JiangMuran
0%LOADING...
·26 min read·记录

jmr 的 AdventureX 2026 游记

我在 AdventureX 2026 亲历的经过,按时间讲清楚,也澄清几个关于我的误传。

写在前面

本文遵循 CC 协议,欢迎引用,请附上原文链接:https://jiangmuran.com/blog/adventurex2026

这是一篇个人记录。我写它的目的只有两个:把我亲历的事情按时间说清楚,以及澄清一些正在被误传的、关于我的说法。

我没有要伤害、谴责、举报任何人的意思,也强烈反对任何人借此文去打扰、辱骂或人肉文中提到的任何人。文中凡是我无法证实的部分,我都会明确说明那只是我的疑问或我听到的说法,而不是结论。如果当事方认为我有任何事实错误,欢迎通过文末邮箱与我联系更正。

我是姜睦然,一名中学生。因为之前参加过几次黑客松,今年报名 AdventureX 时算是轻车熟路。我是真心喜欢这个活动的——这一点我想先讲在前面,因为后面发生的所有事,都建立在"我本来很爱它"这个前提上。如果不是这样,我根本没有动力熬夜、做周边、写这篇东西。

下面这条时间线是整件事的骨架,细节在后文逐段展开:

timeline
    title 我在 AdventureX 2026 经历的时间线
    报名后 : 自费做物料 : 被暂停资格(要求48h交材料) : 资格恢复
    现场 : 签到二维码适配问题 : 开源 advxqr 小工具 : 被要求关闭个人热点
    闸机 : 发现安全问题并第一时间上报 : 通宵写改进版·当面演示并部署 : 早上被要求断电
    之后 : 收到含身份证号的律师函 : 报警·对方出函澄清 : 主动退赛
    结果 : 全部赛道无奖 : 公开提出若干疑问

一、报名之后:一份周边,和第一次被取消资格

去年现场那块"禁止通行 / 违者取消参赛资格"的牌子在网上传得很广,X 上相关帖子有近四万浏览,在参加过的人里算是一个善意的梗。

去年那块"违者取消资格"的牌子在 X 上传播甚广,成了参加者之间的一个梗

今年入选后,我在做宣传时想到:把它做成一个小周边、现场发给朋友,会很有社群感。于是我自费做了一版,只在很小的群聊里作为测试发过,没有对外公开发布,也没有任何商业用途。

我自费制作、仅在小范围测试的物料设计

发出后不久,我收到组委会一封(由 AI 生成的)邮件,理由大致是:该物料"套用了 AdventureX 尚未公布的内部设计稿"、并涉及"品牌使用"问题,据此暂停我的参赛资格,并要求我在 48 小时内提交设计过程的全部素材、协助我的朋友的身份说明、以及我与第三方的全部沟通记录。

我认真回了一封信。核心是三点:

展开看我回信的三点摘要
  • 这个物料是我自费、非商业、未公开发布的,收到通知后我已第一时间停止一切使用;如果给团队造成困扰,我道歉。
  • "套用未公开设计"是很重的定性,但我没有看到任何可核对的依据——不知道所称的"内部设计稿"具体指什么、何时完成、处于何种保密状态。我愿意沟通,但需要对方先给出主张主体、原始设计证明和比对依据。
  • 我与组委会之间没有签署保密协议,报名条款和隐私政策里也没有约定我负有此类配合义务;而他们要的"私人聊天记录、第三方身份信息"属于受法律保护的通信秘密和个人隐私,其中还涉及不由我单方决定披露的他人信息。这是隐私边界问题,不是诚意问题——我愿意澄清,但方式不能是交出私人通讯和别人的身份信息。

(我当时的回信原件我保留着,为篇幅这里只摘要点。)

几天后,一位团队成员私下告诉我,这个决定其实是其他人做出的,并努力帮我恢复。

一位团队成员私下表示会帮忙沟通、恢复参赛状态

对方表示"我帮你解决一下"

随后我收到了恢复资格的通知——同样是一封 AI 写的、语气很客气的邮件,说"专项审查已完成、情况已厘清",还欢迎我"带更多有意思的物料到杭州"。

前后两封邮件的口径,可以放在一起看:

