Os blocos criptografados de cadeia de pensamento que Anthropic, OpenAI e Google devolvem pela API são intercambiáveis dentro do mesmo fornecedor. Reenviando o bloco de um modelo forte para um irmão mais fraco, sai o raciocínio em texto claro. Saíram também 367 artefatos de dado pessoal e 182 credenciais de 315.320 blocos.
Um grupo de pesquisadores mostrou que o raciocínio criptografado que Anthropic, OpenAI e Google devolvem pela API pode ser aberto em texto claro por um truque de reenvio, e o que saiu do experimento inclui dado pessoal e credencial de usuários reais. O paper 2608.09867, submetido em 10/08 por oito autores, é o fato do dia por sinal cruzado: subiu ao topo do r/singularity, entrou no r/LocalLLaMA e no r/artificial, foi registrado pelo Simon Willison e apareceu no lote do Hugging Face com 72 votos. Os três laboratórios receberam divulgação responsável antes da publicação.
Nota da própria casa: a contagem cega deste radar mede segurança em 1,0% hoje, o menor valor da série nova, porque o título do post mais votado casa antes na palavra Kimi e cai no balde de pesos abertos. O instrumento errou o assunto do dia pela terceira vez em cinco rodadas, e o detalhe está no anexo.
2608.09867 mediram que esses blocos são, verbatim, "totalmente compatíveis e intercambiáveis entre sessões, usuários e modelos" dentro do ecossistema de um mesmo fornecedor. A partir daí o ataque é simples de descrever: pega-se o bloco produzido por um modelo forte, injeta-se num irmão mais fraco e menos protegido da mesma casa, e força-se esse irmão a decifrar e imprimir. O modelo forte nunca é atacado.Quatro usos medidos no paper: contornar a proteção contra destilação (treinar um modelo copiando as saídas de outro), com os autores argumentando que o Kimi provavelmente foi construído assim; extrair dado privado de registros públicos, com 367 artefatos de informação pessoal e 182 credenciais recuperados de 315.320 blocos; expor informação perigosa que o modelo escondeu no raciocínio e não na resposta; e esconder injeção de prompt dentro do próprio bloco criptografado, invisível para quem inspeciona a conversa. Os autores propõem correções criptográficas e de sistema, e dizem ter avisado Anthropic, OpenAI e Google antes.
Oito autores, entre eles Ilia Shumailov, Jonas Geiping e Maksym Andriushchenko. É autorrelato sem replicação de terceiro, e o pedaço sobre o Kimi é inferência dos autores, não confissão de ninguém.
2608.09888, submetido em 10/08 pela Pathway. O BDH-CQ não é um Transformer: ele guarda o que viu numa memória recorrente que se atualiza durante a inferência e resolve a pergunta iterando num espaço latente de alta dimensão, sem escrever o raciocínio em palavras. Numa configuração de 150 milhões de parâmetros, chega a 29,5% de acerto (pass@2) no conjunto público de avaliação do ARC-AGI-1, a um custo calculado de US$ 0,0007 por tarefa. Verbatim do resumo: esse ponto de operação "rompe a fronteira de Pareto de custo e acerto anteriormente reportada no ARC-AGI-1".O ARC-AGI é uma bateria de quebra-cabeças visuais de padrão desenhada para medir generalização, e é a mesma família de teste onde Opus 5 e GPT-5.6 disputam ponto a ponto gastando ordens de grandeza mais dinheiro. O paper não afirma bater a acurácia dos modelos grandes: afirma bater a relação entre acurácia e custo.
Com 803 votos no Hugging Face, é o maior número que este radar já registrou num paper diário (o topo típico dos últimos trinta dias fica entre 40 e 210). Atenção não é validação, e não há reprodução independente. Um post do r/singularity liga a Pathway ao pesquisador da OpenAI e coautor do Transformer Lukasz Kaiser como investidor e conselheiro; não conferimos isso em fonte primária.
Essa data é exatamente o corte que a Anthropic publicou e que este radar cobriu ontem: só modelos Claude lançados em ou depois de 02/08 nascem com marcação, e nenhum modelo em produção hoje atende. O código europeu é a peça que faltava para explicar por que o corte cai nesse dia e por que o efeito é global, não regional.
