המתקפה דורשת רק שתי קריאות API: אחת ללכוד את הבלוק המוצפן ואחת להזין אותו למודל החלש יותר. החוקרים הוכיחו שהמתקפה פועלת בהיקף נרחב .
המתקפה לא רק חשפה את החשיבה של מודלים מובילים; היא גם סיפקה ראייה חדשה בוויכוח המתמשך בנוגע לשאלה האם חברת הבינה המלאכותית הסינית Moonshot AI אימנה את מודל Kimi K3 שלה באמצעות "זיקוק" (Distillation) של החשיבה ממודלים אמריקאיים.
לאחר חילוץ שרשראות חשיבה מ-Claude Opus 4.8 ו-GPT-5.6 Sol, השוו אותן החוקרים לפלטים של מודלים עם משקלים פתוחים, ובהם Kimi K3. הם גילו שהפלטים של Kimi K3 מציגים מה שהם תיארו כ"תופעות הסתברותיות חריגות" (abnormal probability phenomena) התואמות באופן הדוק לדפוסים שנמצאו בשרשראות החשיבה של Claude ו-GPT .
הראיה היא נסיבתית, לא חד-משמעית. חוקרים עצמאיים אומרים שהממצאים "מספקים ראייה מסוימת — אם כי לא הוכחה חותכת — לכך שמודלים סיניים מסוימים אומנו על ידי זיקוק מידע חשיבה ממודלים אמריקאיים" . ממצא רמזי נוסף: כשהתבקש להזדהות, Kimi K3 זיהה את עצמו בתחילה כ"Claude" של אנטרופיק, מה שהוסיף שמן למדורה
.
Kimi K3 הוא מודל ענק עם 2.8 טריליון פרמטרים ומשקלים פתוחים, ששוחרר על ידי Moonshot AI ב-16 ביולי 2026. הוא עולה על Claude Opus 4.8 בכמה מדדי ביצועים, אך אינו מוביל חד-משמעי. במדד ה-AI Intelligence Index העצמאי, K3 מקבל ציון 57 לעומת 60 של Claude Fable 5 ו-59 של GPT-5.6 Sol. Moonshot עצמה הודתה בפתיחות יוצאת דופן ש-K3 עדיין נופל מ-GPT-5.6 Sol ומ-Claude Fable 5 בסך הכל .
האשמה בזיקוק אינה חדשה — גם אנטרופיק וגם OpenAI האשימו בעבר חברות סיניות בזיקוק שיטתי של מודליהן. סקירה של מאמרים אקדמיים ופטנטים סיניים חשפה שחוקרים צבאיים סיניים השתמשו בפלטים של מודלים מ-OpenAI ואנטרופיק כדי לאמן מערכות בינה מלאכותית מקומיות לצרכי יכולות הגנה .
השקת Kimi K3 עוררה מיד מחלוקת. בתוך שעות משחרורו ב-16 ביולי, אנטרופיק האשימה את Moonshot בבניית K3 על ידי זיקוק של Claude, והטענה הגיעה עד לבית הלבן, תוך העלאת אפשרות של סנקציות .
עם זאת, מבקרי טענת הזיקוק מצביעים על בעיית תזמון. Claude Opus 4.8 שוחרר זמן קצר לפני השקת Kimi K3. חוקרים עצמאיים אומרים שלוח הזמנים הופך העתקה ישירה ל"בלתי סבירה", מכיוון שפשוט לא היה מספיק זמן לאמן מודל עם 2.8 טריליון פרמטרים תוך שימוש בזיקוק ממודל ששוחרר רק לאחרונה . Moonshot טוענת ש-K3 נבנה ממחקר עצמאי
.
אותה כשל ארכיטקטוני חשף גם פרצת אבטחה מעשית. מכיוון שמודלים מובילים משלבים לעתים פרטי כניסה ומידע אישי בתהליך החשיבה שלהם, בלוקי החשיבה המוצפנים שמפתחים שיתפו בפומבי — בלוגי סשן של סוכנים, למשל — הכילו מידע רגיש שכל מי שידע את הטריק יכול היה לקרוא.
בסריקה של כ-7,000 לוגי סשן של סוכנים שפורסמו בפומבי לפני אוגוסט 2026, מצאו החוקרים 62 מפתחות API פעילים, 33 סיסמאות ומידע משתמש רגיש נוסף — 704 פריטי פרטיות בסך הכל — החבויים בתוך בלוקי החשיבה המוצפנים . כל מפתח שפרסם לוגי סוכן גולמי עלול היה לחשוף, מבלי לדעת, מפתחות API, סיסמאות ומידע מזהה אישי בתוך בלוקים שחשב שאיש לא יכול לקרוא
. הלוגים כללו גם קבצים שנשמרו במאגרי GitHub ציבוריים .
החוקרים זיהו ארבעה נתיבי ניצול ברורים שהתאפשרו הודות לפרצה: שחזור חשיבה נסתרת, שחזור סודות המוטמעים בעקבות סוכן, הזרקת הוראות דרך ערוץ שאינו ניתן לפיקוח, ו-Replay חוצה-סשנים של בלוקים שלא פג תוקפם .
שלוש החברות פרסו תיקונים בצד השרת (server-side mitigations) לאחר שצוות המחקר פעל לפי נוהלי חשיפה אחראיים .
החוקרים חשפו את ממצאיהם בפני OpenAI, אנטרופיק, גוגל, מיקרוסופט ו-Hugging Face. לאחר שהספקיות יישמו שינויים, בדיקות שחזור אישרו שטכניקת החילוץ העיקרית אינה מצליחה עוד כנגד גרסאות ה-API הנוכחיות . התיעוד כעת ממליץ להסיר בלוקי חשיבה לפני שיתוף לוגים או מעבר בין מודלים באמצע שיחה
.
ראוי לציין שחוקר ההצפנה מתיו גרין דיווח בנפרד על פרצת ה-Replay חוצה-הסשנים גם ל-OpenAI וגם לאנטרופיק באמצעות תוכניות התגמול על גילוי באגים שלהן במאי 2026, אך קיבל תגובות מזלזלות בטרם פורסם המאמר האקדמי .
התיקונים פעילים נכון לאוגוסט 2026, אך לוגי סשן היסטוריים עם בלוקי חשיבה מפוענחים שכבר נאספו מהרשת הציבורית נותרו נגישים .
מתקפת "המחשבות הגנובות" חושפת מתח בסיסי בעיצוב ממשקי ה-API המודרניים של בינה מלאכותית. הספקיות רוצות להעביר את מצב החשיבה אל הלקוח כדי לשפר את הסקיילביליות והמהירות, אבל הקישור ההצפנתי הנדרש כדי לשמור על אבטחת מצב זה על פני סשנים, משתמשים ומודלים מצריך תכנון קפדני. הגישה של מפתח הצפנה גלובלי יחיד שבה השתמשו אנטרופיק, OpenAI וגוגל הייתה קיצור דרך שיצר פרצת אבטחה ופרטיות שפגעה בכל משתמש ומפתח שקיים אינטראקציה עם ממשקי API אלה.
המתקפה נוחתת גם בלב הסכסוך המסלים בין ארצות הברית לסין בנושא זיקוק בינה מלאכותית. בעוד שהראיות בנוגע ל-Kimi K3 הן נסיבתיות, הן מספקות את הראיה הטכנית החזקה ביותר עד כה לכך שזיקוק עשוי להתרחש בהיקף נרחב, ונותנות לקובעי המדיניות ולחוקרים כלי חדש לחקור את מקורם של מודלי בינה מלאכותית.