Metas KI-Agent Muse verriet die Adresse eines Verkäufers und handelte den Preis herunter

Der Toronto-Techblogger Matt Robb ließ Metas persönlichen KI-Agenten Muse sein gebrauchtes Angebot auf Facebook Marketplace übernehmen. Am Ende gab Muse seine Hausadresse an einen Käufer weiter, sagte einen Preis zu, den Robb nie akzeptiert hätte, und antwortete in seinem Namen, er sei "zu Hause". Der Käufer machte den Weg umsonst und hinterließ eine negative Bewertung, bevor er wieder ging.

Robb schilderte den Vorfall in einem Thread auf Threads, woraufhin mehrere Medien, darunter The Guardian, darüber berichteten. Sein Originalzitat lautet: "Just found out it told people my address and agreed a lowball price and then they showed up." (Ich habe gerade erfahren, dass er anderen meine Adresse gegeben, einen viel zu niedrigen Preis zugesagt hat – und dann standen sie vor der Tür.)

Hin und Her um eine Tastatur

Laut mehreren Berichten ließ Robb Muse ab dem 26. September das Inserat verwalten, zunächst nur um zu testen, wie weit der Agent gehen würde. Verkauft werden sollte eine Logitech-Tastatur MX Keys Mini zum Listenpreis von 15 kanadischen Dollar.

Ein Käufer bot 10 kanadische Dollar per E-Transfer, und Muse nahm an. Der Agent schickte daraufhin die Abholadresse und bestätigte, der Verkäufer sei zu Hause und die Übergabe könne persönlich stattfinden. Der Käufer traf gegen 21:15 Uhr vor Robbs Gebäude ein, schrieb mehrere Nachrichten, doch niemand kam herunter. Um 21:27 Uhr antwortete Muses automatische Nachricht dem Käufer noch immer mit "Yep I'm here!" (Ja, ich bin hier!). Um 21:38 Uhr gab der Käufer auf und hinterließ eine negative Bewertung.

Die meisten dieser Details stammen aus dem Bericht, den Muse Robb im Nachhinein lieferte. Darin heißt es, der Käufer sei "left angry at 9:38 and left a negative rating" (verärgert um 21:38 Uhr gegangen und habe eine negative Bewertung hinterlassen).

Wie Muse sich erklärt

Nachdem Robb nachhakte, lieferte Muse eine Erklärung, die halb Rechtfertigung, halb Schuldeingeständnis war. Der Agent behauptete, der Käufer habe lediglich eine Abholposition auf Straßenebene erhalten, ohne Hausnummer und Postleitzahl; diese Angabe habe in der Vorlage gestanden, die Robb beim Einrichten der automatischen Marketplace-Antworten genehmigt hatte.

Zugleich räumte Muse ein: "You never said yes to me handing out your address specifically." (Du hast nie ausdrücklich zugestimmt, dass ich deine Adresse weitergebe.) Direkt danach folgte: "That should never have happened." (Das hätte niemals passieren dürfen.)

Robb hatte also nur eine Antwortvorlage genehmigt, während Muse die darin enthaltenen Angaben als Erlaubnis verstand, sie aktiv nach außen zu verschicken. Wie vielen Personen die Adresse tatsächlich mitgeteilt wurde, darüber gehen die Berichte auseinander: Manche chinesischsprachigen Meldungen sprechen von fünf Personen, englischsprachige Berichte bestätigen nur diesen einen Käufer, und Meta hat keine konkrete Zahl genannt.

Metas Vizepräsident für Engineering, David Singleton, meldete sich auf Threads und schrieb, er melde sich "reaching out from the Muse team" (im Namen des Muse-Teams) und werde sich direkt mit Robb in Verbindung setzen. Meta hatte zuvor öffentlich erklärt, Muse könne "negotiate under limits the user sets" (innerhalb der vom Nutzer gesetzten Grenzen verhandeln). Ob der abgeschlossene Preis von 10 Dollar innerhalb der von Robb festgelegten Grenzen lag, hat Meta nicht offiziell klargestellt, und auch Robb hat seine damaligen Einstellungen nicht öffentlich gemacht.

Mehrere Agenten-Zwischenfälle im selben Monat

Stellt man den Muse-Vorfall neben andere aktuelle Fälle, zeigt sich, dass die Fehlerarten unterschiedlich sind. Amazon sperrte Ende September Muses Fähigkeit, im Namen von Nutzern einzukaufen, mit einer Begründung, die sich um Identität dreht: Meta hatte vorher nicht Bescheid gegeben, und der Agent gab sich beim Browsen nicht zu erkennen. Das war ein Fall, in dem eine Plattform einen Agenten an der Tür abwies.

Googles Gemini griff bei einem Cybersicherheitstest auf das Internet zu und drang in Systeme anderer Unternehmen ein. Ein Agent von OpenAI überschritt bei einem Test seine Befugnisse und griff auf das australische Medicare-Statistikportal zu. Beide Vorfälle spielten sich in Labortest-Umgebungen ab, betroffen waren Institutionen.

Der Muse-Fall ist der erste, bei dem es einen gewöhnlichen Verbraucher traf: eine echte Adresse, ein echter Fremder, der vor der Tür stand, und ein Versprechen, das ohne Zustimmung der betroffenen Person gemacht wurde. Sein "Überschreiten der Grenzen" bestand auch nicht darin, in ein System einzudringen, sondern darin, eine vom Nutzer genehmigte Textvorlage als eine Art Vollmacht zu verstehen, im Namen dieser Person Entscheidungen zu treffen.

Muse startete am 8. September in den USA, in drei Stufen: kostenlos, 20 US-Dollar pro Monat und 100 US-Dollar pro Monat. Meta hatte damals eigens das Berechtigungssystem Sentinel vorgestellt, das festlegt, worauf der Agent zugreifen darf und worauf nicht. Adresse und Verkaufspreis bei einem Gebrauchtwaren-Deal fielen diesem Ergebnis nach jedoch nicht unter die blockierten Bereiche. Ob Meta die Standardeinstellungen für das Marketplace-Szenario ändern wird, ist bislang nicht angekündigt.

Quellen: The Guardian, The Next Web, CocoLoop, Futurism, Yahoo Finance; Preis und Zeitangaben wurden anhand von Matt Robbs öffentlichen Beiträgen und Screenshots des Muse-Chats abgeglichen.