На конференции ICML 2026 в Сеуле исследователи из Чжэцзянского университета и Alibaba представили принципиально новый класс атак на рассуждающие ИИ-модели. В отличие от традиционных векторов, нацеленных на кражу данных или перехват управления, этот метод делает нейросеть бесполезной, заставляя её тратить огромные вычислительные ресурсы на обработку запросов.
Механизм атаки: как заставить модель «задуматься»
Рассуждающие модели (reasoning models) отличаются от обычных LLM тем, что разбивают каждую задачу на последовательные логические шаги. Это делает их незаменимыми для сложного многоэтапного анализа, но открывает и уязвимость: при работе с неполными или противоречивыми данными такие модели склонны к «чрезмерному обдумыванию» — генерации избыточно длинных цепочек рассуждений.
Разработанный метод использует генетический алгоритм для намеренного провоцирования такого поведения. Исследователи перемешивают условия задач, удаляют ключевые предпосылки и добавляют лишние, а затем отбирают варианты, вызывающие максимально длинный ответ. Результаты впечатляют: на бенчмарке MATH длина цепочек рассуждений выросла в 26,1 раза.
Под удар попали ключевые модели рынка: DeepSeek-R1, Qwen3-Thinking, GPT-o3 и Gemini 2.5 Flash. Примечательно, что запросы, созданные для одной небольшой модели, оказались эффективны против более крупных коммерческих систем. Это означает, что атаки можно готовить на дешёвом оборудовании, а затем применять против закрытых сервисов.
Один из авторов исследования, Вэй Цао, подчеркнул: «Наша цель — не продемонстрировать, что масштабные атаки возможны с минимальными затратами, а зафиксировать, что эта поверхность атаки существует».
Почему это критично для криптоиндустрии
Рассуждающие модели всё активнее внедряются в агентные ИИ-системы DeFi: торговых ботов, инструменты аудита смарт-контрактов и децентрализованную инфраструктуру. Цифровые ассистенты на базе ИИ уже управляют реальными средствами без участия человека. Намеренно вызванный сбой в логике — это прямой операционный риск.
Ранее, в феврале 2025 года, группа исследователей проанализировала 4018 агентных траекторий и выделила три паттерна чрезмерного обдумывания:
- паралич анализа — модель продолжает рассуждать вместо выполнения задачи;
- непредсказуемые действия — после ошибки пытается выполнить несколько действий одновременно;
- преждевременное завершение — прекращает выполнение задачи, не проверив результат.
Чем сильнее выражен эффект, тем ниже результативность. Новый метод делает эти паттерны управляемыми.
Моя экспертная оценка: Рынок DeFi и агентных ИИ-систем находится на пороге серьёзного вызова. Пока разработчики сосредоточены на функциональности и скорости, безопасность архитектуры рассуждений остаётся «слепым пятном». Атаки, подобные этой, могут стать новым вектором DoS для криптоинфраструктуры, где время обработки запроса напрямую конвертируется в финансовые потери. Инвесторам и разработчикам стоит уделить приоритетное внимание аудиту логических цепочек ИИ-агентов.