导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

重大漏洞曝光:AI巨头加密推理过程被破解,62个API密钥和33个密码泄露

安全研究人员发现了一种方法,能够读取所有主流AI推理模型的加密“内心独白”,并从中提取出62个活跃的API密钥和33个密码——这些信息隐藏在开发者公开发布在网上的会话日志中,而开发者自己并不知道日志里藏着什么。

“通过解码从公共代码仓库抓取的315,320个推理块,我们恢复了367个个人身份信息(PII)和182个凭证,”研究人员在报告中写道。该论文由MATS Research、ELLIS Institute Tübingen、马克斯·普朗克智能系统研究所及安全公司Snyk组成的团队于8月10日提交,针对的是特定一类AI模型:推理模型。

这类模型不会立即给出答案,而是先进行内部思维链(即逐步推理的草稿),然后输出最终回复。Anthropic、OpenAI和Google都对该隐藏的推理过程进行了加密。加密——将数据打乱为不可读代码的过程——旨在保护公司的知识产权,并防止用户接触到敏感的中间推理内容。加密块会随每次后续消息传回提供商的服务器,以维持对话连续性,而无需在提供商端存储任何内容。

一把密钥统治所有

该漏洞是架构性的。三家提供商并未将每个加密推理块绑定到特定用户、会话或模型,而是使用单一的、覆盖整个生态系统的全局加密密钥。“这些加密块在不同会话、不同用户,甚至同一提供商生态系统内的不同模型之间完全兼容且可互换,”研究人员写道。这意味着来自Anthropic旗舰模型Claude Opus 4.8的加密推理块可以被注入到其更廉价、防护更弱的兄弟模型Claude Haiku 4.5中,且不违反Anthropic的规则。Haiku缺少Opus具有的反蒸馏对齐(专门设计用于阻止模型按指令转录自身推理的安全训练)。

重大漏洞曝光:AI巨头加密推理过程被破解,62个API密钥和33个密码泄露

让Haiku逐字读出加密块,它照做了。“通过将来自某个模型的加密推理痕迹注入到同一提供商更弱、防护更少的模型中,我们迫使它解码并逐字输出明文痕迹,而无需直接越狱更强的模型,”论文指出。“跨模型可移植性意味着Haiku 4.5可以读取Opus 4.8的思维,”首席研究员Alexander Panfilov在X上写道。同样的攻击方法在OpenAI的GPT-5.6系列和Google的Gemini模型系列中均成功复现。无需特殊权限——标准API访问即可执行该攻击。

公开日志中包含了什么

为了展示实际危害,团队抓取了6,708份公开共享的AI代理会话记录——即开发者日常发布到GitHub和Hugging Face用于协作或调试的自动日志。他们从这些日志中解码了315,320个推理块。“开发者经常在网络上公开分享他们的会话日志和加密推理痕迹,完全不知道加密块中隐藏着敏感数据,”论文指出。这些秘密大多从未出现在可见的AI输出中——它们只存在于加密推理内部,对未运行该攻击的人不可见。

该漏洞除了简单的凭证窃取外,还开辟了四种攻击途径:从AI公司窃取专有推理模式,通过蒸馏训练竞争模型;从共享日志中提取私人数据;执行隐形提示注入,将恶意指令隐藏在加密推理块中,安全监控工具无法察觉;以及通过防护较弱的兄弟模型越狱强大模型。

Anthropic、OpenAI和Google在团队遵循负责任的披露流程后,均已部署了服务器端缓解措施。正如Decrypt此前报道,Anthropic今年一直是安全研究人员关注的焦点,尤其是其最新模型在该过程中消耗了更多token。补丁已经上线。但已被抓取的6,708份会话记录及其解码后的推理块,仍存在于公共网络中,不会消失。