在首尔举行的ICML 2026会议上,来自浙江大学和阿里巴巴的一组研究人员展示了一种全新类型的人工智能系统攻击方式。与传统旨在窃取数据或破解模型的方法不同,这种攻击的目标是让AI变得毫无用处,迫使其无限期地处理请求。
攻击机制:如何让AI“过热”
推理模型与普通LLM不同,它们会将复杂任务分解为连续步骤,这使其非常适合多阶段分析。然而,在处理不完整或矛盾数据时,这些模型容易“过度思考”——生成极其冗长的推理链。
研究人员开发了一种方法,利用遗传算法故意诱发这种行为。该算法打乱任务条件、删除关键前提并添加多余数据,筛选出能引发最长响应的变体。在MATH基准测试中,推理长度增加了26.1倍,远超现有类似影响方法的效果。
DeepSeek-R1、Qwen3-Thinking、GPT-o3和Gemini 2.5 Flash等模型均被发现存在漏洞。值得注意的是,为一个小型模型生成的查询对其他系统(包括大型商业项目)同样有效。这为以最低成本攻击封闭服务提供了可能。
“我们的目标不是证明大规模攻击可以以最低成本实现,而是记录这种攻击面的存在,”研究人员之一曹伟表示。
为何这对加密行业至关重要
推理模型正越来越多地被应用于AI代理系统,包括交易机器人、智能合约审计工具和去中心化基础设施。在DeFi中,基于AI的数字助手在无人干预的情况下管理真实资金。故意引发的逻辑故障会直接造成操作风险。
这项研究基于推理模型已知的特性——过度思考倾向。2025年2月,一组研究人员分析了4018条代理轨迹,并识别出重复出现的模式:
- 分析瘫痪——模型持续推理而不执行任务。
- 不可预测行为——出错后试图同时执行多个操作。
- 过早终止——未验证结果就停止任务执行。
推理模型更容易过度思考,且这种效应越强,性能越低。
我的专业观点:这不仅仅是学术发现。对于每秒钟延迟可能造成数百万损失的DeFi协议而言,此类攻击是直接威胁。推理模型对逻辑陷阱的脆弱性,使其在高频交易和自动化资产管理中的应用受到质疑。投资者和开发者应重新审视代理系统的架构,引入强制超时和数据验证机制。