(например, Claude Opus 4.8), передаётся более слабой модели того же провайдера (например, Haiku 4.5), которую просят переписать рассуждение слово в слово — тем самым фактически расшифровывая его. Атака не взламывает само шифрование и не атакует сильную модель; она использует тот факт, что зашифрованный блок возвращается клиенту и должен быть повторно отправлен вместе со следующим запросом. Исследователи проверили достоверность расшифрованных цепочек на 120 задачах с Codeforces. Кроме того, они просканировали 6708 публичных логов агентов с GitHub и Hugging Face, восстановив 315 320 блоков рассуждений, в которых обнаружилось 704 уникальных секрета, включая 62 API-ключа, 33 пароля, 24 токена доступа, а также адреса электронной почты, имена и внутренние URL-адреса. Примечательно, что 64 из этих секретов не были видны нигде в открытой части сессии и существовали только внутри зашифрованных блоков. В статье также описывается вектор отравления данных (poisoning), при котором злонамеренный блок может быть подложен так, чтобы внедрить инструкции в агента, который позже его загрузит. Авторы предлагают криптографические и системные меры для привязки блока к сессии, пользователю и модели, но пока пользователям стоит относиться к зашифрованным блокам рассуждений как к секретам и избегать публикации логов в открытом доступе.