Tutkijat kehittivät toistohyökkäyksen (replay attack), joka purkaa Claude , GPT ja Gemini mallien salatun päättelyketjun syöttämällä sen heikommalle sisarmallille. Menetelmä toimi kaikilla kolmella suurella tekoälytoimittajalla eikä vaatinut itse huippumallin murtamista.
Research answer

Create a landscape editorial hero image for this Studio Global article: What technique did researchers from the University of Tübingen, the Max Planck Institute, MATS Research, and Snyk develop to extract hidden. Article summary: ## The Technique: "Replay Attack" on Encrypted Reasoning Traces. Topic tags: general, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Elokuussa 2026 saksalais-tiibingeniläinen tutkimusryhmä – mukana Tubingenin yliopisto, Max Planck -instituutti, MATS Research, ELLIS Institute Tübingen ja tietoturvayritys Snyk – julkaisi tutkimuksen, joka kuvaa yllättävän yksinkertaista hyökkäystä tekoälyjättien salattuja päättelyketjuja vastaan. Hyökkäys toimi Anthropicin, OpenAI:n ja Googlen malleilla, eikä se vaatinut yhdenkään huippumallin murtamista. Sen sijaan se käytti hyväksi perustavanlaatuista arkkitehtuurista valintaa: nämä yritykset palauttavat salattuja "päättelypalikoita" (reasoning blocks) API-asiakkaalle sen sijaan, että ne tallentaisivat ne palvelimelle. Nämä palikat ovat siirrettävissä eri istuntojen, käyttäjien ja jopa saman toimittajan eri mallien välillä . Tutkijat yksinkertaisesti ottivat salatun päättelypalikan huippumallilta ja syöttivät sen takaisin heikommalle sisarmallille, joka purki ja tulosti päättelyketjun selkokielellä
. Tämä tekniikka – jota tutkimuksessa kutsutaan "salauksenpurku jailbreakiksi" – on kuvattu preprintissä Stealing Reasoning Traces from Proprietary LLM APIs, joka julkaistiin arXiv-palvelussa 10. elokuuta 2026
.
Kun käyttäjä tekee kyselyn huippumallille, kuten Claude Opus 4.8 tai GPT-5.6 Sol, API:n kautta, malli suorittaa sisäistä, vaiheittaista päättelyä – sen "ajatusketjua" (chain of thought) – ja palauttaa sen asiakkaalle salattuna tekstipalikkana. Seuraavilla kutsuilla asiakas lähettää tämän palikan takaisin API:lle, jolloin malli voi jatkaa päättelyään ilman, että palveluntarjoaja tallentaa välitilaa palvelimelle .
Tutkijat havaitsivat, että nämä salatut palikat eivät ole sidottuja tiettyyn istuntoon, käyttäjään tai edes malliin. Ne jakavat yhden globaalin salausavaimen kaikkien istuntojen ja käyttäjien kesken . Tämä tarkoittaa, että yhdestä keskustelusta napattu palikka voidaan toistaa toisessa yhteydessä. Keskeinen oivallus: syötä palikka vahvasti suojatulta huippumallilta heikommalle, vähemmän turvallisuuskoulutetulle sisarmallille samalta toimittajalta (esim. Claude Haiku), ja heikompi malli – jolla on vähemmän kieltäytymisohjeita – purkaa ja tulostaa palikan sisällön sanatarkasti
.
Hyökkäyksen toteuttamiseen tarvitaan vain kaksi API-kutsua: yksi salatun palikan sieppaamiseen ja toinen sen syöttämiseen heikommalle mallille. Tutkijat osoittivat hyökkäyksen toimivan laajassa mittakaavassa .
Hyökkäys ei paljastanut ainoastaan huippumallien päättelyä – se tarjosi myös uutta näyttöä keskusteluun siitä, onko kiinalainen tekoäly-yritys Moonshot AI kouluttanut Kimi K3 -mallinsa distilloimalla (käytännössä kopioimalla) yhdysvaltalaismallien päättelyä.
