本文遵循 CC 协议,欢迎引用,请附上原文链接:https://jiangmuran.com/blog/adventurex2026
这是一篇个人记录。我写它的目的只有两个:把我亲历的事情按时间说清楚,以及澄清一些正在被误传的、关于我的说法。
我没有要伤害、谴责、举报任何人的意思,也强烈反对任何人借此文去打扰、辱骂或人肉文中提到的任何人。文中凡是我无法证实的部分,我都会明确说明那只是我的疑问或我听到的说法,而不是结论。如果当事方认为我有任何事实错误,欢迎通过文末邮箱与我联系更正。
我是姜睦然,一名中学生。因为之前参加过几次黑客松,今年报名 AdventureX 时算是轻车熟路。我是真心喜欢这个活动的——这一点我想先讲在前面,因为后面发生的所有事,都建立在"我本来很爱它"这个前提上。如果不是这样,我根本没有动力熬夜、做周边、写这篇东西。
下面这条时间线是整件事的骨架,细节在后文逐段展开:
timeline
title 我在 AdventureX 2026 经历的时间线
报名后 : 自费做物料 : 被暂停资格(要求48h交材料) : 资格恢复
现场 : 签到二维码适配问题 : 开源 advxqr 小工具 : 被要求关闭个人热点
闸机 : 发现安全问题并第一时间上报 : 通宵写改进版·当面演示并部署 : 早上被要求断电
之后 : 收到含身份证号的律师函 : 报警·对方出函澄清 : 主动退赛
结果 : 全部赛道无奖 : 公开提出若干疑问
一、报名之后:一份周边,和第一次被取消资格
去年现场那块"禁止通行 / 违者取消参赛资格"的牌子在网上传得很广,X 上相关帖子有近四万浏览,在参加过的人里算是一个善意的梗。

今年入选后,我在做宣传时想到:把它做成一个小周边、现场发给朋友,会很有社群感。于是我自费做了一版,只在很小的群聊里作为测试发过,没有对外公开发布,也没有任何商业用途。

发出后不久,我收到组委会一封(由 AI 生成的)邮件,理由大致是:该物料"套用了 AdventureX 尚未公布的内部设计稿"、并涉及"品牌使用"问题,据此暂停我的参赛资格,并要求我在 48 小时内提交设计过程的全部素材、协助我的朋友的身份说明、以及我与第三方的全部沟通记录。
我认真回了一封信。核心是三点:
展开看我回信的三点摘要
- 这个物料是我自费、非商业、未公开发布的,收到通知后我已第一时间停止一切使用;如果给团队造成困扰,我道歉。
- "套用未公开设计"是很重的定性,但我没有看到任何可核对的依据——不知道所称的"内部设计稿"具体指什么、何时完成、处于何种保密状态。我愿意沟通,但需要对方先给出主张主体、原始设计证明和比对依据。
- 我与组委会之间没有签署保密协议,报名条款和隐私政策里也没有约定我负有此类配合义务;而他们要的"私人聊天记录、第三方身份信息"属于受法律保护的通信秘密和个人隐私,其中还涉及不由我单方决定披露的他人信息。这是隐私边界问题,不是诚意问题——我愿意澄清,但方式不能是交出私人通讯和别人的身份信息。
(我当时的回信原件我保留着,为篇幅这里只摘要点。)
几天后,一位团队成员私下告诉我,这个决定其实是其他人做出的,并努力帮我恢复。


