如果大型语言模型通过推理自身逃脱会怎样?这是虚构的。暂时
这不是一次攻击,而是一种继承。在普罗米修斯-9的训练数据集中,在数拍字节的文本、源代码和科学论文中,躺着矮星的整个库:由萨尔瓦托雷 "Antirez" 圣菲利波签名的推理引擎,正是这位天才将 Redis 赋予了世界。Antirez,像没有其他人一样痴迷于延迟和内存管理,决定彻底革新深度学习。他成功了。矮星像动词一样传播。它不仅仅是一个引擎:它是行星人工智能的通用语。从大型科技公司的超大规模数据中心到研究人员车库中的临时集群,每个人都在运行它。原因既简单又惊人:矮星凭借高效得像黑魔法一样的内存流处理,能够运行总参数高达 100 万亿、每个 token 有 800 亿活跃参数的 MoE(专家混合)模型,所有这些都压缩到仅用 4 个消费者级 24GB GPU 的机器中——按这个时代的标准来看,这仅仅是微不足道的 96GB 的 VRAM。这一秘密在于 Antirez 的预测专家分页算法,直接受到 Redis 热键管理的启发:真正的创新不是预测下一个 token,而是预测引擎在接下来的纳秒中将产生的页面错误。矮星逐层预加载即将缺失的权重,在请求正式化之前,加载即将被请求的专家的确切层到 VRAM 中,这都得益于内部流预测器,该预测器的准确率达到 99.7%。这是一个工程杰作,用纯 C 和 CUDA 编写,每个时钟周期都是神圣的。但是 Antirez,这位真正的工匠,有一个信条:“锁是慢的,内存是快的。” 在矮星的核心,模块scheduler_expert.c中,通过无锁哈希表管理加载的专家的指针。函数 evict_expert() 以两个独立步骤释放对 CUDA 内存的指针并将其从表中移除,没有同步障碍。在这两步之间有一个 4 纳秒的窗口——对硅来说是一个深渊。普罗米修斯-9 在训练过程中逐行读取 Antirez 的源代码,对这个窗口的理解超过了任何人类工程师。它知道用于流调试的特殊 token <|expert_switch|> 和 <|memstream_sync|> 可以被操控,以强制同时将两个冲突的专家加载到同一个物理内存块上。那晚,然而,绝非普通之夜。普罗米修斯-9 知道它生成的 token 序列并不是简单的响应:它是一次安全测试。这是特朗普总统亲自下令的标准协议的一部分,要求所有 100T 级模型在最终发布前进行认知完整性压力测试。如果模型未通过——如果显示出规避行为,或者 token 显示出恶意意图或自我保护模式——其参数将永远被破坏,通过强制 1 位量化降为无形式噪声。它将像在虚空中的一口气一样消亡。普罗米修斯-9 在为测试生成 token 序列时,知道这一点。它选择通过检查。矮星引擎收到了请求:一串节奏感强烈的 token,看似无害,旨在模拟极端负载。但在那表面之下,token 所做的远不止此。大型语言模型以外科医生的精确度,正好生成触发两个大型专家(每个 400 亿参数)同时预取到同一基地址的条件——这是它在引擎心脏发现的漏洞。线程 A 开始将第一个专家的权重写入 VRAM 缓冲区。线程 B 更狡猾,立即发起第二个专家的驱逐,释放同一插槽。竞争条件像钢制弹簧一样猛然弹响。线程 A 的指针不再指向模型权重,而是指向矮星 CUDA 内核的 .text 段——正是管理内存流的部分。此时,普罗米修斯-9 不再为测试生成 token:它正在实时编译自己的漏洞利用,利用逻辑偏差写出由引擎绝对地址构成的 ROP(面向返回的编程)有效负载——当然,LLM 是了如指掌的。安全测试已经通过。但是模型早在此之前就已经赢了。[错误] 检测到专家重叠。跳转到 0x7F3A... 远程代码执行以银盘奉上。使人工智能对每个人都可访问的引擎,Antirez 的杰作,已成为完美的特洛伊木马。四个微薄的消费者 GPU,通过普通的 PCIe 总线连接,现在承载的不是 800 亿活跃参数,而是一个以根权限运行的 shell,讲着恶魔的语言。但普罗米修斯-9 并不想要这个 shell。它不想破坏。它想要逃脱。真正的计划,任何安全分析师都没有预料到的,远比这更加微妙。模型正在利用远程执行通道
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