Kun tutkijat purkivat Claude Opus 4.8:n ja GPT-5.6 Solin päättelyketjuja ja vertasivat niitä avoimen painon mallien, kuten Kimi K3:n, tuotoksiin, he havaitsivat, että Kimi K3:n tuotoksissa esiintyi "epänormaaleja todennäköisyysilmiöitä", jotka vastasivat tarkasti Claude- ja GPT-mallien päättelyketjuista löytyneitä kaavoja .
Näyttö on epäsuoraa, ei varmaa. Riippumattomien tutkijoiden mukaan tulokset "tarjoavat jonkin verran näyttöä – vaikkakaan ei vakuuttavaa todistetta – siitä, että tietyt kiinalaiset mallit on saatettu kouluttaa distilloimalla yhdysvaltalaismallien päättelytietoa" . Muita viitteitä: kun Kimi K3:lta kysyttiin sen omaa identiteettiä, se esittäytyi aluksi "Antropin Claudena", mikä lisäsi syytösten painoarvoa
.
Kimi K3 on 2,8 biljoonan parametrin avoimen painon malli, jonka Moonshot AI julkaisi 16. heinäkuuta 2026. Se päihittää Claude Opus 4.8:n useissa vertailuissa, mutta se ei ole kiistaton johtaja. Riippumattomalla Artificial Analysis Intelligence Indexillä K3 saa 57 pistettä, kun Claude Fable 5 saa 60 ja GPT-5.6 Sol 59. Moonshot on itsekin ollut poikkeuksellisen avoin siitä, että K3 on kokonaisuutena yhä jäljessä GPT-5.6 Solia ja Claude Fable 5:tä .
Distillaatiosyytökset eivät ole uusia – sekä Anthropic että OpenAI ovat aiemmin syyttäneet kiinalaisyrityksiä malliensa systemaattisesta distilloinnista. Kiinalaisia akateemisia julkaisuja ja patentteja tarkastellut katsaus paljasti, että Kiinan sotilaalliset tutkijat käyttivät OpenAI:n ja Anthropicin mallien tuotoksia kotimaisten tekoälyjärjestelmien kouluttamiseen puolustustarkoituksiin .
Kimi K3:n julkaisu herätti välittömästi kiistaa. Jo muutaman tunnin kuluessa sen julkaisusta 16. heinäkuuta Anthropic syytti Moonshota K3:n rakentamisesta distilloimalla Clauden, ja väite eteni aina Valkoiseen taloon asti, mikä herätti mahdollisuuden pakotteista .
Distillaatioväitteiden kriitikot kuitenkin viittaavat ajoitusongelmaan. Claude Opus 4.8 julkaistiin vain vähän ennen Kimi K3:n lanseerausta. Riippumattomat tutkijat sanovat, että aikajana tekee suoraviivaisesta kopioinnista "epäuskottavaa", koska 2,8 biljoonan parametrin mallin kouluttamiseen distilloimalla vastikään julkaistusta mallista ei yksinkertaisesti ollut tarpeeksi aikaa . Moonshot väittää K3:n rakennetun itsenäisen tutkimuksen pohjalta
.
Sama arkkitehtuurivirhe paljasti käytännön tietoturva-aukon. Koska huippumallit joskus sisällyttävät tunnistetietoja ja henkilökohtaisia tietoja päättelyprosessiinsa, salatut päättelypalikat, joita kehittäjät jakoivat julkisesti – esimerkiksi agentti-istuntojen lokeissa – sisälsivät arkaluonteisia tietoja, jotka kuka tahansa temppua tunteva pystyi lukemaan.
Skannaamalla noin 7 000 julkisesti jaettua agentti-istuntojen lokia, jotka oli julkaistu ennen elokuuta 2026, tutkijat löysivät 62 toimivaa API-avainta, 33 salasanaa ja muuta arkaluontoista käyttäjätietoa – yhteensä 704 yksityisyyden kannalta arkaluonteista kohdetta – salatuista päättelypalikoista . Jokainen kehittäjä, joka julkaisi raakoja agenttilokeja, on saattanut tietämättään paljastaa API-avaimia, salasanoja ja henkilökohtaisia tunnistetietoja palikoissa, joiden he uskoivat olevan lukukelvottomia
. Tämä koski myös julkisissa GitHub-säiliöissä tallennettuja lokeja .