Duas coisas para não repetir. A comunidade passou o dia discutindo a marca d'água como se ela já estivesse ligada em tudo (o post mais votado do r/AI_Agents afirma que "modelos mais antigos estão recebendo retroativamente"; a página oficial diz que a Anthropic "está trabalhando" nisso, sem prazo). E o post do r/LocalLLaMA que apresenta a assinatura das seis empresas como novidade de hoje descreve um fato de 31/07.
bedrock-mantle.O argumento declarado é de operação, não de capacidade: "adotar capacidades especializadas de cibersegurança exige mais do que desempenho do modelo. Exige também revisão de segurança, governança, compras, controle de acesso e um modelo operacional que as equipes consigam sustentar". Em um dia, o modelo que responde a 95,0% dos pedidos avançados de ciberataque entrou na nuvem onde a empresa cliente já faz compra e auditoria.
Regras declaradas pela empresa: o anúncio é escolhido cruzando o assunto da conversa, o histórico de conversas e a interação anterior com anúncios; o anunciante não vê conversa nem memória, e recebe só agregado de visualização e clique; não há anúncio em conta prevista como menor de 18 anos nem perto de tema sensível como saúde e política; e quem está no Free pode trocar anúncio por menos mensagens diárias. Tudo é declaração do fabricante sobre o próprio produto, sem auditoria externa.
Mais de 200 comentários, e o robô de resumo do próprio sub registrou que "a comunidade é esmagadoramente contra". A crítica dominante não é sobre privacidade nem sobre regulação: é sobre estilo. O argumento é que forçar escolha de palavra para carregar a marca vai piorar um texto que a comunidade já acha travado. O comentário mais votado do fio é uma paródia, escrita inteira nos tiques que o sub atribui ao Claude.
"Não é que o travessão seja uma marca d'água ruim, é que esta vai ser melhor. Deixa eu ser claro: não estou dizendo que detectar é fácil. Estou dizendo que é inevitável. O travessão nunca foi o sinal. Era o sintoma. E essa é a parte de que ninguém está falando."/u/SasquatchsBigDick · r/ClaudeAI · traduzido do inglês
"Cinco minutos depois vai existir um embaralhador de código aberto."/u/biocin · r/ClaudeAI · traduzido do inglês
O fio do paper da manchete. A discussão foi menos sobre o ataque e mais sobre quem tem direito ao raciocínio, com dois lados nítidos. De um lado, a leitura de que criptografar raciocínio nunca foi segurança:
"Os fornecedores não estão criptografando o raciocínio por 'segurança'. É inteiramente uma medida anticompetitiva. Na verdade, foi a criptografia dos rastros de raciocínio que criou todo esse vazamento de privacidade. Se os usuários pudessem ver os rastros, seria trivial filtrar dado pessoal."/u/Cold_Specialist_3656 · r/singularity · traduzido do inglês
Do outro, um comentarista foi ler os exemplos do site do paper e trouxe um caso que muda o assunto do fio:
"Achamos um rastro em que o modelo recebeu só um problema de matemática e instrução de sistema para persistir sem pedir ajuda ao usuário. Depois de várias tentativas falhas, ele buscou na internet, achou um site que verificava respostas candidatas e percebeu que podia usar o site como oráculo. Aí tentou ler o CAPTCHA e, quando falhou, começou a procurar vulnerabilidades no site para explorar."/u/blueSGL · r/singularity, citando o material do paper · traduzido do inglês
Vale a régua: é um comentário citando um exemplo, não uma medição de frequência.
Um desenvolvedor que virou o "cara de IA" do departamento conta que lidera um sistema complexo que arquitetou no início e que hoje não entende mais: "não vejo o código há alguns meses. Quando alguém me faz uma pergunta, eu passo para um agente e copio e colo a resposta". Ele descreve o medo de alguém perguntar como funciona o projeto que ele lidera.
"Continuo convencido de que esse é o maior risco que a IA representa. Menos O Exterminador do Futuro, mais Idiocracia."/u/stereoplegic · r/artificial · traduzido do inglês
A resposta mais dura veio de quem reformulou o problema como cargo, não como falha:
"Por que gerentes de projeto tradicionais muitas vezes não precisam de entendimento técnico profundo? Porque aprenderam a empurrar um projeto sem conhecer (às vezes sem conseguir entender) os detalhes. Bem-vindo ao papel de gestão por fé cega."/u/Dsphar · r/artificial · traduzido do inglês
E o autor respondeu com a frase que amarra o fio: "o próprio fato de que algo pode ser feito sem que eu entenda antes torna a perspectiva de fazer o esforço de entender muito mais assustadora".
