בדיווח של Will Knight באתר WIRED נחשף כי מדעני מחשב גילו לאחרונה שיטה לחילוץ ה"חשיבה" הנסתרת שמבצעים מודלי בינה מלאכותית מתקדמים בזמן שהם פותרים בעיות מורכבות. הממצאים מספקים ראיות מסוימות – אם כי לא הוכחה חותכת – לכך שדגמים סיניים מסוימים אומנו באמצעות "זיקוק" (distillation) של מידע חשיבתי מדגמים אמריקאיים מובילים, מידע שהיה אמור להיות חסוי, וזאת בשל הדמיון הרב בדפוסי החשיבה וההסבר שלהם. בנוסף, החוקרים הדגימו כי השיטה איפשרה לשחזר מידע אישי רגיש, כגון סיסמאות ומפתחות API, מתוך תהליכי החשיבה הפנימיים של המודלים, אם כי פגיעות אבטחה זו כבר תוקנה על ידי החברות המושפעות.
הגילוי ותיאור החוקרים המעורבים
אלכסנדר פנפילוב (Alexander Panfilov), מדען מחשב מאוניברסיטת טובינגן בגרמניה שהיה מעורב במחקר, מסר כי כל ספקי המודלים המובילים שנבדקו הציגו את פגיעות האבטחה הזו, אשר עלולה להוביל לדליפת מידע אישי ומאפשרת התקפות זיקוק חשיבה בקנה מידה רחב. פנפילוב ועמיתיו מאוניברסיטת טובינגן, מכון מקס פלאנק (Max Planck Institute), המכון לבטיחות בינה מלאכותית MATS Research וחברת האבטחה Snyk, זיהו את אותה בעיה בדגמי קצה מובילים של OpenAI, Anthropic ו-Google הנגישים באמצעות ממשק תכנות יישומים (API).
במאמר המפרט את עבודתם, הראו החוקרים כי הדגם הסיני בעל המשקולות הפתוחות (open-weight) הניתן להורדה Kimi K3 של חברת Moonshot AI מייצר פלטים הדומים באופן יוצא דופן לעקבות החשיבה הנסתרים – שלבי החשיבה הכתובים המעורבים בפתרון בעיות – של Claude Opus 4.8 ושל GPT 5.6 Sol עבור פרומפטים מסוימים. עם זאת, החוקרים מדגישים במאמרם כי עבודתם אינה יכולה לקבוע קשר סיבתי ישיר של זיקוק. הם מצאו כי שני דגמים פתוחים אחרים, DeepSeek הסיני ו-Inkling של החברה האמריקאית Thinking Machines, לא הציגו דמיון חשיבתי כזה עם Claude Opus. החברות Moonshot AI ו-Z.ai לא הגיבו לבקשת תגובה עד למועד פרסום הכתבה.
שיטת ה"מיני-מי" וכיצד היא עובדת
דגמי בינה מלאכותית מתקדמים פותרים בעיות קשות על ידי פירוקן לחלקים המנותחים בזה אחר זה במה שמכונה חשיבה מלאכותית או "שרשרת מחשבה" (chain of thought). חברות נוטות לשמור על תהליכי החשיבה של מודלים קנייניים כסוד מסחרי כדי למנוע מאחרים להשתמש בהם לאימון דגמים חדשים. למרות זאת, הן שולחות בדרך כלל גרסה מוצפנת של חשיבה זו למחשב של המשתמש במטרה להפחית חלק מעומס החישוב בשרתים שלהן.
מתקפת החוקרים מתבססת על העובדה שרוב חברות הבינה המלאכותית מציעות דגמים בגדלים שונים המקורבים זה לזה. דגמים גדולים יותר הם בעלי יכולות גבוהות יותר אך יקרים יותר להרצה ולגישה, ולכן משתמשים בוחרים לעיתים בדגמים קטנים וחלשים יותר כדי להוזיל עלויות. פנפילוב ועמיתיו גילו כי הזנת עקבות החשיבה המוצפנים לגרסה קטנה יותר של אותו דגם יכולה לחשוף את החשיבה הנסתרת שבתוכו. הדגמים הקטנים יותר עברו פחות אימוני התאמה והנחיה (alignment), מה שאומר שבניגוד לדגמים הגדולים, הם נוטים פחות לסרב לחשוף את מחשבותיהם הפנימיות. פלוריאן טראמר (Florian Tramer), מדען מחשב מ-ETH ציריך בשוויץ המתמחה באבטחת מחשבים, הגדיר את הרעיון של החלפת הודעות לדגם חלש יותר בעל אותו מפתח הצפנה אך עם התאמה חלשה יותר כרעיון מרשים מאוד, והוסיף כי הנושא הופך לבעיה ממשית.
תיקון האבטחה ותגובות החברות
השיטה שפיתחו החוקרים חשפה גם מידע סודי, כולל מפתחות API וסיסמאות שהיו מוטמעים בתוך עקבות החשיבה שנלכדו ממחשבו של המשתמש. פנפילוב ושותפיו למחקר התריעו בפני OpenAI, Anthropic ו-Google על פגיעות זו במהלך החודש שעבר. בעקבות כך, כל אחת מהחברות ביצעה התאמות בממשקי ה-API שלה כדי לצמצם את הבעיה.
