在首尔举行的ICML 2026会议上,来自浙江大学和阿里巴巴的研究人员提出了一种针对推理型AI模型的全新攻击类别。与传统旨在窃取数据或劫持控制权的攻击向量不同,这种方法通过迫使神经网络在处理请求时消耗大量计算资源,使其变得毫无用处。
攻击机制:如何让模型“过度思考”
推理模型与普通LLM的区别在于,它们会将每个任务分解为一系列逻辑步骤。这使得它们在复杂多阶段分析中不可或缺,但也暴露了弱点:在处理不完整或矛盾数据时,这类模型容易“过度思考”——生成过长的推理链。
开发出的方法利用遗传算法故意诱发这种行为。研究人员打乱任务条件、删除关键前提并添加多余信息,然后筛选出能引发最长响应的变体。结果令人震惊:在MATH基准测试中,推理链长度增加了26.1倍。
市场上关键模型受到冲击:DeepSeek-R1、Qwen3-Thinking、GPT-o3和Gemini 2.5 Flash。值得注意的是,为一个小型模型创建的查询对更大的商业系统同样有效。这意味着攻击可以在廉价设备上准备,然后针对封闭服务实施。
研究作者之一曹伟强调:“我们的目标不是展示大规模攻击可以以最低成本实现,而是记录这种攻击面的存在。”
为何这对加密行业至关重要
推理模型正越来越多地被应用于DeFi的代理型AI系统:交易机器人、智能合约审计工具和去中心化基础设施。基于AI的数字助手已在无人干预的情况下管理真实资金。故意引发的逻辑故障直接构成运营风险。
此前,在2025年2月,一组研究人员分析了4018条代理轨迹,并总结出三种过度思考模式:
- 分析瘫痪——模型继续推理而不执行任务;
- 不可预测行为——出错后尝试同时执行多个操作;
- 过早终止——未检查结果就停止任务执行。
效果越明显,性能越低。新方法使这些模式变得可控。
我的专家评估:DeFi和代理型AI系统市场正面临严峻挑战。当开发者专注于功能和速度时,推理架构的安全性仍是“盲点”。此类攻击可能成为加密基础设施的新DoS向量,其中请求处理时间直接转化为财务损失。投资者和开发者应优先关注AI代理逻辑链的审计。