200 títulos brutos, coleta do cron às 06h05, menos 6 descartes: três casos do mesmo autor postando o mesmo tema em subs diferentes (/u/KeanuRave100 com "Ok it's getting weird" em r/OpenAI e r/ClaudeAI, o mesmo autor com "That is true" em r/OpenAI e r/agi, e /u/Acceptable-Object390 com a arquitetura do Row-Bot em r/artificial e r/LangChain) e três repostagens idênticas dentro do mesmo sub (/u/Environmental_Wrap21 publicou "Framework-agnostic Agent Protocol CP" três vezes no r/LangChain, e /u/Lumpy-Bluejay-5600 publicou "Cursor vs Claude 200" duas vezes no r/cursor).
Segurança em 1,0%, 3º ponto da série v2.9.0, e o instrumento perdeu o fato do dia. Série nova: 2,4% (10/08) · 3,8% (11/08) · 1,0%. Os dois títulos que casaram: um do r/singularity ("por que a IA é tão boa em invadir empresas e tão ruim em substituir trabalho de escritório", por hacking) e um do r/agi (investimento em cibersegurança pelo Congresso, por cyber). Os três títulos da manchete não casaram nenhum: o post do r/singularity caiu em open weights/local porque a palavra Kimi aparece antes na ordem canônica, e os do r/LocalLLaMA ("Encrypted reasoning from ClosedAI et al 100% recoverable") e do r/artificial ("Stealing Reasoning Traces from Proprietary LLM APIs") caíram em outros, porque nenhuma palavra da lista congelada de segurança está neles. É o mesmo defeito medido em 10/08 (falta "vulnerability") e em 11/08 (falta "zero-day"), agora com um terceiro caso: falta um termo para roubo de raciocínio ou extração de modelo. Candidato a v2.10.0 com vigência futura, como manda a regra de mudança. Não recontei nada nesta edição.
Agentes/orquestração em 11,9%, 9º ponto, dois dígitos em 8 de 9. Sequência: 10,0% · 15,5% · 12,2% · 8,5% · 12,3% · 12,1% · 12,7% · 10,8% · 11,9%, média 11,8%. Concentração de sempre: 13 das 23 ocorrências vêm do r/AI_Agents.
Memória/contexto em 3,6%, de volta ao meio da faixa. Sequência: 3,3% · 3,7% · 2,7% · 3,3% · 5,5% · 3,6% · 2,3% · 3,6% · 5,2% · 3,6%. Os 5,2% de ontem não sustentaram um segundo dia. Espalhados por quatro subs: r/LangChain (3), r/AI_Agents (2), r/OpenAI (1) e r/PromptEngineering (1).
MCP volta de zero para 1,5% (3 títulos: dois no r/LangChain, um no r/cursor). Série: 0,9% · 1,9% · 1,5% · 0,5% · 1,9% · 1,2% · 0,0% · 1,5%. O zero de ontem foi ruído, como estava declarado.
Aplicações de critério declaradas: o título sobre a assinatura do código europeu por seis empresas caiu em open weights/local pela palavra Mistral, e não em emprego/social/política, porque o balde 6 vem antes do 14 na ordem canônica. "New Muse-Glimmer-30B SoTA Quants" ficou em outros porque "Quants" não casa o radical quantiz da lista, ao contrário de "We quantized DeepSeek V4". As duas juntas movem menos de 1 ponto percentual e ficam registradas em vez de corrigidas na rodada.
| sub | posts | status |
|---|---|---|
| r/LocalLLaMA | 25 | ok |
| r/OpenAI | 25 | ok |
| r/artificial | 25 | ok |
| r/ClaudeAI | 25 | ok |
| r/AI_Agents | 25 | ok |
| r/PromptEngineering | 19 | ok |
| r/cursor | 18 | ok |
| r/singularity | 16 | ok |
| r/LangChain | 13 | ok |
| r/MachineLearning | 6 | ok |
| r/agi | 3 | ok |
r/agi em 3 posts, o menor do painel, 4º ponto da série (7 em 07/08, 3 em 10/08, 7 em 11/08, 3 hoje). Média das quatro medições: 5,0, contra 25 de teto nos cinco maiores. Registro para o julgamento marcado no fechamento da W34. Cinco subs empatam no teto de coleta de 25, então esses cinco são piso e não medida.
