Исследователи из Чжэцзянского университета и Alibaba представили на конференции ICML 2026 в Сеуле новый метод дестабилизации ИИ-систем. В отличие от традиционных атак, нацеленных на кражу данных или подмену вывода, этот подход направлен на парализацию модели через принудительное «зацикливание» её логических цепочек.

Суть метода: генетический алгоритм против рассуждающих моделей

Современные рассуждающие модели (reasoning models), в отличие от обычных LLM, разбивают сложные запросы на последовательные шаги. Это делает их незаменимыми в агентных системах — от торговых ботов до аудита смарт-контрактов. Однако именно эта архитектура открывает уязвимость: при работе с неполными или противоречивыми данными модели склонны к чрезмерному обдумыванию, генерируя избыточно длинные цепочки рассуждений.

Разработанный метод использует генетический алгоритм для искажения входных условий: он перемешивает предпосылки, удаляет ключевые данные и добавляет избыточные. Затем алгоритм отбирает те варианты, которые провоцируют максимально длинный ответ. На бенчмарке MATH длина рассуждений выросла в 26,1 раза, что существенно превосходит показатели существующих атак.

Наиболее уязвимыми оказались DeepSeek-R1, Qwen3-Thinking, GPT-o3 и Gemini 2.5 Flash. Ключевой вывод: запросы, созданные для одной небольшой модели, эффективно работают против других, включая крупные коммерческие системы. Это открывает возможность атак на закрытые сервисы без значительных вычислительных затрат.

Риски для DeFi и агентных систем

Рассуждающие модели всё активнее внедряются в DeFi-инфраструктуру, где цифровые ассистенты управляют реальными средствами без участия человека. Сбой в логике, вызванный намеренно, создаёт прямой операционный риск. Особенно тревожно, что атака не требует взлома — достаточно отправить специально сконструированный запрос, который вызовет паралич системы.

Исследователи подчёркивают, что их работа не демонстрирует «масштабные атаки с минимальными затратами», а фиксирует существование новой поверхности атаки. Ранее, в феврале 2025 года, анализ 4018 агентных траекторий выявил три паттерна чрезмерного обдумывания: паралич анализа (модель продолжает рассуждать вместо выполнения задачи), непредсказуемые действия (попытка выполнить несколько действий одновременно после ошибки) и преждевременное завершение (прекращение задачи без проверки результата).

Мнение эксперта: Этот метод — тревожный сигнал для индустрии. Если рассуждающие модели станут стандартом для DeFi-агентов, подобные атаки могут привести к реальным финансовым потерям. Разработчикам необходимо внедрять механизмы детекции аномально длинных цепочек рассуждений и ограничивать время выполнения запросов. Иначе мы рискуем получить «бесконечные» транзакции, заблокированные логикой ИИ.