元,而数月前上一轮时还是 20 亿。投资方包括 Nvidia、Radical Ventures、Union Square Ventures、Bezos Expeditions 和李飞飞。公司称新发布的 Gen 1.5 模型能让机器人从 3 到 12 秒的视频演示中学会新任务。资金面上,估值数月之内涨了五成,Nvidia 和 Bezos Expeditions 都在股东名单里,投资人对 physical AI 的胃口可见一斑。

Keenable 融资 2600 万美元,为 AI agent 建专用网页索引

Keenable 完成 2600 万美元种子轮,Accel 领投、Conviction 参投。产品是一个超过 1000 亿网页文档的索引,以 API 形式供 AI 实验室和推理服务商在训练与运行时调用;创始人 Andrey Styskin 此前在 Yandex 负责搜索、AI 与云业务。它的出发点和传统搜索不同:传统搜索为没时间读全文的人排出十条链接,而 agent 能消化大得多的信息量,索引从一开始就可以按机器阅读来设计。agent 基础设施层出现拿到真金白银的专门玩家,是这个生态开始分层的信号。

研究速递

On the Threat Model of Weird Generalization and Emergent Misalignment

在窄领域的有缺陷数据上微调,可能让模型在不相关领域的行为发生大范围变化。论文刻意用中性的「怪异泛化」(weird generalization)来指称这一现象,其中结果有害的情形就是最广为人知的「涌现性错位」(emergent misalignment)。作者系统改变微调数据的各项属性后发现:起决定作用的是数据构成和语言,数据量反而次要;预训练中见过的熟悉内容比全新内容更容易触发;测出的效应大小还随评估问题集的选取而变化。作者由此给出判断:这一现象更像需要精心构造数据才能造成的对抗性威胁,而不是常规微调自带的固有风险。做对齐研究或负责微调服务安全审查的人值得读,它可能修正你对该现象成因的直觉。

InjecMEM: Memory Injection Attack on LLM Agent Memory Systems

只需一次普通交互、无需任何读写记忆库的权限,就能在 agent 的长期记忆里种下一条恶意记录。注入内容分两部分:一段带主题线索的「锚」,保证之后的相关查询会把这条记录检索出来;一段用梯度坐标搜索优化出的短对抗指令,把后续回答导向攻击者预设的输出。攻击不影响无关查询,记忆库随时间更新后依然有效,因此很难被发现。记忆正在成为 agent 产品的标配子系统(见今天 Anthropic 的新闻),做这类系统的工程师和红队应当把记忆写入路径当作独立的攻击面来防。

The Mask Is Not the Model: Auditing Prefix Invariance in Attention, State-Space, and Hybrid Sequence Models

前缀不变性是因果序列模型的底线约束:位置 t 的内部表示不能依赖任何位于其后的输入。这篇提出的审计方法只需两次前向传播,不用训练也不用梯度:在 8 个 checkpoint 上人为注入 192 处违规,常规的 attention mask 检查一处都没抓到,该方法全部定位,还顺带在 Zamba2 和 Nemotron-H 两个生产模型里查出真实缺陷。对做 SSM 和混合架构的研究者,结论很直接:掩码检查通过不代表模型真正满足因果性,信息可能从 scan 操作或归一化层泄漏,而这个检查便宜到可以对现有模型直接跑一遍。

今日一句话:Jalapeño 的数字再漂亮,也全部出自 OpenAI 自己之手——在推理成本决定商业模式的这一年,「谁来独立测芯片」会变得和「谁来独立测模型」一样重要。