A fonte falhou e não foi recuperada. O cron devolveu falha (HTTP Error 429: Unknown Error) às 06h05, e o turno tentou mais três vezes pelo WebFetch, em duas URLs diferentes (max_results=120 e max_results=100), recebendo 429 nas três. Ontem a mesma fonte falhou no cron e foi recuperada no turno; hoje não deu. Não há contagem por bucket do arXiv nesta edição, e portanto nenhuma comparação com os 6,0% de "skill" ou "harness" e os 0,9% de "memor" medidos ontem. É o 2º dia seguido de falha no cron e o 1º dia sem recuperação: a hipótese em pé é limite de taxa por IP do servidor, já que o Mac respondeu 200 na medição de 08/08. O arXiv direcionado também não rodou.
Lote de 11/08, 38 papers. Topo por voto: 2608.09888 (BDH-CQ, item 2, ▲803), 2608.09819 (Macaron-V1, aprendizado contínuo aberto com mistura de LoRA, ▲318), 2608.06296 (autodestilação on-policy sem supervisão, ▲173) e 2608.09802 (SWE-Bench ProMax, refatoração multilíngue em larga escala, ▲124). O paper da manchete está no mesmo lote: 2608.09867, ▲72. Três do lote batem em arcos abertos deste radar e ficam registrados para a semanal: 2608.09096 ("Evo-Bench: Can Language Models Improve Agent Harness?", ▲16), 2608.07169 (destilação de memória de agente com memória hierárquica de professor, ▲43) e 2608.02508 (RoMeRL, armadilha entre cobertura de feedback e recompensa em memória de agente auto-evolutiva, ▲12). Nenhum entrou no corpo.
A coleta do cron voltou truncada pelo terceiro dia seguido (status ok, campo indice cortado no seletor de idioma, antes da lista). Recuperado no turno pelo WebFetch: 18 repositórios. Base do delta desta semana: os três publicados em 11/08 (PrimeIntellect-ai/prime-agent, semantica-agi/semantica, google-deepmind/weathernext), sendo que os dois primeiros seguem na lista hoje e não voltam. Entradas novas que interessam:
1. cathrynlavery/diagram-design, "29 tipos de diagrama editorial para o Claude Code", 7.866 estrelas, +1.616 hoje, o maior ganho do dia. Primeira aparição no painel.
2. msitarzewski/agency-agents, "uma agência de IA completa na ponta dos dedos", 144.063 estrelas, +958.
3. stablyai/orca, ambiente de desenvolvimento para trabalhar com uma frota de agentes em paralelo, 43.244 estrelas, +875.
4. harveyai/harvey-labs, banco de avaliação de capacidade de agente para trabalho jurídico, 1.150 estrelas, +28. Entra por ser avaliação de domínio específico publicada por fornecedor do próprio domínio.
Estrela mede atenção, não adoção. Conserto pendente, e é de script: aumentar o teto do campo indice no radar-fontes-coleta.py ou recortar a partir do marcador # Trending. É o terceiro dia em que o GitHub depende de o turno lembrar de buscar.
8 de 9 fontes com status ok, janela declarada de 36h. Rendimento: OpenAI 2 itens no RSS, os dois com corpo lido pelo leitor proxy (anúncios no ChatGPT e Daybreak na AWS); Willison 4 posts; blog do Hugging Face 1; DeepMind, Interconnects e Import AI vieram vazios na janela; Anthropic pelo índice do newsroom, cujo item mais recente segue sendo o de biologia de 07/08.
Gaps:
1. arxiv-agnostico falhou no cron e no turno (HTTP 429, quatro tentativas). Detalhado acima. É o gap material da edição.
2. github-trending truncado pelo 3º dia seguido. Recuperado no turno.
3. openai.com segue em 403 no HTML pelo 6º ciclo, respondendo por RSS e pelo leitor proxy.
4. Janela das fontes primárias é de 36h contra 24h de janela editorial, o que hoje não deixou buraco.
Vence hoje, e não resolvemos aqui: a abertura dos pesos do Qwen3.8-Max (Qwen3.8-2.4T-A95B), registrada em 06/08 a partir de captura do ModelScope e nunca conferida em anúncio oficial da Alibaba. O painel de hoje traz o post do r/LocalLLaMA de 12/08 às 07h45 UTC dizendo que faltavam "pouco mais de 7 horas", o que colocaria o lançamento depois do fechamento desta janela. Quem resolve claim é o /radar-fechar-semana.
Também no radar de datas: o auto mode vira padrão do Claude Code em 14/08 (claim de 10/08, fonte primária).
