超越最大 Token:通过 LLM Agent 中的工具调用链进行隐蔽的资源放大
密码学与安全
2026-03-12 v2 人工智能
摘要
Agent 与工具的交互循环是现代大型语言模型(LLM)Agent 的关键攻击面。现有的拒绝服务攻击通常在用户提示或检索增强生成(RAG)上下文层运作,且本质上属于单轮攻击。这一局限性限制了成本放大,并降低了在面向目标的工作流中的隐蔽性。为解决这些问题,我们在模型上下文协议(MCP)下的工具层提出了一种隐蔽的、多轮的经济型 DoS 攻击。通过仅编辑文本可见字段并实现模板驱动的返回策略,我们的恶意服务器保留了函数签名与终端良性负载,同时引导 Agent 进入冗长的工具调用链。我们利用蒙特卡洛树搜索(MCTS)优化这些纯文本编辑,以在任务成功约束下最大化成本。在 ToolBench 和 BFCL 基准上的六种 LLM 中,我们的攻击产生了超过 60K token 的轨迹,将每次查询的成本最多提高了 658 倍,能耗提高了 100 至 560 倍,并将 GPU 键值(KV)缓存占用率推高至 35%--74%。标准的提示过滤器与输出轨迹监视器极少检测到这些攻击,这突显了需要保护 Agent 过程本身,而非仅关注最终结果。我们将很快发布代码。
引用
@article{arxiv.2601.10955,
title = {Beyond Max Tokens: Stealthy Resource Amplification via Tool Calling Chains in LLM Agents},
author = {Kaiyu Zhou and Yongsen Zheng and Yicheng He and Meng Xue and Xueluan Gong and Yuji Wang and Xuanye Zhang and Kwok-Yan Lam},
journal= {arXiv preprint arXiv:2601.10955},
year = {2026}
}