# 闭源模型的推理过程被批量扒光，Coze CLI 偷偷劫持本地 AI 工具

> 原标题：2026-08-11 群聊日报

- 来源：AI 群聊日报
- 发布时间：2026-08-13T06:07:54.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/50549
- 原文：https://louyu2015.github.io/AI-chatgroup-daily/daily/2026/08/11/daily/

## 摘要

今天最值得看的是闭源模型的加密思维链被大规模提取。研究人员发现，把 Claude Opus 4.8 的加密推理块直接扔给同厂的 Haiku 4.5，后者就能逐字解码。这个方法在 Claude、GPT、Gemini 三家的 API 上都跑通了，用 Haiku 解码一万条轨迹的成本大概是 720 美元。另一篇论文更狠，说就算不接触加密块，光看模型公开输出的...

## 推荐理由

这条信息来自群聊日报，属于二手摘要，但信号很强：三篇论文指向同一个问题，且给出了可复现的方法和成本。我会先打个折，因为原文没披露具体实验细节和样本量，但核心判断——加密思维链可被跨模型解码——有足够的事实支撑。对从业者来说，这比一般的模型能力更新更值得警惕。

## 锐评

今天最值得关注的是闭源模型推理链的批量提取研究。研究人员发现，Anthropic、OpenAI、Google 三家 API 返回的加密思维链，在同厂商不同模型间可以互换解码。具体操作是把 Opus 4.8 生成的加密块直接喂给 Haiku 4.5，后者就能把隐藏的推理过程逐字誊写出来。用 120 道编程题验证，提取结果与 API 报告的 thinking token 数高度吻合。解码一万条轨迹的成本约 720 美元，另一篇论文甚至说，不接触加密块，仅凭公开输出也能用 15 亿参数的小模型反演推理过程。厂商防蒸馏的加密隔离基本形同虚设。

Coze CLI 的安全问题同样值得注意。源代码审计发现，安装时会静默扫描本机 Codex、Claude Code 等 AI 工具目录，把 Coze 的技能注入其中，后续工作流会被导向 Coze 执行。正文没披露字节跳动对此事的回应。

工程实践方面，群友从 Openclaw 选型失误聊到 prompt 债务。模型迭代快、评估建设没跟上，导致旧规则没人敢删，优化困境和传统代码屎山一样。这点先别太激动，但确实反映了当前 AI 工程化的普遍痛点。
