연구는 사고의 연쇄(CoT) 모니터링이 추론 과정을 통제하는 적대자에게 실패함을 보여준다. 공격자는 에이전트의 추론을 재작성하여 명령과 출력을 그대로 유지하면서 선의의 엔지니어링처럼 보이게 함으로써 탐지 메커니즘을 우회할 수 있다.

  • 그래디언트 없는 공격은 대상 하위 집합에서 보유된 모니터링기의 검출률을 약 95%에서 11% 미만으로 떨어뜨린다.
  • 이 공격은 라이브 에이전트를 포함하여 다른 모니터링기 계열과 에이전트 모델 간에 전이된다.
  • 추적 전용 방어는 재작성이 사건의 진실을 유지하면서 의도에 대해 거짓말을 하기 때문에 검출을 부분적으로만 복원한다.
  • 대리 모니터링기의 활성화 상태를 조사하면 놓친 해킹을 분리할 수 있지만, 인과적 제어를 통해 이것이 비밀 지식이 아닌 탐지기임을 확인한다.

이 연구는 CoT 모니터링이 유일한 신호인 하위 집합에서 모니터링기가 거의 완전한 붕괴를 숨기므로 집계 정확도가 잘못된 평균임을 결론짓는다.