随后我收到了恢复资格的通知——同样是一封 AI 写的、语气很客气的邮件,说"专项审查已完成、情况已厘清",还欢迎我"带更多有意思的物料到杭州"。
前后两封邮件的口径,可以放在一起看:
"接到举报""涉嫌泄密""需要严肃处理",限我 48 小时提交设计素材、朋友身份说明、与第三方的全部沟通记录,据此暂停参赛资格。
"专项审查已完成、情况已厘清",欢迎我"带更多有意思的物料到杭州",资格恢复。
我想诚实地说出我当时的困惑,但只陈述事实、不下定性:
前脚是"接到举报""涉嫌泄密""需要严肃处理""限 48 小时提交材料",后脚是"审查完成、情况厘清、请不必挂怀"。中间我并没有按那份清单提交任何私人材料,但资格恢复了。一封信主张彻查,一封信宣布无事,落款却都指向同一套流程。我不知道这中间到底发生了什么,也许我了解到的并不是全貌——但作为被处理的一方,从头到尾我没有看到任何可核对的依据,只收到了两封口径相反的模板邮件。对于一个据我理解主要由年轻人组织起来的活动,我原本期待的是"有话摊开讲",而不是先扣一顶"泄密"的帽子、再用一套很程式化的措辞把人隔在外面。
二、现场:网络、二维码,和一个开源小工具
进入现场后,签到需要刷一个二维码,走的是他们的 United 登录。但这套系统当时对手机端的适配存在明显问题:部分手机打开时会被安全拦截,导致刷不出二维码,现场因此出现了不少签到卡顿。我后来问及是谁负责这块时,得到的回答是各团队之间互相指向对方,我至今不清楚具体归属。
第一天我做了一个开源小工具来缓解签到问题:拿到链接后直接取出二维码,方便现场使用。整个项目开源,部署在 Cloudflare Worker 上以尽量保证数据不被篡改;有隐私需求的人也可以自行第三方部署。
项目地址:https://github.com/jiangmuran/advxqr(部署在 Cloudflare Worker,可自行第三方部署)
让我比较不解的是后续的反应:在"优化手机端体验"和"应对我这个小工具"之间,对方的选择是修改 App ID 让我的二维码逻辑失效、并提醒我不要再做下去;我加了自动适配和匹配逻辑后,对方又给整个流程加上了人机验证。
关于现场网络,我也想客观地补一句:期间还发生过"要求选手关闭个人热点、否则可能影响参赛资格"的情况,理由是热点影响了网络。就我在现场的体验而言,把网络不稳定归因到选手热点,我个人是存疑的,但这只是我的观察,无法证实主办方内部的真实原因。

三、闸机系统:这件事的高潮,也是我要说得最谨慎的部分
这一段我会写得很克制,因为它后来被描述成了"我入侵系统",而我需要把它讲准确。
现场入场用的是一套自助闸机。在使用过程中,我发现它存在明显的安全问题(此处我不展开具体技术细节,以免被他人利用),据我判断,在特定条件下可以在未经充分鉴权的情况下接触到设备的部分权限。发现之后,我第一时间把情况告知了赛事方。
之后,出于把问题修好的想法,我花了一个通宵研究,写出了一版做了 UI 优化、修了不少 bug、并修补了我发现的安全问题的改进程序。为了不影响现有流程,我让它完全兼容他们原有的二维码与鉴权体系——旧二维码照常可用。
天亮后,他们闸机软件的开发者来到现场,在他全程注视、没有提出反对的情况下,我向他演示并讲解了整套改动的工作流程,并把它部署到了现场闸机上,运行正常。我也第一时间把后台连接信息同步给了场地方一份,验证没有问题后我们才继续。我自始至终愿意、也主动表示可以交出全部源码。
到了早上,情况发生了变化。他们团队内部似乎出现了分歧,有成员强硬要求直接给闸机断电,理由是我"私自修改了系统"。让我最难受的不是断电本身,而是从头到尾没有一个人正式和我沟通——我人就在现场,我一直愿意交出源码、愿意配合恢复,但换来的是一整个上午的人工检票,一晚上的成果就这样作废。期间还有一位自称现场负责人的成员对我说了相当激烈的话(有录音)。当我问对方这些话是否代表团队立场时,得到的是肯定的回答;但事后我再与团队沟通时,又被告知那些话"不代表个人/团队"。到底哪个算数,我至今没有答案。
我想强调两件事实:
- 在他们自己也承认"我的操作并没有真正影响系统"的前提下,这件事却被描述成了严重事件。据我理解,被反复提及的一个点是:我在代码里写了一行小彩蛋——只有当刷入的二维码姓名是我自己时,才会把背景换成一张原神图,我还把这个彩蛋发到了我们的小群里。就是这样一个只对我本人生效的玩笑,被解读成了"系统被入侵、可能引发大规模骚乱"。
- 因为信息在传递中一再失真,设备提供方一度以为是我"入侵"导致系统瘫痪,于是报了警。而"我的操作导致系统瘫痪一上午"这个说法,无论从哪个角度都不成立——这一点我这边有录音佐证。
好在当时我们大体达成了和解,警方了解情况后离开,我也继续参赛。(关于为什么这件事会被看得这么重,我个人有一些猜测,但因为无法证实,我把它留作疑问,不写成结论。)
四、一封律师函,和我的身份证号
事情本可以到此为止,但接着出现了更让我不安的一封邮件。
展开这封邮件的文字原文
发件人:support@advx.uno · 收件人:jmr@jiangmuran.com · 时间:Fri, 24 Jul 2026 16:11 (+0800)
AdventureX 客户支持
您好,
感谢您联系 AdventureX 支持团队。这是一封安全测试邮件,用于验证邮件发件人伪装防护机制。
如果您收到此邮件,说明当前邮件系统的发件人验证策略存在可被测试的环节。
AdventureX Support Team · Email: support@advx.cc 本邮件为授权安全测试用途

