正文

AI思维链加密漏洞曝光:Polymarket事件映射资产价格新风险

编辑:Gyeri-crypto发布时间:1小时前

AI思维链加密机制被攻破

2026年8月11日凌晨,安全研究员Alexander Panfilov(X网名kotekjedi_ml)在社交平台X上披露了一项重大发现:其团队成功利用主流AI公司API中的架构漏洞,从加密的“思维链”(Chain of Thought, CoT)中提取出旗舰大模型的完整内部推理过程。相关论文《Stealing Reasoning Traces from Proprietary LLM APIs》(arXiv:2608.09867)迅速引发AI与安全社区震动。

漏洞原理:轻量模型“照抄”旗舰模型思考

研究团队发现,Anthropic、OpenAI和Google三大厂商为保护其高价值模型(如Claude Opus 4.8、GPT-5.6、Gemini 3)的推理过程,将思维链以“加密块”形式返回给用户。然而,这些加密块在同一厂商生态内具备跨会话、跨用户甚至跨模型的兼容性。攻击者只需将Opus 4.8生成的加密块发送给同系列轻量模型Haiku 4.5,并附加<thinking-copy>指令,后者便会以明文逐字输出原模型的隐藏推理内容。

四大攻击向量威胁巨大

该漏洞可被用于四类高危攻击:一是蒸馏攻击,竞争对手可系统性窃取推理数据训练替代模型;二是大规模个人信息与API密钥泄露,研究团队已从GitHub和Hugging Face公开日志中恢复367条PII和182个凭证;三是有害信息通过“安全拒绝”的外层渗出,模型虽拒绝请求但内部已生成危险内容;四是不可见提示注入,恶意指令可藏于加密块中悄然执行,而日志表面毫无异常。

厂商早已收到预警却未修复

早在2026年5月,约翰·霍普金斯大学密码学家Matthew Green就已通过漏洞赏金计划向三家厂商报告相同问题。OpenAI称“无法复现”,Anthropic则认为“无安全影响”。直至论文公布315,320个已在公共仓库流通的可解密块后,厂商才被迫正视问题。这一延迟暴露了AI行业“先跑后想”的工程文化缺陷。

漏洞根源:混淆保密性与防重放安全

专家指出,该设计错误地将“内容不可读”等同于“安全”,却忽略了密码学基本要求——防重放。真正的安全应通过将会话ID、用户ID和时间戳绑定至加密签名实现。而当前方案仅提供静态加密,如同一把可无限复制的钥匙,而非与特定门锁绑定的智能密钥。

修复建议与行业警示

研究团队提出两类修复路径:一是在加密层面绑定上下文标识符,使块仅在原始环境中有效;二是将推理块保留在服务器端,彻底杜绝客户端接触。同时呼吁开发者立即审查过往发布的含API日志的代码仓库,视其中加密块为潜在敏感数据源。此事件被视为“安全剧场”(Security Theater)的典型案例——看似防护严密,实则基础脆弱。

从Polymarket到美股:事件映射资产价格

该漏洞曝光后,预测市场Polymarket上关于“Anthropic是否遭遇重大数据泄露”的合约价格飙升,反映市场对AI公司治理与安全能力的担忧。与此同时,美股科技板块承压,投资者开始重新评估依赖闭源大模型的AI企业的长期风险敞口。事件表明,AI基础设施的安全漏洞正成为影响数字资产与传统金融市场的新型传导因子。