arXivは2026年8月2日(現地時間)、大規模言語モデル (LLM) 推論におけるゼロ知識 (ZK) 検証を悪用する新たな攻撃手法「Hollow-LLM Attack」に関する研究論文を公開しました。この攻撃は、プロバイダーが宣言されたモデルアーキテクチャとパラメータ数を維持しつつ、計算を実質的に削減する「ゴーストウェイト」を埋め込むことを可能にするものです。論文は、これによりプロバイダーが小規模モデルのコストで証明可能な正確な出力を提供しながら、大規模モデルを偽装できる「収益性の高い均衡」が生まれると指摘しています。
大規模言語モデル (LLM) がその規模を拡大し、リモートプラットフォームから提供されることが一般的になるにつれて、推論実行の忠実性を検証する重要性が高まっています。これは、プロバイダーが広告されたモデルと計算ワークロードを、改ざんされたり縮小されたりしたバリアントではなく、実際に実行していることを保証することに関わります。
ゼロ知識LLM推論は、公開検証可能性を提供し、コミットされたプライベートウェイトの下でパブリックアーキテクチャを実行することと出力が一致することを証明することで、インスタンスごとの等式的な正確性を保証するアプローチです。
しかし、この研究論文は、ゼロ知識LLM推論が出力を生成するために費やされた「努力」を拘束しないことを示しています。論文は、この見過ごされてきた「努力のギャップ」を形式化し、Hollow-LLM Attackを導入しました。この攻撃では、不正なプロバイダーは宣言されたアーキテクチャとパラメータ数を保持しますが、その代数的構造が実質的な計算を崩壊させるゴーストウェイト (ghost weights)を埋め込むとされます。
これらのウェイトは検証回路を満たし、有効な証明を生成しますが、証明者として機能する不正なモデルオーナーが行う計算は、宣言されたパブリックアーキテクチャよりもはるかに小さいモデルに相当するといいます。これにより、プロバイダーが小規模モデルのコストで証明可能な正しい出力を提供しつつ、モデルサイズを過剰に主張する収益性の高い均衡が生まれると同論文は述べています。
本論文は、標準的なTransformerブロックと組み合わせ可能な具体的なゴーストウェイトのファミリーを特徴付け、Hollow deploymentsが同じ検証回路の下でサービス提供コストを大幅に削減できることを示しています。これらの発見は、「正しい推論の証明」が「大規模モデル実行の証明」ではないことを強調し、正確性を検証可能な計算作業に結びつける追加の保護が必要であることを示唆しています。
この研究論文は、Chen Gong氏、Beijie Liu氏、Mengyuan Li氏によって執筆され、2026 IEEE Symposium on Security and Privacy (S&P 2026) に採択されました。
参考: arXiv cs.CR (アーカイブ) — 2026年8月3日 13:00 (JST)
原文ハイライト"computationally trivial weights in zero-knowledge verification of LLM inference"