"接到举报""涉嫌泄密""需要严肃处理",限我 48 小时提交设计素材、朋友身份说明、与第三方的全部沟通记录,据此暂停参赛资格

"专项审查已完成、情况已厘清",欢迎我"带更多有意思的物料到杭州",资格恢复

我想诚实地说出我当时的困惑,但只陈述事实、不下定性

前脚是"接到举报""涉嫌泄密""需要严肃处理""限 48 小时提交材料",后脚是"审查完成、情况厘清、请不必挂怀"。中间我并没有按那份清单提交任何私人材料,但资格恢复了。一封信主张彻查,一封信宣布无事,落款却都指向同一套流程。我不知道这中间到底发生了什么,也许我了解到的并不是全貌——但作为被处理的一方,从头到尾我没有看到任何可核对的依据,只收到了两封口径相反的模板邮件。对于一个据我理解主要由年轻人组织起来的活动,我原本期待的是"有话摊开讲",而不是先扣一顶"泄密"的帽子、再用一套很程式化的措辞把人隔在外面。


二、现场:网络、二维码,和一个开源小工具

进入现场后,签到需要刷一个二维码,走的是他们的 United 登录。但这套系统当时对手机端的适配存在明显问题:部分手机打开时会被安全拦截,导致刷不出二维码,现场因此出现了不少签到卡顿。我后来问及是谁负责这块时,得到的回答是各团队之间互相指向对方,我至今不清楚具体归属。

第一天我做了一个开源小工具来缓解签到问题:拿到链接后直接取出二维码,方便现场使用。整个项目开源,部署在 Cloudflare Worker 上以尽量保证数据不被篡改;有隐私需求的人也可以自行第三方部署。

开源小工具

项目地址:https://github.com/jiangmuran/advxqr(部署在 Cloudflare Worker,可自行第三方部署)

让我比较不解的是后续的反应:在"优化手机端体验"和"应对我这个小工具"之间,对方的选择是修改 App ID 让我的二维码逻辑失效、并提醒我不要再做下去;我加了自动适配和匹配逻辑后,对方又给整个流程加上了人机验证。

关于现场网络,我也想客观地补一句:期间还发生过"要求选手关闭个人热点、否则可能影响参赛资格"的情况,理由是热点影响了网络。就我在现场的体验而言,把网络不稳定归因到选手热点,我个人是存疑的,但这只是我的观察,无法证实主办方内部的真实原因。

现场要求选手关闭个人热点、否则可能影响参赛资格的通知(人名已打码)


三、闸机系统:这件事的高潮,也是我要说得最谨慎的部分

这一段我会写得很克制,因为它后来被描述成了"我入侵系统",而我需要把它讲准确。

现场入场用的是一套自助闸机。在使用过程中,我发现它存在明显的安全问题(此处我不展开具体技术细节,以免被他人利用),据我判断,在特定条件下可以在未经充分鉴权的情况下接触到设备的部分权限。发现之后,我第一时间把情况告知了赛事方。

之后,出于把问题修好的想法,我花了一个通宵研究,写出了一版做了 UI 优化、修了不少 bug、并修补了我发现的安全问题的改进程序。为了不影响现有流程,我让它完全兼容他们原有的二维码与鉴权体系——旧二维码照常可用。

关键的一点,我要说清楚

天亮后,他们闸机软件的开发者来到现场,在他全程注视、没有提出反对的情况下,我向他演示并讲解了整套改动的工作流程,并把它部署到了现场闸机上,运行正常。我也第一时间把后台连接信息同步给了场地方一份,验证没有问题后我们才继续。我自始至终愿意、也主动表示可以交出全部源码。

到了早上,情况发生了变化。他们团队内部似乎出现了分歧,有成员强硬要求直接给闸机断电,理由是我"私自修改了系统"。让我最难受的不是断电本身,而是从头到尾没有一个人正式和我沟通——我人就在现场,我一直愿意交出源码、愿意配合恢复,但换来的是一整个上午的人工检票,一晚上的成果就这样作废。期间还有一位自称现场负责人的成员对我说了相当激烈的话(有录音)。当我问对方这些话是否代表团队立场时,得到的是肯定的回答;但事后我再与团队沟通时,又被告知那些话"不代表个人/团队"。到底哪个算数,我至今没有答案。

