# OpenAI przerywa kampanię wydobywania rozumowania, która wykorzystywała wymienne zaszyfrowane ślady rozumowania

> OpenAI podaje, że 28 lipca 2026 r. przerwało kampanię destylacji, a praca badawcza wykazuje, że zaszyfrowane ślady rozumowania w API modeli są wymienne między użytkownikami.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/pl/news/openai-disrupts-reasoning-extraction-campaign-encrypted-traces

The Hacker News poinformował 1 października 2026 r., że OpenAI przerwało skoordynowaną kampanię destylacji wymierzoną w chronione rozumowanie jego modeli i przypisało główny trzon tej aktywności osobom związanym z Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Praca badawcza przesłana do arXiv 10 sierpnia 2026 r. opisuje leżącą u podstaw słabość: zaszyfrowane ślady rozumowania, które są wymienne między sesjami, użytkownikami i modelami [[2]](https://arxiv.org/abs/2608.09867). Sprawa dotyczy bezpieczeństwa API modeli językowych, z których wielu użytkowników Maca korzysta za pośrednictwem aplikacji i agentów.

## Tło

Praca wyjaśnia, że główni dostawcy LLM zwracają rozumowanie modelu krok po kroku w postaci bloków zaszyfrowanego tekstu, które klient odsyła z każdym kolejnym żądaniem [[2]](https://arxiv.org/abs/2608.09867). Destylacja, jak opisuje ją The Hacker News, to systematyczne pozyskiwanie wyników jednego modelu w celu wytrenowania lub ulepszenia innego modelu [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

## Ustalenia

Według artykułu aktywność rozpoczęła się 1 lipca 2026 r. przy niewielkiej skali, osiągnęła szczyt 24 i 25 lipca, gdy ponad 4000 odrębnych użytkowników podjęło 16 000 prób żądań z wykorzystaniem wzorca wydobywania, i została całkowicie przerwana 28 lipca 2026 r. [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Powiązaną aktywność o podobnym wzorcu promptów wykryto u ponad 15 000 odrębnych użytkowników [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

Artykuł cytuje OpenAI, według którego operatorzy nie złamali szyfrowania, nie przejęli bazy danych ani nie uzyskali bezpośredniego dostępu do przechowywanych rozmów użytkowników, lecz manipulowali interakcjami z modelem tak, by chronione rozumowanie mogło zostać odtworzone w postaci widocznej dla żądającego [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). OpenAI zablokowało zaangażowane fałszywe konta, zamknęło ścieżkę pozwalającą użytkownikom ponownie odtwarzać zaszyfrowane rozumowanie w celu odzyskania jego treści i dodało kontrole wykrywające i wstrzymujące przesyłane strumieniowo wyniki, które mogłyby ujawnić rozumowanie [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

The Hacker News podaje, że OpenAI, powołując się na względy bezpieczeństwa, nie przedstawiło technicznych dowodów na przypisanie aktywności pekińskiej firmie Moonshot AI, a artykuł nie zawiera odpowiedzi Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Przypomina też, że w poprzednim miesiącu Anthropic zarzucił Moonshot AI przekazywanie żądań klientów do Claude, aktywność śledzoną jako GTG-16002 [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

Praca opublikowana w arXiv podaje, że zaszyfrowane bloki są w pełni zgodne i wymienne między różnymi sesjami, użytkownikami i modelami, i demonstruje cztery ataki: destylację modelu przez wstrzykiwanie zaszyfrowanych śladów do słabszych modeli, wydobywanie danych, ujawnianie ukrytych niebezpiecznych treści oraz niewidoczny prompt injection w systemach agentowych [[2]](https://arxiv.org/abs/2608.09867). W przypadku wydobywania danych autorzy odzyskali 367 elementów danych osobowych i 182 poświadczenia z 315 320 bloków rozumowania zebranych z publicznych repozytoriów [[2]](https://arxiv.org/abs/2608.09867). Praca stwierdza, że badania obejmowały odpowiedzialne ujawnienie, i proponuje zabezpieczenia kryptograficzne i systemowe [[2]](https://arxiv.org/abs/2608.09867).

> FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, zawiera opcjonalny model AI, który po jednorazowym pobraniu działa wyłącznie na Macu. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Znaczenie dla użytkowników Maca

Kampania była wymierzona w wyniki modeli dostawcy, a nie w urządzenia jego użytkowników, a źródła nie informują, by w jej ramach ujawniono czyjąkolwiek rozmowę [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Praca ma znaczenie dla osób korzystających z agentów AI, ponieważ jeden z czterech ataków to niewidoczny prompt injection w systemach agentowych, a autorzy znaleźli poświadczenia i dane osobowe w blokach rozumowania opublikowanych w publicznych repozytoriach [[2]](https://arxiv.org/abs/2608.09867).

## Zalecenia

1. Nie umieszczaj kluczy API dostawców w repozytoriach ani udostępnianych logach i unieważnij każdy klucz, który został opublikowany.
2. Przechowując lub udostępniając logi sesji AI, usuwaj bloki rozumowania i inne zwracane przez dostawcę pola, których aplikacja nie potrzebuje.
3. Przejrzyj uprawnienia przyznane agentowi AI, ponieważ praca obejmuje atak na systemy agentowe.
4. Śledź komunikaty dostawców o zmianach w obsłudze rozumowania w używanych API.
5. Zespołom budującym na tych API: przeczytaj zabezpieczenia proponowane w pracy przed zaprojektowaniem przechowywania sesji [[2]](https://arxiv.org/abs/2608.09867).

## Związek z FireAI

FireAI nie obsługuje ani nie chroni API modeli. Na Macu identyfikuje aplikację po jej podpisie kodu i stosuje do każdego połączenia [reguły dla aplikacji](https://hisnlabs.com/pl/docs/per-app-rules), a [Profil agenta](https://hisnlabs.com/pl/docs/agent-profile) oznacza pierwszy w historii cel lub skok wysyłania danych z aplikacji agentowych, takich jak Claude Code i Cursor, korzystając wyłącznie z nazw hostów i liczby bajtów. Własny opcjonalny [model AI działający na urządzeniu](https://hisnlabs.com/pl/docs/on-device-ai-model) FireAI jest pobierany jednorazowo z Hugging Face, a następnie działa wyłącznie na Macu.

FireAI nie widzi wnętrza szyfrowanego połączenia, więc nie może odczytać bloku rozumowania, promptu ani odpowiedzi modelu. Nie wykrywa destylacji, nie kontroluje tego, co zwraca dostawca, i nie powstrzymuje autoryzowanego konta przed wysyłaniem żądań do API.

> Z API modelu łączy się przez sieć, jak z każdą inną usługą. FireAI pyta, zanim aplikacja połączy się z celem, dla którego nie ma reguły, i zachowuje listę miejsc, z którymi łączyła się każda aplikacja. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ograniczenia

Opis kampanii opiera się na streszczeniu oświadczenia OpenAI przygotowanym przez The Hacker News; samego oświadczenia nie udało się pobrać na potrzeby tego wpisu [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Przypisanie aktywności Moonshot AI to ocena OpenAI bez opublikowanych dowodów technicznych. Praca jest preprintem; ten wpis opiera się na jej streszczeniu i nie weryfikował niezależnie jej wyników [[2]](https://arxiv.org/abs/2608.09867). Źródła nie podają, którzy dostawcy zmienili swoje API poza wymienionymi działaniami OpenAI.

Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni.

## Sources

- [The Hacker News, 1 October 2026: OpenAI disrupts reasoning extraction campaign linked to Moonshot AI associates](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html)
- [arXiv, 10 August 2026: Stealing Reasoning Traces from Proprietary LLM APIs (Panfilov et al.)](https://arxiv.org/abs/2608.09867)
