На конференції ICML 2026 у Сеулі група дослідників з Чжецзянського університету та Alibaba представила принципово новий тип атак на системи штучного інтелекту. На відміну від традиційних методів, спрямованих на крадіжку даних або злам моделі, ця атака має на меті зробити ШІ марним, змушуючи його нескінченно довго обробляти запити.
Механізм атаки: як змусити ШІ «перегрітися»
Розмірковуючі моделі (reasoning models), на відміну від звичайних LLM, розбивають складні завдання на послідовні кроки, що робить їх ідеальними для багатоетапного аналізу. Однак під час роботи з неповними або суперечливими даними ці моделі схильні до «надмірного обмірковування» — генерації надзвичайно довгих ланцюжків міркувань.
Дослідники розробили метод, який використовує генетичний алгоритм для навмисного провокування такої поведінки. Алгоритм перемішує умови завдань, видаляє ключові передумови та додає зайві дані, відбираючи варіанти, які викликають максимально довгу відповідь. На бенчмарку MATH довжина міркувань зросла в 26,1 раза, що значно перевершує існуючі методи подібного впливу.
Вразливими виявилися такі моделі, як DeepSeek-R1, Qwen3-Thinking, GPT-o3 та Gemini 2.5 Flash. Примітно, що запити, створені для однієї невеликої моделі, виявилися ефективними проти інших систем, включаючи великі комерційні проєкти. Це відкриває можливість для атак на закриті сервіси з мінімальними витратами.
«Наша мета — не продемонструвати, що масштабні атаки можливі з мінімальними витратами, а зафіксувати, що ця поверхня атаки існує», — зазначив один із дослідників Вей Цао.
Чому це критично для криптоіндустрії
Розмірковуючі моделі все активніше впроваджуються в агентні ШІ-системи, включаючи торгових ботів, інструменти аудиту смарт-контрактів та децентралізовану інфраструктуру. У DeFi цифрові асистенти на базі ШІ керують реальними коштами без участі людини. Збій у логіці, спричинений навмисно, створює прямий операційний ризик.
Ця робота спирається на вже відому особливість розмірковуючих моделей — схильність до надмірного обмірковування. У лютому 2025 року група дослідників проаналізувала 4018 агентних траєкторій та виділила повторювані патерни:
- Параліч аналізу — модель продовжує міркувати замість виконання завдання.
- Непередбачувані дії — після помилки намагається виконати кілька дій одночасно.
- Передчасне завершення — припиняє виконання завдання, не перевіривши результат.
Розмірковуючі моделі виявилися більш схильними до надмірного обмірковування, і чим сильніше виражений цей ефект, тим нижча результативність.
Моя експертиза: Це не просто академічна знахідка. Для DeFi-протоколів, де кожна секунда затримки може коштувати мільйони, подібні атаки — пряма загроза. Вразливість розмірковуючих моделей до логічних пасток ставить під сумнів їх використання у високочастотній торгівлі та автоматизованому управлінні активами. Інвесторам та розробникам варто переглянути архітектуру агентних систем, впроваджуючи механізми примусового тайм-ауту та перевірки даних.