一个使用某域名的发件人给我发来一封邮件,正文是一份"AI 渗透测试"式的中间结果,附件是一份格式工整的律师函。律师函里写着我的真实姓名、身份证号,以及对整件事的详细经过,并列出了一大串关于赔偿、澄清的要求,还要求我的监护人提交一堆材料。
这封信让我非常不安,原因是一个绕不开的逻辑:
- 我在他们平台做实名认证时,对方承诺会对我的身份证信息做单向哈希处理。那么——
- 如果这封信确实来自与主办方相关的一方,就意味着我的身份证号在某个环节被以明文掌握了,这本身就是一次隐私问题;
- 如果这封信并非来自他们,那就意味着我的个人信息和这件事的内部细节,从某个渠道被泄露了出去。
我只陈述这个逻辑本身,不去指认具体是谁——因为我确实不知道,也不愿在没有证据的情况下指向任何个人。
我就此向团队成员求证,得到的答复是"这封信不是我发的,建议你报警"。于是我报了警。在警局,对方叫来了他们的法人。沟通中对方一度要求我先承认"我导致闸机瘫痪一上午"这个(我认为并不成立的)说法,我表示无法承认。整个过程我都有录音。经警方协调后,对方同意出具一份函件,说明那封律师函不是他们发出的。
到这一步,我实在无力再继续,主动提出了退赛。退赛时,我得到过明确保证:我的项目不会因此受到任何影响。
展开这封邮件的文字原文
主题:回复:关于姜睦然因个人原因主动退出 AdventureX 2026 比赛的通知
您好!
邮件已收到。
组委会非常理解并尊重您因个人原因做出的退赛决定。感谢您在参赛期间对 AdventureX 2026 的关注与付出,对于您无法继续全程参与后续环节,我们感到十分遗憾。
同时,我们已记录并确认:您所属的团队将继续参赛,并正常完成后续的作品提交与路演环节。请您及团队放心,个人的退赛不会影响您原团队的参赛资格与后续流程。
感谢您对 AdventureX 2026 的祝福,也祝愿您在今后的学习与工作中一切顺利!
顺祝商祺, AdventureX 2026 组委会

