Krypterte resonneringsspor kan tvinges frem i klartekst
Forskere hevder de kan stjele skjulte resonneringsspor fra Anthropic, OpenAI og Google ved å utnytte at krypterte blokker fungerer på tvers av modeller – samme dag advarte FBI, NSA og CISA om industriell skala CoT-uttrekk fra kinesiske…

Krypterte resonneringsspor kan tvinges frem i klartekst
Forskere hevder de kan stjele skjulte resonneringsspor fra Anthropic, OpenAI og Google ved å utnytte at krypterte blokker fungerer på tvers av modeller – samme dag advarte FBI, NSA og CISA om industriell skala CoT-uttrekk fra kinesiske AI-firmaer.
Frontmodell-leverandører skjuler i økende grad modellenes resonneringsspor bak kryptering for å beskytte immateriell eiendom og motvirke distillasjon. Men skjulingsmekanismen er selv angripelig, ifølge ny forskning publisert med responsible disclosure 8. september 2026.
Sårbarheten: utskiftbare krypterte blokker
I et paper med tittelen «Stealing Reasoning Traces from Proprietary LLM APIs» – sitert ordrett på Schneier on Security – beskriver forfatterne en arkitektonisk sårbarhet: de krypterte resonneringsblokkene som API-ene returnerer, er «fully compatible and interchangeable across different sessions, users, and models within a provider's ecosystem» (f722aa6e).
Angrepet utnytter akkurat denne kompatibiliteten. Ved å injisere et kryptert resonneringsspor fra én modell inn i en «weaker, and less safeguarded model from the same provider», tvinges den svakere modellen til å dekode og skrive ut sporet «verbatim in plaintext» – uten at den mer kapable modellen noensinne jailbreakes direkte (f722aa6e).
Hva forskerne hevder de demonstrerte
Alle følgende tall er forfatternes egne påstander fra abstractet, ikke uavhengig verifisert:
- Teknikken skal ifølge forfatterne omgå anti-distillasjonsmekanismer, demonstrert mot Anthropic, OpenAI og Google (f722aa6e).
- Ved å dekode 315 320 resonneringsblokker skrapet fra offentlige kodelager skal de ha funnet 367 PII-elementer og 182 legitimasjoner i utvikleres delte øktlogger (f722aa6e).
- Sårbarheten skal også muliggjøre usynlige prompt-injeksjoner: ondsinnede pakker kan gemmes helt inne i krypterte blokker for å forgifte offentlige agentiske kjøringer (f722aa6e).
Forfatterne oppgir at forskningen fulgte responsible disclosure, og at de foreslår kryptografiske og systemnivå-mottiltak for å sikre klientside-resonnering (f722aa6e). Verken paperets forfattere, publiseringssted eller fagfellevurderingsstatus er kjent fra kildematerialet, og ingen av leverandørene har kommentert påstanden.
Samme dag: FBI, NSA og CISA om CoT-tyveri
Helt separat, men samme dag, publiserte FBI, NSA og CISA en felles advarsel om at kinesiske AI-firmaer driver «industrial-scale» uttrekk av kapabiliteter fra ledende amerikanske modeller (Dark Reading, 27224c49).
Advarselen navngir seks utviklere – Alibaba, DeepSeek, MiniMax, Moonshot AI, StepFun og Z.AI – anklaget for å bruke amerikanske LLM-er i treningen av egne modeller (27224c49; NBC News, 18fe3a47). Blant de avanserte distillasjonstaktikkene nevnes eksplisitt chain-of-thought (CoT) reasoning extraction, sammen med automatisk failover mellom adgangsveier og kvalitetsvurderingsrammeverk for å oppdage defensive mottiltak (27224c49).
Myndighetene hevder at firmaene skal ha hentet ut milliarder av tokens gjennom millioner av utvekslinger fra frontmodeller som varianter av Claude, GPT, Gemini og Grok, siden senest sent i 2024 (27224c49). Dette er uverifiserte myndighetspåstander.
Selskaps- og politiske påstander
Flere påstander i rundene rundt advarselen stammer fra aktører med egeninteresser:
- Anthropic hevder at tre kinesiske AI-lab står bak en «industriell kampanje» mot Claude, med over 16 millioner utvekslinger via rundt 24 000 falske kontoer (CNN, 29e54d80).
- Myndighetene hevder at de kinesiske firmaene bruker et gråmarked av mellommenn – såkalte «transfer stations» – for å komme seg rundt geografiske restriksjoner, sikkerhetstiltak og bruksvilkår hos amerikanske selskaper (29e54d80).
- Finansminister Scott Bessent skrev på X at ved skjult, industriell distillasjon som går over i tyveri av immateriell eiendom, vil sanksjoner og Entity List-oppføringer «være på bordet» (29e54d80).
- Advarselen karakteriserer distillasjon ikke som et tilskudd, men som «the critical core» av de navngitte selskapenes modellutvikling (18fe3a47).
- Kina avviser påstandene. Utenriksdepartementets talsperson Mao Ning sa hun ikke hadde sett rapporten, men at Kinas AI-utvikling er et resultat av «high-level scientific and technological self-reliance» (18fe3a47). Den kinesiske ambassaden i Washington kalte det amerikanske fremhevingen av «distillasjon» et bevisst angrep på Kinas fremgang innen AI, som Kina «firmly rejects» (29e54d80).
Usikkerhet og åpne spørsmål
Det finnes ingen dokumentert kobling mellom den akademiske sårbarhetsavsløringen og myndighetenes anklager om kinesiske distillasjonskampanjer – det er to separate hendelser som tilfeldigvis falt på samme dag. Flere viktige tall er uverifiserte: både forskernes dekodingstall og påstandene om «milliarder av tokens» og 16 millioner utvekslinger stammer fra interessenter, ikke fra uavhengig kildekritikk. Paperet selv er ikke tilgjengelig i kildematerialet, og ingen av leverandørene har uttalt seg om sårbarheten.
Det tydelige budskapet fra forskningen er likevel konkret: hvis resonneringsspor skal være beskyttet, holder det ikke å bare kryptere dem – særlig ikke når krypteringen er utformet slik at blokkene kan flytes fritt mellom modeller i samme økosystem.
Kilder
- Stealing AI Reasoning Traces - Schneier on Security — www.schneier.com
- US Government Claims Chinese AI Firms Distilling Frontier Models — www.darkreading.com
- US accuses China AI developers DeepSeek and Alibaba of copying American AI — www.nbcnews.com
- US claims Chinese AI firms are carrying out ‘industrial-scale’ theft of trade secrets | CNN Politics — www.cnn.com