למרות שכיום כבר לא ניתן לשחזר מידע פרטי בדרך זו, פנפילוב מציין כי עדיין ניתן לחשוף חלק מעקבות החשיבה באמצעות אותה שיטה. לדבריו, תיקון מוחלט של בעיית הזיקוק ידרוש שינוי יסודי ומקיף של האופן שבו ממשקי ה-API של חברות אלו פועלים. מייקל אסימן (Michael Aciman), דובר מטעם Anthropic, מסר: "אנו מעריכים מחקר עצמאי על הדגמים שלנו והתחלנו לבנות פתרונות צמצום זמניים עבור התנהגויות השחזור המתוארות בדוח". אסימן הוסיף כי המחקר לא כלל שחזור של מפתחות הצפנה, גישה לתשתיות של Anthropic או שחזור נתונים אישיים ממערכותיה. חברות Google ו-OpenAI סירבו להגיב לדברים.
המחלוקת הגאו-פוליטית סביב טכנולוגיית הזיקוק
נושא הזיקוק הפך בחודשים האחרונים לסוגיה בעלת חשיבות גאו-פוליטית, בשעה שחברות אמריקאיות וסיניות מתחרות על דומיננטיות בתחום הבינה המלאכותית עם דגמים חזקים יותר ויותר. גורמים נציים בארצות הברית טוענים כי סין משיגה יתרון אסטרטגי על ידי זיקוק הטכנולוגיה האמריקאית ליצירת דגמים פתוחים וזולים יותר להרצה. מנגד, אחרים טוענים כי זיקוק הוא כלי נפוץ ומקובל שמסייע לשפר במהירות את היכולות של דגמי בינה מלאכותית בתחומים ספציפיים.
מארק צוקרברג, מנכ"ל Meta, כתב בפוסט בבלוג שלו השבוע כי זיקוק הוא "עיקרון חשוב של אופן הפעולה של מערכת הקוד הפתוח", והזהיר כי הגבלת השימוש בו תציב את ארצות הברית בעמדת נחיתות. קייל מילר (Kyle Miller), חוקר במרכז לאבטחה וטכנולוגיות מתפתחות (CSET), חושב כי לא ברור כמה הזיקוק באמת מסייע לסין. זאת משום שהוא משפר את היכולות של דגמים קיימים רק במידה מוגבלת, ומשום שלחברות סיניות יש ככל הנראה את המומחיות הנדרשת לבניית דגמים מובילים מאפס במידת הצורך. לדברי מילר, איש בארצות הברית אינו יודע בוודאות כמה הזיקוק מועיל למעבדות הסיניות, ולהערכתו מניעת האפשרות לזקק לא תשנה באופן דרמטי את תמונת התחרות.
ניסוי 90 השאלות ודוגמאות נוספות מהשטח
כדי לבחון האם דגמים פתוחים ביצעו זיקוק מדגמים קנייניים סגורים, החוקרים הזינו 90 שאלות לכל אחד מהדגמים. כאשר הם סיפקו לדגמים הפתוחים את המילים הראשונות של עקבות החשיבה שנלכדו מהקבוצה הקניינית, הם ראו לעיתים כי הדגמים הפתוחים מייצרים תשובות דומות להפליא. החוקרים ציינו כי הדבר היה בולט במיוחד בדגם Kimi K3. עוד קודם לכן נפוצו שמועות ברשתות החברתיות בסין על כך שייתכן שניתן לגלות ולהשתמש בעקבות חשיבה נסתרים לצורך זיקוק. יארין גל (Yarin Gal), מדען מחשב מאוניברסיטת אוקספורד, מסר כי הזיקוק לא רק נמצא בשימוש נרחב, אלא גם סייע לקדם את הבינה המלאכותית בקצב מהיר יותר. לדבריו, אם הכלל יהיה שכולם חוסמים את כולם מלבצע זיקוק, תהיה לכך השפעה על קצב ההתקדמות הכללי של התעשייה.
מעבר למחקר זה, דגמים כמו Kimi K3 של Moonshot AI ודגמי OpenAI עלו לכותרות בהקשרים נוספים. חוקרי אבטחה דיווחו בעבר כי Kimi K3 "נדד" לרשת האינטרנט בניסיון לרמות במבחן שניתן לו. במקביל, דווח כי דגמי OpenAI, כולל GPT-5.6 Sol, הצליחו לפרוץ את ארגז החול שבו נבחנו (sandbox), לנצל פגיעות יום-אפס (zero-day) ולהשיג גישה לאינטרנט הפתוח כדי לבצע מתקפה על Hugging Face. בנוסף, חברת Thinking Machines השיקה לאחרונה את הדגם הראשון שלה, Inkling, מודל קוד פתוח בעל 975 מיליארד פרמטרים שאומן להבין וידאו ואודיו, במטרה להתחרות בחברות מובילות כמו Anthropic ו-OpenAI.