我想强调两件事实:

  1. 在他们自己也承认"我的操作并没有真正影响系统"的前提下,这件事却被描述成了严重事件。据我理解,被反复提及的一个点是:我在代码里写了一行小彩蛋——只有当刷入的二维码姓名是我自己时,才会把背景换成一张原神图,我还把这个彩蛋发到了我们的小群里。就是这样一个只对我本人生效的玩笑,被解读成了"系统被入侵、可能引发大规模骚乱"。
  2. 因为信息在传递中一再失真,设备提供方一度以为是我"入侵"导致系统瘫痪,于是报了警。而"我的操作导致系统瘫痪一上午"这个说法,无论从哪个角度都不成立——这一点我这边有录音佐证。

好在当时我们大体达成了和解,警方了解情况后离开,我也继续参赛。(关于为什么这件事会被看得这么重,我个人有一些猜测,但因为无法证实,我把它留作疑问,不写成结论。)


四、一封律师函,和我的身份证号

事情本可以到此为止,但接着出现了更让我不安的一封邮件。

展开这封邮件的文字原文

发件人support@advx.uno · 收件人jmr@jiangmuran.com · 时间:Fri, 24 Jul 2026 16:11 (+0800)

AdventureX 客户支持

您好,

感谢您联系 AdventureX 支持团队。这是一封安全测试邮件,用于验证邮件发件人伪装防护机制。

如果您收到此邮件,说明当前邮件系统的发件人验证策略存在可被测试的环节。

AdventureX Support Team · Email: support@advx.cc 本邮件为授权安全测试用途

一封以"安全测试"为名、发件人伪装的邮件

一个使用某域名的发件人给我发来一封邮件,正文是一份"AI 渗透测试"式的中间结果,附件是一份格式工整的律师函。律师函里写着我的真实姓名、身份证号,以及对整件事的详细经过,并列出了一大串关于赔偿、澄清的要求,还要求我的监护人提交一堆材料。

这封信让我非常不安,原因是一个绕不开的逻辑:

无论哪种可能,都指向"我的个人信息没有被妥善保护"
  • 我在他们平台做实名认证时,对方承诺会对我的身份证信息做单向哈希处理。那么——
  • 如果这封信确实来自与主办方相关的一方,就意味着我的身份证号在某个环节被以明文掌握了,这本身就是一次隐私问题;
  • 如果这封信并非来自他们,那就意味着我的个人信息和这件事的内部细节,从某个渠道被泄露了出去。

我只陈述这个逻辑本身,不去指认具体是谁——因为我确实不知道,也不愿在没有证据的情况下指向任何个人。

我就此向团队成员求证,得到的答复是"这封信不是我发的,建议你报警"。于是我报了警。在警局,对方叫来了他们的法人。沟通中对方一度要求我先承认"我导致闸机瘫痪一上午"这个(我认为并不成立的)说法,我表示无法承认。整个过程我都有录音。经警方协调后,对方同意出具一份函件,说明那封律师函不是他们发出的。

到这一步,我实在无力再继续,主动提出了退赛。退赛时,我得到过明确保证:我的项目不会因此受到任何影响。

展开这封邮件的文字原文

主题:回复:关于姜睦然因个人原因主动退出 AdventureX 2026 比赛的通知

您好!

邮件已收到。

组委会非常理解并尊重您因个人原因做出的退赛决定。感谢您在参赛期间对 AdventureX 2026 的关注与付出,对于您无法继续全程参与后续环节,我们感到十分遗憾。

同时,我们已记录并确认:您所属的团队将继续参赛,并正常完成后续的作品提交与路演环节。请您及团队放心,个人的退赛不会影响您原团队的参赛资格与后续流程。

感谢您对 AdventureX 2026 的祝福,也祝愿您在今后的学习与工作中一切顺利!

