在首尔举行的ICML 2026大会上,一种全新的人工智能系统攻击方法论被提出。其核心并非数据泄露或未授权访问,而是故意将模型运行速度拖慢至完全不可用的状态。来自浙江大学和阿里巴巴的研究人员展示了如何将推理型AI的优势转化为其致命弱点。

攻击机制:如何让AI“思考”至无穷

与标准大型语言模型(LLM)不同,推理模型(reasoning models)会将复杂任务拆解为连续的逻辑步骤。这一特性使其在多阶段分析中不可或缺,但同时也带来了脆弱性。当处理不完整或矛盾数据时,这类模型容易陷入过度“思考”,生成过长的推理链。

开发的方法利用遗传算法有针对性地诱发这一行为。该算法会打乱任务条件、删除关键前提并添加多余条件,筛选出那些能引发最长响应的变体。结果令人震惊:在MATH测试集上,推理链长度增加了26.1倍。最易受攻击的模型包括DeepSeek-R1、Qwen3-Thinking、GPT-o3和Gemini 2.5 Flash。

关键的是,为一个小型模型生成的查询对其他系统(包括大型商业项目)同样有效。这为以较低成本攻击封闭服务提供了可能。

DeFi与代理系统的风险

推理模型在AI代理系统中的普及尤其令人担忧,这些系统包括交易机器人、智能合约审计工具和去中心化基础设施。在DeFi中,基于AI的数字助手在无人参与的情况下管理真实资金。由故意行为引发的逻辑故障会直接造成操作风险。

这项研究证实了2025年2月已发现的“过度思考”问题。对4018条代理轨迹的分析揭示了三种关键模式:“分析瘫痪”(模型持续推理而不执行任务)、“不可预测行为”(出错后尝试同时执行多个操作)和“过早终止”(未验证结果即结束任务)。

我的专家评估:这类攻击不仅是学术上的趣闻,更是对响应时间至关重要的基础设施的真实威胁。考虑到领先AI公司的进一步发展越来越依赖计算资源的可用性,此类DoS攻击可能成为破坏整个生态系统的廉价而有效的工具。DeFi项目的投资者和开发者应立即根据这一新的攻击面重新审视其安全协议。