浙江大学与阿里巴巴的研究人员在首尔ICML 2026会议上提出了一种使AI系统瘫痪的新方法。与旨在窃取数据或篡改输出的传统攻击不同,该方法通过强制模型逻辑链"循环"来使其瘫痪。

方法核心:遗传算法对抗推理模型

与普通大语言模型不同,现代推理模型会将复杂查询分解为连续步骤。这使得它们在代理系统中不可或缺——从交易机器人到智能合约审计。然而,正是这种架构暴露了漏洞:当处理不完整或矛盾数据时,模型容易过度思考,生成过长的推理链。

该方法利用遗传算法扭曲输入条件:打乱前提、删除关键数据并添加冗余信息。随后算法筛选出能引发最长响应的变体。在MATH基准测试中,推理长度增加了26.1倍,远超现有攻击手段。

DeepSeek-R1、Qwen3-Thinking、GPT-o3和Gemini 2.5 Flash被证实最为脆弱。关键发现:为小型模型生成的查询能有效攻击其他模型,包括大型商业系统。这为以极低计算成本攻击封闭服务提供了可能。

DeFi与代理系统的风险

推理模型正加速融入DeFi基础设施,数字助手在此类系统中无需人工干预即可管理真实资金。蓄意引发的逻辑故障会直接造成运营风险。更令人担忧的是,攻击无需系统入侵——只需发送精心构造的查询即可导致系统瘫痪。

研究人员强调,其工作并非展示"低成本大规模攻击",而是确认了新型攻击面的存在。此前在2025年2月,对4018条代理轨迹的分析已发现三种过度思考模式:分析瘫痪(模型持续推理而不执行任务)、不可预测行为(出错后尝试同时执行多个操作)和过早终止(未验证结果即停止任务)。

专家观点:该方法为行业敲响警钟。若推理模型成为DeFi代理的标准配置,此类攻击可能导致实际财务损失。开发者需部署异常长推理链检测机制,并限制查询执行时间。否则,我们可能面临被AI逻辑锁定的"无限"交易。