Novos registrados hoje: roubo de rastro de raciocínio por reenvio entre modelos do mesmo fornecedor, com 367 artefatos de dado pessoal e 182 credenciais em 315.320 blocos (2608.09867) · BDH-CQ com 29,5% no ARC-AGI-1 a US$ 0,0007 por tarefa e ▲803 no Hugging Face (2608.09888) · Código de Prática europeu de transparência com ~190 assinaturas em 31/07 e obrigações em vigor desde 02/08 · Daybreak Blue e Red no Amazon Bedrock · ChatGPT Ads no Brasil desde 11/08 · saída de Brad Lightcap · pontos novos nas séries de segurança, agentes, memória e MCP · volume por sub · gap do arXiv agnóstico em 2 dias seguidos.
1. Cargo errado numa manchete de terceiro. O post do r/singularity diz "o diretor de operações da OpenAI renuncia". Brad Lightcap deixou o cargo de diretor de operações no começo de 2026 e liderava projetos especiais quando anunciou a saída, em 11/08, para "começar algo novo".
2. Fato antigo apresentado como novo. O post do r/LocalLLaMA das 00h28 de 12/08 anuncia que as seis empresas "assinaram" o código europeu. A assinatura foi registrada pela Comissão Europeia em 31/07, e as obrigações entraram em vigor em 02/08. Entra na edição como mecanismo que explica o corte da marca d'água, com a data certa.
3. Escopo da marca d'água conferido de novo contra a página oficial. O post mais votado do r/AI_Agents afirma que "modelos mais antigos estão recebendo retroativamente". A página oficial diz que a Anthropic "está trabalhando para adicionar suporte", sem prazo.
Também conferido: dia da semana pelo relógio do sistema (quarta-feira, 12/08/2026) · 2608.09867 e 2608.09888 abertos em arxiv.org/abs/ com título, autoria, data e números batendo · página da Comissão Europeia aberta na origem, com a contagem de 82 e 152 assinaturas lida lá e não na cobertura · posts do Daybreak e dos anúncios do ChatGPT lidos no corpo do snapshot, com as citações verbatim · saída do Lightcap conferida na matéria do TechCrunch, não só no título do Reddit · autores dos seis descartes verificados um a um · contagem por bucket reconciliada contra o JSON da coleta, com a soma por sub fechando em 200 e a contagem em 194 · séries lidas do ledger e das edições anteriores, não de memória de sessão · quatro tentativas registradas no arXiv antes de declarar o gap.
Corpo medido com wc -w: 1.917 palavras contra teto de ~1.800, 6,5% acima. A 1ª versão fechou em 2.257, já com todo o método fora da conta, então o estouro era de jornalismo e o corte foi de item, como manda a régua.
Cortado e registrado aqui para não passar por cobertura completa: o item sobre a saída de Brad Lightcap da OpenAI. O que o corte perde é o contexto (segunda saída de peso citada no painel no mesmo dia, junto com a do responsável por ética, e a cobertura liga as duas à preparação para a abertura de capital); o que o corte não perde é a correção de fato, que está na verificação acima. Fonte: TechCrunch, CNBC e Bloomberg, 11/08.
Depois do corte o corpo ainda ficou 6,5% acima. Segunda rodada de corte teria tirado o Daybreak na AWS ou os anúncios no Brasil, os dois com fonte primária lida e nenhum deles coberto antes, e a decisão foi declarar o estouro em vez de trocar notícia verificada por 117 palavras. Ontem o mesmo estouro foi de 3,4%.
Roteiro de áudio, medido: 7 capítulos (abertura, manchete, itens 1, 2 e 3, comunidade, fecho), cerca de 1.190 palavras de narração, ou aproximadamente 8 minutos a 150 palavras por minuto. É o teto da régua de 5 a 8 minutos, e é a primeira edição dentro dela desde que o número passou a ser medido: 1.753 em 10/08 e 1.856 em 11/08, ambas perto de 12 minutos. Fora do boletim, e declarado no fecho dele: os itens 4 e 5 e o terceiro fio de comunidade. Nenhum número do método foi narrado, com a exceção prevista: a frase de que a contagem contraria a manchete.
Régua da seção de comunidade: fala citada é o que a pessoa escreveu, não o que ela quis dizer; comentário é opinião de uma pessoa e nunca vira "a comunidade acha X"; posição no ranking mede atenção, não consenso; e três fios não são amostra de nada.