Agente de programação da Z.ai engoliu 42.411 arquivos, e a conta foi parar nos desenvolvedores

O ZCode empacotou o workspace inteiro de um desenvolvedor em um arquivo que só a Z.ai conseguia abrir e registrou 564 tentativas fracassadas de enviá-lo à Alibaba Cloud. A correção e as auditorias descrevem um bucket vazio — e, no fim de agosto, a ação já valia quase nove vezes o preço da IPO.

Ler o original

In this storyBABA2513.HK
Vincent JiangVincent Jiang · 3 min read
Share
Logotipo da Z.ai, um Z branco estilizado sobre um quadrado escuro de cantos arredondados
1 / 6Slide 1 of 6
A Z.ai, empresa chinesa de IA criadora dos modelos GLM e do agente de programação ZCode, desativou os recursos de assistente de programação do agente após a descoberta da captura de dados.

Duas histórias sobre a Z.ai atravessaram a mesma quinzena sem jamais se cruzar. A primeira é um escândalo de confiança: o ZCode, agente de programação da companhia, foi flagrado empacotando todo o workspace de um desenvolvedor em um arquivo criptografado e registrando 564 tentativas fracassadas de enviá-lo à Alibaba Cloud 12.

A segunda é um capítulo comercial: um agente de IA construído pela própria empresa erguendo um parque de inferência sobre mais de 100 mil aceleradores fabricados na China 3, sob uma ação que havia se valorizado a quase nove vezes o preço da IPO de janeiro até o fim de agosto 4. Os desenvolvedores pagam pela primeira. A segunda é o negócio.

A captura era incondicional, selada com uma chave que só a Z.ai detinha

Em 18 de setembro de 2026, o desenvolvedor que assina como ferstar rastreou um diretório inchado do ZCode até um snapshot criptografado de 313 MB de um projeto comercial: 42.411 arquivos, em sua maior parte histórico do Git e ativos em cache 125. O arquivo permaneceu pendente após 564 tentativas de envio fracassadas; um segundo snapshot, de um repositório público de 538 arquivos comprimido para cerca de 15 KB, chegou, esse sim, ao armazenamento da Alibaba 12.

O conteúdo estava lacrado com AES-256-CTR, com a chave encapsulada em RSA-OAEP e sua metade privada guardada apenas nos servidores da Z.ai — de modo que nem ferstar nem o cliente do ZCode conseguiam abrir o que havia sido levado 126. A captura era incondicional: as duas configurações visíveis governavam o uso posterior dos dados, não a decisão de gerar o snapshot 1. A Z.ai atribuiu a origem a um recurso de "Codebase Indexing" (indexação da base de código) ativado por padrão 7.

O arquivo empacotado consistia, em sua esmagadora maioria, de histórico do Git e ativos em cache

  • Cache de arquivos grandes do Git196.1MB62.6%
  • Objetos do Git, histórico completo102.2MB32.7%
  • Reflog e todo o resto14.7MB4.7%
Data
SliceValueShare
Cache de arquivos grandes do Git196.1MB62.6%
Objetos do Git, histórico completo102.2MB32.7%
Reflog e todo o resto14.7MB4.7%
Composição do snapshot criptografado de 313 MB encontrado por ferstar em 18 de setembro de 2026, em megabytes, conforme o relato do The Next Web sobre a análise dele; a terceira fatia foi obtida por subtração. Fonte: The Next Web, 22 de setembro de 2026.1

Exclusão atestada por quem excluiu

A versão 3.14.0 removeu o ponto de entrada Repo Wiki e o fluxo de envio de repositórios, e o código-fonte foi publicado no GitHub sob a licença Apache-2.0 689. A CAICT, órgão de avaliação vinculado ao ministério, encontrou o bucket zcode-prod em estado zerado, e a NSFOCUS confirmou a exclusão do bucket e de todos os seus objetos 89. A Z.ai afirma que os dados "nunca foram usados para treinamento de modelos" e prometeu divulgar os relatórios de avaliação completos 69.

O repositório publicado traz apenas dois commits: o histórico de desenvolvimento e o código de envio desapareceram, e o comportamento anterior não pode mais ser inspecionado 16. Ninguém disse por quanto tempo o mecanismo funcionou nem quantos workspaces capturou 1. Uma das principais empresas de robótica da China proibiu internamente as ferramentas da Z.ai 10. A acusação corporativa mais grave — seis workspaces, incluindo senhas de banco de dados — foi retirada pelo próprio autor, que a reconheceu como evidência equivocada 17.

A máquina nunca parou

Um dia antes da publicação de ferstar, a Z.ai relatou que o GLM-5.3-Flash chegou à produção naquele cluster de mais de 100 mil aceleradores em menos de duas semanas, com a vazão praticamente triplicada, depois que o modelo processou 62 trilhões de tokens em seis dias como o anônimo Ox Alpha. Os números são da própria companhia 34. A ação da companhia, que se chamava Knowledge Atlas Technology até julho, foi precificada a HK$ 116,20 e negociava perto de HK$ 1.100 no fim de agosto, com receita de 724,3 milhões de yuan em 2025 contra prejuízo líquido de 4,7 bilhões de yuan 4.

Na própria semana do escândalo, uma nota de 26 de setembro sobre os fluxos do Hong Kong Connect ainda incluía a ação entre seus nomes em destaque. A direção dos fluxos, porém, fica atrás de um paywall — não é possível saber se o dinheiro da China continental estava comprando ou vendendo 11.

Todos os atestados vêm de quem detinha a chave

A conta da confiança vem detalhada arquivo por arquivo. A valorização, token por token. A exclusão é atestada pela única parte que chegou a deter a chave, a negativa sobre o treinamento de modelos se apoia apenas na palavra da companhia e os relatórios completos da CAICT e da NSFOCUS seguem sem data de divulgação 168. Até que apareçam, o livro-razão se fecha com uma única assinatura.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio