На конференции ICML 2026 в Сеуле группа исследователей из Чжэцзянского университета и Alibaba представила принципиально новый тип атак на системы искусственного интеллекта. В отличие от традиционных методов, направленных на кражу данных или взлом модели, эта атака ставит целью сделать ИИ бесполезным, заставляя его бесконечно долго обрабатывать запросы.
Механизм атаки: как заставить ИИ «перегреться»
Рассуждающие модели (reasoning models), в отличие от обычных LLM, разбивают сложные задачи на последовательные шаги, что делает их идеальными для многоэтапного анализа. Однако при работе с неполными или противоречивыми данными эти модели склонны к «чрезмерному обдумыванию» — генерации чрезвычайно длинных цепочек рассуждений.
Исследователи разработали метод, использующий генетический алгоритм для намеренного провоцирования этого поведения. Алгоритм перемешивает условия задач, удаляет ключевые предпосылки и добавляет лишние данные, отбирая варианты, которые вызывают максимально длинный ответ. На бенчмарке MATH длина рассуждений выросла в 26,1 раза, что значительно превосходит существующие методы подобного воздействия.
Уязвимыми оказались такие модели, как DeepSeek-R1, Qwen3-Thinking, GPT-o3 и Gemini 2.5 Flash. Примечательно, что запросы, созданные для одной небольшой модели, оказались эффективны против других систем, включая крупные коммерческие проекты. Это открывает возможность для атак на закрытые сервисы с минимальными затратами.
«Наша цель — не продемонстрировать, что масштабные атаки возможны с минимальными затратами, а зафиксировать, что эта поверхность атаки существует», — отметил один из исследователей Вэй Цао.
Почему это критично для криптоиндустрии
Рассуждающие модели все активнее внедряются в агентные ИИ-системы, включая торговых ботов, инструменты аудита смарт-контрактов и децентрализованную инфраструктуру. В DeFi цифровые ассистенты на базе ИИ управляют реальными средствами без участия человека. Сбой в логике, вызванный намеренно, создает прямой операционный риск.
Эта работа опирается на уже известную особенность рассуждающих моделей — склонность к чрезмерному обдумыванию. В феврале 2025 года группа исследователей проанализировала 4018 агентных траекторий и выделила повторяющиеся паттерны:
- Паралич анализа — модель продолжает рассуждать вместо выполнения задачи.
- Непредсказуемые действия — после ошибки пытается выполнить несколько действий одновременно.
- Преждевременное завершение — прекращает выполнение задачи, не проверив результат.
Рассуждающие модели оказались более склонны к чрезмерному обдумыванию, и чем сильнее выражен этот эффект, тем ниже результативность.
Моя экспертиза: Это не просто академическая находка. Для DeFi-протоколов, где каждая секунда задержки может стоить миллионы, подобные атаки — прямая угроза. Уязвимость рассуждающих моделей к логическим ловушкам ставит под вопрос их использование в высокочастотной торговле и автоматизированном управлении активами. Инвесторам и разработчикам стоит пересмотреть архитектуру агентных систем, внедряя механизмы принудительного тайм-аута и проверки данных.