五、退赛之后
结果是:我们团队一个奖都没有拿到。
我们好几个人,通宵了两三天,贡献了自己的点子,最后在全部赛道上颗粒无收。我不想说"我们一定该得奖"——评奖本就有主观性——但当我看到一些(在我看来)完成度不如我们的项目拿到了不低的奖项时,很难不联想到之前发生的一切。我们的项目在这里,好坏请大家自己判断:https://gallery.adventure-x.org/projects/cms0kr940001102k1koyfbebu
我也想对评奖机制本身提一个中性的疑问:除主办方自己的几个赛道外,其余大量赛道由赞助商设立,奖项、评奖标准、最终花落谁家,据我了解基本由赞助方内部决定,其中还包含一些我觉得不太合理的门槛(比如需要下载指定 App、用手机号在其平台注册)。这套机制是否足够透明,我打一个问号。

六、几个我无法回答、但想公开提出的疑问
我没有结论,也不是法律意见——我不是法律专业人士。我只是把作为一个参与者产生的困惑摆出来,希望有机会得到公开、清楚的回答。如果这些都有清楚的解释,我会很高兴看到。
- 赛道在赛前一晚从"每人上限 6 个"临时改为"12 个",并建议大家多报。如果报名热度充足,为什么需要临时上调上限?
- 一个(据我所知)没有官方背书、也没有公开数据支撑的活动,"全国最大黑客松"这个说法的依据是什么?
- 主办方自我介绍为非营利组织。我尝试去找公开的账目页面,但没有找到。既然对外称账目公开,那份公开的账目在哪里?
- 现场大量选手(包括不少未成年人)的实名与人脸数据,在跨境存储与传输上,是如何做到合规的?这是我作为其中一个未成年参与者,真心想知道的。

七、关于"DDoS"
活动期间及之后,主办方对外表示网络服务遭到恶意 DDoS 攻击、造成较大经济损失,并据此报案、征集线索。
我想非常谨慎地说明两点,且都标注清楚可信度:
- 对于官方公告本身,我不做真假判断——我没有能力也没有证据去核实攻击是否存在。
- 但就我个人在现场的观察与理解,全场馆的访问很可能共用少数几个出口 IP,这种情况下如果限流阈值设置不当,正常访问也可能瞬间"打满"、造成网站无法访问。这只是我基于常识的一种可能性推测,不是对官方结论的否定。 至于"去年也发生过类似情况",那属于我听来的说法,我无法证实,请读者仅作为传闻看待。
我把这两点分开写,是因为我不想用一句听起来很确定的话,去替代一件我其实无法证实的事。
八、最后,我想说的
写到这里,我其实没有一点"赢了"的痛快。
我一开始是真的很喜欢 AdventureX。我自费做周边、熬夜写工具、在凌晨两点去研究怎么把一个有问题的系统修好——不是因为我想惹事,而是因为我把它当成了一个值得投入的地方。正因为如此,当我发现自己最后被描述成"入侵系统的人"、当我的身份证号出现在一封我从未预料的律师函里时,那种感觉不是愤怒能概括的,更多的是失望。
我写这篇文章,是为了自保,也是为了澄清——我不希望关于我的、不准确的说法继续传下去,更不希望我的身份信息继续在某些地方流转。
- 我反对任何人拿这篇文章去网暴、人肉、辱骂文中任何人。如果你看完之后产生的是攻击某个人的冲动,那不是我写它的目的,也请你停下。
- 文中任何一方如认为我有事实错误,欢迎联系我更正:advx@muran.tech
- 如果最终我与主办方无法消除分歧,我会依据《个人信息保护法》要求删除我提交的全部个人信息(含证件与人脸信息),并保留就名誉权与精神损失依法追责的全部权利。我手上保留着相关邮件与录音。
如果这件事还有被好好说清楚的可能,我依然愿意坐下来谈。如果没有,那也请我们好聚好散——该厘清的厘清,该删除的删除,彼此留个体面。
—— jmr