2026-09-30 · ← Aktualności
OpenAI zablokowało sieć 15 000 użytkowników wyciągającą ukryte rozumowanie modeli
OpenAI poinformowało o kampanii, która od 1 lipca próbowała na dużą skalę pozyskiwać chronione rozumowanie modeli. Ten przypadek pokazuje, że obrona modelu wymaga dziś nie tylko szyfrowania, lecz także połączenia tysięcy pozornie odrębnych interakcji w obraz jednego ataku.
Dwa lipcowe dni ujawniły sieć ponad 15 000 użytkowników
Aktywność rozpoczęła się 1 lipca od niewielkiego ruchu. W dniach 24 i 25 lipca OpenAI odnotowało 16 000 żądań z charakterystycznym wzorcem ekstrakcji, wysłanych przez ponad 4 000 użytkowników. Dalsze dochodzenie powiązało podobne wzorce z grupą ponad 15 000 użytkowników. Firma twierdzi, że do 28 lipca całkowicie przerwała tę działalność.
Według OpenAI operatorzy nie złamali szyfrowania, nie przejęli bazy danych i nie uzyskali dostępu do zapisanych rozmów klientów. Manipulowali interakcjami z modelami tak, aby chronione rozumowanie dało się odtworzyć w widocznej formie. Firma zamknęła też ścieżkę, która pozwalała osobie posiadającej cudzy zaszyfrowany zapis rozumowania ponownie go odtworzyć.
Słabym punktem okazała się koordynacja kont, a nie jeden sprytny prompt
OpenAI wiąże główną część aktywności z osobami powiązanymi z Moonshot AI, twórcą modelu Kimi. Jednocześnie przyznaje, że nie wie, czy wszyscy obserwowani operatorzy należeli do jednego podmiotu. Jest to zatem atrybucja części kampanii dokonana przez OpenAI, a nie niezależnie rozstrzygnięta ocena całej sieci.
Wniosek praktyczny wykracza poza jednego konkurenta. Gdy ekstrakcję można rozdzielić między tysiące tożsamości i kilka usług, ochrona własności intelektualnej modelu staje się problemem wykrywania nadużyć ponad kontami, organizacjami i dostawcami. Limit przypisany do jednego konta pokazuje jedynie mały fragment operacji.
Podane liczby opisują ruch, a nie przejęte możliwości
OpenAI ujawniło liczbę żądań i użytkowników, lecz nie podało, ile chronionego rozumowania rzeczywiście odzyskano ani czy posłużyło ono do ulepszenia innego modelu. Z samej skali ruchu nie można wyliczyć skali transferu możliwości.
Firma ma też interes handlowy w ostrym wyznaczeniu granicy niedozwolonej destylacji. Sama destylacja jest legalną metodą trenowania modeli. W tym przypadku istotne są skoordynowane obchodzenie zabezpieczeń, manipulowanie chronionym rozumowaniem i naruszenie warunków usługi.
Kolejna kampania sprawdzi wymianę sygnałów między dostawcami
OpenAI zablokowało lub ograniczyło fałszywe konta, zaostrzyło kontrolę rejestracji i infrastruktury, rozszerzyło monitoring oraz dodało kontrolę treści przesyłanych strumieniowo. Ustalenia przekazało przez Frontier Model Forum i kanały rządowe.
Prawdziwy test nadejdzie wraz z następną kampanią rozproszoną między różnymi API i pośrednikami. Jeżeli dostawcy odpowiednio wcześnie połączą te same wzorce z wielu usług, masowa ekstrakcja stanie się droższa. Jeżeli każdy nadal będzie widział wyłącznie własne konta, napastnikom wystarczy podzielić tłum na więcej kolejek.
Werdykt Lilith
Skarbiec modelu pozostał zamknięty, a mimo to ponad 15 000 użytkowników próbowało wynieść jego zawartość po kawałku. Następnym razem strażnik kont musi zobaczyć cały tłum, a nie sprawdzać każdą kieszeń osobno.
Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.
Oryginalne źródło ↗ ↗