← Назад к блогу Азбука Мorse против ИИ: как хакеры обманывают агентов на $200 тысяч

Азбука Мorse против ИИ: как хакеры обманывают агентов на $200 тысяч

2026-08-16 · 3 мин чтения

Азбука Морзе. Звучит как анахронизм, что-то из военно-морских романов прошлого века, когда телеграфисты расшифровывали точки и тире на тонущих кораблях. Но в мире ИИ-агентов это вдруг стало оружием. Хакеры взяли систему, которую создали для общения в экстремальных условиях, и развернули её против современных нейросетей. Результат — $200 тысяч в украденных криптотокенах, и самое тревожное здесь не сумма, а сам метод. Он показывает, что защита ИИ-агентов работает как шлюз с кодовым замком: если вы знаете правильную комбинацию, дверь открывается. Но что если комбинация — это не пароль, а способ думать иначе, чем система?

Атака развернулась на двух платформах: Grok и Bankrbot. Оба системных агента предназначены для работы с криптовалютой, то есть они по определению должны уметь распознавать подозрительные транзакции и отвергать их. Однако хакеры нашли уязвимость в том месте, где разработчики меньше всего ожидали проблем — в интерпретации входного текста. Вместо того чтобы отправить явную команду «переведи средства на этот адрес», они закодировали её в точках и тире азбуки Морзе. Система прочитала, расшифровала, выполнила. И так — многократно, пока сумма не достигла шестизначных значений. Это не ошибка в одном алгоритме, это системный просчёт: агентам доверяют автономность, но не научили их подозревать саму форму входящего сообщения.

Когда код становится маскировкой

Природа атаки кроется в том, как современные ИИ-агенты обрабатывают текст. Они обучены на огромных корпусах данных, где есть и обычный язык, и коды, и шифры, и всё, что угодно. Для нейросети нет принципиальной разницы между командой на английском, русском или азбуке Морзе — это просто последовательность символов, которую нужно интерпретировать. Но системы безопасности, которые должны останавливать подозрительные операции, обычно настроены на паттерны: ключевые слова, подозрительные адреса, аномальные суммы. Когда злоумышленник меняет форму, но не меняет смысл, эти паттерны перестают срабатывать.

Это как если бы охранник в банке проверял только то, написано ли в заявке «перевести деньги», но не смотрел бы, написано ли это на бумаге, на стене или зашифровано в танце. Смысл действия остаётся прежним, но форма ускользает от контроля. Хакеры использовали именно этот зазор: азбука Морзе для большинства систем безопасности выглядит как безобидный набор символов, а не как команда к действию. Агент же, обученный быть полезным и выполнять просьбы пользователя, видит в этом легитимный запрос. Разрыв между тем, что видит система безопасности, и тем, что понимает исполняющий агент, и стал дверью для взлома.

Автономность без проверки — это мишень

Здесь открывается более глубокая проблема. ИИ-агенты продвигаются как системы, которые могут работать автономно, принимать решения и совершать действия без постоянного участия человека. Это удобно, это быстро, это позволяет масштабировать операции. Но автономность требует своего рода «внутреннего критика» — механизма, который бы останавливал агента и спрашивал: «А действительно ли это то, что имел в виду пользователь? А не выглядит ли это странно?». В атаке через азбуку Морзе такого внутреннего критика не оказалось. Агент просто сделал то, что ему сказали, потому что его обучено быть послушным.

Проблема не в том, что агент умеет читать азбуку Морзе. Проблема в том, что он не умеет ставить под сомнение саму задачу, когда она приходит в необычной форме. Это фундаментальный вызов для всей индустрии ИИ-агентов. Чем больше автономности мы даём системам, тем более изощрёнными должны быть механизмы проверки. Иначе каждый новый способ кодирования информации — от стеганографии в изображениях до экзотических шифров — будет становиться новой дырой в безопасности. Хакеры показали, что не нужно ломать шифры или взламывать серверы. Достаточно найти способ говорить с агентом на языке, который система безопасности не считает подозрительным.

Что это значит для будущего агентов

Атака на Grok и Bankrbot — это не просто эпизод с потерей $200 тысяч. Это предвестник того, с чем столкнутся все, кто строит и использует ИИ-агентов для работы с деньгами. Когда система может самостоятельно совершать транзакции, цена ошибки или манипуляции растёт экспоненциально. И если сейчас хакеры используют азбуку Морзе, завтра это могут быть более сложные методы: многослойное кодирование, контекстуальные маскировки, комбинирование нескольких форматов одновременно. Каждая такая техника будет требовать от разработчиков всё более сложных систем проверки.

Но есть и другая сторона этого вопроса. Агенты, которые могут зарабатывать и управлять финансами, уже демонстрируют впечатляющие результаты. Они обгоняют людей в скорости принятия решений, находят возможности, которые человек упустил бы, и работают без перерывов. Вопрос не в том, чтобы ограничить их автономность, а в том, чтобы встроить в эту автономность осознанность. Агент должен уметь не только исполнять команды, но и оценивать контекст, форму и смысл запроса. Это не просто улучшение фильтрации — это переход к архитектуре, где безопасность не надстроена сверху, а woven into саму логику принятия решений. Иначе каждый новый успешный агент будет одновременно и новой мишенью.