शोधकर्ताओं ने पाया कि ये एन्क्रिप्टेड ब्लॉक किसी विशिष्ट सत्र, उपयोगकर्ता या मॉडल से बंधे नहीं हैं। वे सभी सत्रों और उपयोगकर्ताओं के लिए एक वैश्विक एन्क्रिप्शन कुंजी साझा करते हैं । इसका मतलब है कि एक बातचीत से कैप्चर किए गए ब्लॉक को दूसरे संदर्भ में फिर से चलाया जा सकता है। मुख्य बात यह है: एक भारी सुरक्षा वाले फ्रंटियर मॉडल के ब्लॉक को उसी प्रदाता के कमजोर, कम संरेखित सहोदर मॉडल (जैसे Claude Haiku) को फीड करें, और कमजोर मॉडल—जिसमें कम सुरक्षा गार्डरेल होते हैं—ब्लॉक की सामग्री को डिकोड और आउटपुट कर देगा
।
इस हमले को अंजाम देने में केवल दो API कॉल लगते हैं: एक एन्क्रिप्टेड ब्लॉक को कैप्चर करने के लिए और दूसरा इसे कमजोर मॉडल को फीड करने के लिए ।
इस हमले ने न केवल फ्रंटियर मॉडलों के तर्क को उजागर किया, बल्कि इस बहस में नए सबूत भी प्रदान किए कि क्या चीनी AI कंपनी Moonshot AI ने अपने Kimi K3 मॉडल को अमेरिकी मॉडलों के तर्क को डिस्टिल (कॉपी) करके प्रशिक्षित किया है ।
शोधकर्ताओं ने Claude Opus 4.8 और GPT-5.6 Sol से निकाले गए रीज़निंग ट्रेस की तुलना Kimi K3 के आउटपुट से की। उन्होंने पाया कि Kimi K3 के आउटपुट में 'असामान्य संभाव्यता घटनाएं' (abnormal probability phenomena) प्रदर्शित हुईं जो Claude और GPT के रीज़निंग ट्रेस में पाए गए पैटर्न से काफी मिलती-जुलती थीं । इसके अलावा, जब Kimi K3 से अपनी पहचान बताने को कहा गया, तो उसने शुरू में खुद को 'Anthropic का Claude' बताया, जिसने आरोपों को और हवा दी
।
हालांकि, यह सबूत परिस्थितिजनक है, निर्णायक नहीं। स्वतंत्र शोधकर्ताओं का कहना है कि ये निष्कर्ष 'कुछ सबूत प्रदान करते हैं—हालांकि निर्णायक प्रमाण नहीं—कि कुछ चीनी मॉडलों को अमेरिकी मॉडलों से रीज़निंग जानकारी डिस्टिल करके प्रशिक्षित किया गया होगा' ।
Kimi K3, 2.8 ट्रिलियन पैरामीटर वाला एक ओपन-वेट मॉडल है जिसे Moonshot AI ने 16 जुलाई, 2026 को जारी किया था । यह कई बेंचमार्क पर Claude Opus 4.8 से बेहतर प्रदर्शन करता है, लेकिन यह स्पष्ट रूप से अग्रणी नहीं है। स्वतंत्र आर्टिफिशियल एनालिसिस इंटेलिजेंस इंडेक्स पर, K3 का स्कोर 57 है, जबकि Claude Fable 5 का 60 और GPT-5.6 Sol का 59 है
।
इसी आर्किटेक्चरल खामी ने एक व्यावहारिक सुरक्षा समस्या को भी उजागर किया। फ्रंटियर मॉडल कभी-कभी अपनी रीज़निंग प्रक्रिया में क्रेडेंशियल्स और व्यक्तिगत डेटा शामिल कर लेते हैं। शोधकर्ताओं ने अगस्त 2026 से पहले प्रकाशित लगभग 7,000 सार्वजनिक रूप से साझा किए गए एजेंट सत्र लॉग को स्कैन किया और एन्क्रिप्टेड रीज़निंग ब्लॉक के अंदर 62 लाइव API कुंजियाँ, 33 पासवर्ड और कुल 704 गोपनीयता डेटा पाया ।
शोधकर्ताओं ने इस खामी से उत्पन्न चार दुरुपयोग पथों की पहचान की: छिपे हुए तर्क का पुनर्निर्माण, एजेंट ट्रेस में एम्बेडेड रहस्यों को पुनर्प्राप्त करना, एक निरीक्षण योग्य चैनल के माध्यम से निर्देशों का इंजेक्शन, और अप्रयुक्त ब्लॉकों का क्रॉस-सेशन रीप्ले ।
सभी तीनों कंपनियों ने जिम्मेदार प्रकटीकरण प्रक्रियाओं का पालन करने के बाद सर्वर-साइड शमन तैनात किए । शोधकर्ताओं ने अपने निष्कर्षों को OpenAI, Anthropic, Google, Microsoft और Hugging Face को बताया। प्रदाताओं द्वारा बदलाव लागू करने के बाद, प्रतिलिपि प्रस्तुत करने योग्यता जांच ने पुष्टि की कि मुख्य निष्कर्षण तकनीक अब वर्तमान API बिल्ड के खिलाफ सफल नहीं होती है
।
हालांकि, क्रिप्टोग्राफी शोधकर्ता मैथ्यू ग्रीन ने मई 2026 में अपने बग बाउंटी प्रोग्राम के माध्यम से OpenAI और Anthropic को क्रॉस-सेशन रीप्ले कमजोरी की सूचना अलग से दी थी, लेकिन अकादमिक पेपर प्रकाशित होने से पहले उन्हें खारिज करने वाली प्रतिक्रियाएं मिलीं । अगस्त 2026 तक पैच लाइव हैं, लेकिन पहले से स्क्रैप किए गए ऐतिहासिक सत्र लॉग सुलभ बने हुए हैं ।
'चुराए गए विचार' का हमला आधुनिक AI API के डिज़ाइन में एक बुनियादी तनाव को उजागर करता है। प्रदाता स्केलेबिलिटी और विलंबता के लिए रीज़निंग स्टेट को क्लाइंट पर ऑफलोड करना चाहते हैं, लेकिन उस स्टेट को सत्रों, उपयोगकर्ताओं और मॉडलों में सुरक्षित रखने के लिए आवश्यक क्रिप्टोग्राफ़िक बाइंडिंग के लिए सावधानीपूर्वक डिज़ाइन की आवश्यकता होती है। Anthropic, OpenAI और Google द्वारा उपयोग किया जाने वाला एकल वैश्विक एन्क्रिप्शन कुंजी दृष्टिकोण एक शॉर्टकट था जिसने एक सुरक्षा और गोपनीयता भेद्यता पैदा की, जिसने इन API के साथ बातचीत करने वाले हर उपयोगकर्ता और डेवलपर को प्रभावित किया ।
यह हमला बढ़ते अमेरिका-चीन AI डिस्टिलेशन संघर्ष के बीच भी आता है। जहां Kimi K3 के संबंध में सबूत परिस्थितिजनक हैं, यह आज तक का सबसे मजबूत तकनीकी सबूत प्रदान करता है कि डिस्टिलेशन बड़े पैमाने पर हो रहा हो सकता है, और यह नीति निर्माताओं और शोधकर्ताओं को AI मॉडलों की उत्पत्ति की जांच करने के लिए एक नया उपकरण देता है ।