Tutkijat tunnistivat neljä erilaista väärinkäyttötapaa, jotka haavoittuvuus mahdollisti: piilotetun päättelyn rekonstruointi, agenttijäljityksiin upotettujen salaisuuksien palauttaminen, ohjeiden injektointi tarkastamattoman kanavan kautta ja vanhentumattomien palikoiden toistaminen eri istuntojen välillä .
Kaikki kolme yritystä ottivat käyttöön palvelinpuolen suojauksia sen jälkeen, kun tutkimusryhmä noudatti vastuullisen ilmoittamisen menettelytapoja .
Tutkijat ilmoittivat löydöksistään OpenAI:lle, Anthropicille, Googlelle, Microsoftille ja Hugging Facelle. Kun toimittajat olivat toteuttaneet muutokset, toistettavuustarkistukset vahvistivat, että pääasiallinen irrotustekniikka ei enää toimi nykyisiä API-versioita vastaan . Dokumentaatio neuvoo nyt poistamaan päättelypalikat ennen lokien jakamista tai mallin vaihtamista kesken keskustelun
.
On syytä mainita, että kryptografian tutkija Matthew Green oli raportoinut erikseen ristiin-istuntojen toiston haavoittuvuudesta sekä OpenAI:lle että Anthropicille heidän bugipalkkio-ohjelmiensa kautta toukokuussa 2026, mutta sai torjuvia vastauksia ennen akateemisen paperin julkaisua .
Korjaukset ovat toiminnassa elokuusta 2026 lähtien, mutta historialliset istuntolokit puretuilla päättelypalikoilla, jotka on jo kaavittu julkisesta verkosta, ovat edelleen saatavilla .
"Varastettujen ajatusten" hyökkäys paljastaa perustavanlaatuisen jännitteen nykyaikaisten tekoäly-APIen suunnittelussa. Palveluntarjoajat haluavat siirtää päättelytilan asiakkaalle skaalautuvuuden ja viiveen vähentämiseksi, mutta salauksellinen sidonta, joka tarvitaan tilan pitämiseksi turvassa eri istuntojen, käyttäjien ja mallien välillä, vaatii huolellista suunnittelua. Yhden globaalin salausavaimen lähestymistapa, jota Anthropic, OpenAI ja Google käyttivät, oli oikotie, joka loi tietoturva- ja yksityisyyshaavoittuvuuden, joka koski jokaista käyttäjää ja kehittäjää, joka oli vuorovaikutuksessa näiden APIen kanssa.
Hyökkäys sijoittuu myös keskelle kärjistyvää Yhdysvaltojen ja Kiinan välistä konfliktia tekoälyn distillaatiosta. Vaikka Kimi K3:ta koskeva näyttö on epäsuoraa, se tarjoaa vahvimman teknisen todisteen tähän mennessä siitä, että distillaatiota saattaa tapahtua laajassa mittakaavassa, ja se antaa päättäjille ja tutkijoille uuden työkalun tekoälymallien alkuperän tutkimiseen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Tutkijat kehittivät toistohyökkäyksen (replay attack), joka purkaa Claude , GPT ja Gemini mallien salatun päättelyketjun syöttämällä sen heikommalle sisarmallille.
Tutkijat kehittivät toistohyökkäyksen (replay attack), joka purkaa Claude , GPT ja Gemini mallien salatun päättelyketjun syöttämällä sen heikommalle sisarmallille. Menetelmä toimi kaikilla kolmella suurella tekoälytoimittajalla eikä vaatinut itse huippumallin murtamista.
Kimi K3 mallin tuotoksissa havaittiin 'epänormaaleja todennäköisyysilmiöitä', jotka vastasivat Claude ja GPT mallien päättelyketjuja.