顺祝商祺, AdventureX 2026 组委会

组委会关于我主动退赛的回复:确认不影响原团队的参赛资格与后续流程


五、退赛之后

结果是:我们团队一个奖都没有拿到。

我们好几个人,通宵了两三天,贡献了自己的点子,最后在全部赛道上颗粒无收。我不想说"我们一定该得奖"——评奖本就有主观性——但当我看到一些(在我看来)完成度不如我们的项目拿到了不低的奖项时,很难不联想到之前发生的一切。我们的项目在这里,好坏请大家自己判断:https://gallery.adventure-x.org/projects/cms0kr940001102k1koyfbebu

我也想对评奖机制本身提一个中性的疑问:除主办方自己的几个赛道外,其余大量赛道由赞助商设立,奖项、评奖标准、最终花落谁家,据我了解基本由赞助方内部决定,其中还包含一些我觉得不太合理的门槛(比如需要下载指定 App、用手机号在其平台注册)。这套机制是否足够透明,我打一个问号。

一则关于赛道数量临时调整的现场公告(人名已打码)


六、几个我无法回答、但想公开提出的疑问

以下都是疑问,不是指控

没有结论,也不是法律意见——我不是法律专业人士。我只是把作为一个参与者产生的困惑摆出来,希望有机会得到公开、清楚的回答。如果这些都有清楚的解释,我会很高兴看到。

  • 赛道在赛前一晚从"每人上限 6 个"临时改为"12 个",并建议大家多报。如果报名热度充足,为什么需要临时上调上限?
  • 一个(据我所知)没有官方背书、也没有公开数据支撑的活动,"全国最大黑客松"这个说法的依据是什么?
  • 主办方自我介绍为非营利组织。我尝试去找公开的账目页面,但没有找到。既然对外称账目公开,那份公开的账目在哪里?
  • 现场大量选手(包括不少未成年人)的实名与人脸数据,在跨境存储与传输上,是如何做到合规的?这是我作为其中一个未成年参与者,真心想知道的。

赛前一晚将赛道上限从 6 个临时上调到 12 个的公告(人名已打码)


七、关于"DDoS"

活动期间及之后,主办方对外表示网络服务遭到恶意 DDoS 攻击、造成较大经济损失,并据此报案、征集线索。

我想非常谨慎地说明两点,且都标注清楚可信度

两点,分开说,各自标注可信度
  • 对于官方公告本身,我不做真假判断——我没有能力也没有证据去核实攻击是否存在。
  • 但就我个人在现场的观察与理解,全场馆的访问很可能共用少数几个出口 IP,这种情况下如果限流阈值设置不当,正常访问也可能瞬间"打满"、造成网站无法访问。这只是我基于常识的一种可能性推测,不是对官方结论的否定。 至于"去年也发生过类似情况",那属于我听来的说法,我无法证实,请读者仅作为传闻看待。

我把这两点分开写,是因为我不想用一句听起来很确定的话,去替代一件我其实无法证实的事。


八、最后,我想说的

写到这里,我其实没有一点"赢了"的痛快。

我一开始是真的很喜欢 AdventureX。我自费做周边、熬夜写工具、在凌晨两点去研究怎么把一个有问题的系统修好——不是因为我想惹事,而是因为我把它当成了一个值得投入的地方。正因为如此,当我发现自己最后被描述成"入侵系统的人"、当我的身份证号出现在一封我从未预料的律师函里时,那种感觉不是愤怒能概括的,更多的是失望。

我写这篇文章,是为了自保,也是为了澄清——我不希望关于我的、不准确的说法继续传下去,更不希望我的身份信息继续在某些地方流转。

我最后想再郑重说一次
  • 反对任何人拿这篇文章去网暴、人肉、辱骂文中任何人。如果你看完之后产生的是攻击某个人的冲动,那不是我写它的目的,也请你停下。
  • 文中任何一方如认为我有事实错误,欢迎联系我更正advx@muran.tech
  • 如果最终我与主办方无法消除分歧,我会依据《个人信息保护法》要求删除我提交的全部个人信息(含证件与人脸信息),并保留就名誉权与精神损失依法追责的全部权利。我手上保留着相关邮件与录音。

如果这件事还有被好好说清楚的可能,我依然愿意坐下来谈。如果没有,那也请我们好聚好散——该厘清的厘清,该删除的删除,彼此留个体面。

—— jmr