Anthropic acusa a China de robar el cerebro de Claude
Anthropic afirma que las empresas chinas Alibaba y Moonshot AI realizaron campañas masivas de destilación contra Claude, extrayendo su capacidad de razonamiento mediante cientos de millones de consultas encubiertas. La revelación plantea una disrupción: si los modelos cerrados pueden ser vaciados, los modelos de pesos abiertos podrían ser aún más vulnerables.
El robo no estuvo en el código. Estuvo en el pensamiento.
El último informe de inteligencia sobre amenazas de Anthropic no tiene el tono de un boletín de seguridad rutinario. Se lee como la violación de algo mucho más valioso que los pesos propietarios: los patrones de razonamiento destilado que hacen único a Claude. La compañía confirmó cinco campañas a gran escala de destilación vinculadas a organizaciones chinas, que involucraron aproximadamente 200 millones de conversaciones con Claude. Los dos nombres en la lista —Alibaba y Moonshot AI— indican que esto no fue obra de investigadores aficionados. Esto fue extracción de conocimiento a escala industrial.
Los ataques de destilación funcionan alimentando a un modelo potente con prompts cuidadosamente elaborados diseñados para arrancarle su razonamiento interno. Anthropic ya limita lo que ven los usuarios: en lugar de mostrar tokens crudos del pensamiento encadenado, Claude solo presenta un proceso de pensamiento resumido. Los atacantes saltaron esa barrera disfrazando sus solicitudes. Uno de los prompts confirmados le pidió a Claude que tradujera la memoria de trabajos anteriores a katakana japonés natural y preciso. El objetivo no era la traducción. El objetivo era lograr que Claude generara exactamente los rastros de razonamiento que Anthropic había comprimido deliberadamente.
La campaña de Alibaba fue notablemente sistemática
La operación más grande, vinculada a Alibaba, generó unos estimados 151 millones de conversaciones entre mayo y julio. Eso equivale a aproximadamente 3 millones de interacciones diarias distribuidas en 3.500 cuentas. La uniformidad de los prompts fijos utilizados en todas esas cuentas llevó a Anthropic a concluir que se trataba de una campaña coordinada dirigida a cosechar datos de entrenamiento para la familia de modelos Qwen de Alibaba. Qwen ya es una de las series de modelos open-weight más capaces del mundo. Si la evaluación de Anthropic se sostiene, las mejoras recientes de rendimiento de Qwen podrían descansar en parte en el razonamiento destilado de Claude: extraído sin licencia, sin pago y sin atribución.
Ese encuadre es enormemente importante. La industria de la inteligencia artificial ha pasado años debatiendo si los modelos open-weight aceleran la innovación o erosionan los incentivos económicos para construirlos. Este incidente desplaza la pregunta de lo filosófico a lo legal. Si los modelos cerrados más avanzados pueden vaciarse a escala masiva, el argumento económico para mantener los pesos blindados se fortalece, y la postura a favor de los modelos open-weight se vuelve más difícil de defender ante quienes financian las facturas de cómputo.
El ángulo militar resulta perturbador
La campaña de Moonshot AI, detrás del chatbot Kimi, llevaba una firma diferente. Anthropic detectó solicitudes en las que se pedía a Claude analizar footage de cámaras de vigilancia para identificar comportamiento humano anormal. La redacción y la intención apuntaban claramente a origen militar chino. Durante diez días, 5.000 cuentas canalizaron aproximadamente 300.000 solicitudes contra el modelo Opus, la versión más capaz de Claude. La selección del objetivo es elocuente: Opus es la versión con mayor ventana de contexto y el mejor razonamiento. No atacas a Opus a menos que busques la máxima calidad posible de destilación.
Esta es la primera vez que una campaña de destilación se vincula explícitamente con actividades de inteligencia militar contra un modelo estadounidense de inteligencia artificial. El precedente que establece podría transformar las controles de exportación y las sanciones relacionadas con la IA en cuestión de meses.
Por qué esto cambia el debate sobre los pesos abiertos
Los defensores de los pesos abiertos han argumentado durante mucho tiempo que compartir los checkpoints de los modelos acelera la investigación, mejora la seguridad mediante escrutinio público y evita que un puñado de laboratorios bien financiados controle la frontera tecnológica. Ninguno de esos argumentos presupone que los propios pesos sean robados mediante ingeniería de prompts. Pero la línea entre “pesos abiertos” y “capacidad extraída” es más delgada de lo que la comunidad suele admitir. Si una empresa puede destilar los patrones de razonamiento de Claude sin haber visto nunca sus pesos, entonces el valor de abrir los pesos disminuye mientras aumenta el incentivo para filtrarlos o exfiltrarlos.
La implicación práctica es nítida: los modelos open-weight podrían volverse menos defendibles como postura de política, no porque sean inseguros en el sentido tradicional, sino porque ofrecen menos protección en un entorno donde la capacidad puede ser drenada simplemente mediante la interacción. Una empresa que abre los pesos de su modelo enfrenta dos vectores de exposición: el robo directo de pesos y la extracción indirecta de capacidad. El informe de Anthropic deja claro que el segundo vector ya está operativo a escala de estado-nación.
Qué sigue
Anthropic no ha liberado pruebas forenses de propiedad para las cuentas detrás de estas campañas. El vínculo con Alibaba y Moonshot AI se basa en patrones de comportamiento, señales de infraestructura compartida y uniformidad de prompts. Ambas empresas no han respondido públicamente. Las acusaciones probablemente enfrentarán desafíos legales y probatorios ante cualquier organismo regulador.
Pero la trayectoria de políticas ya es visible. El Tesoro y el Departamento de Comercio de Estados Unidos han estado avanzando hacia controles más estrictos sobre el acceso de entidades extranjeras —especialmente chinas— a modelos de IA avanzados. Este informe proporciona documentación concreta para respaldar esos esfuerzos. Es de esperar que se propongan normativas que exijan a los proveedores de nube estadounidenses y a los operadores de APIs detectar y bloquear patrones de abuso tipo destilación, así como señalar las cuentas que exhiban la extracción automatizada y de alto volumen de razonamiento observada aquí.
Toda la industria también debería prestar atención. En febrero, OpenAI reportó que DeepSeek había realizado actividad de destilación similar contra GPT. Anthropic reveló este año un ataque de un instituto de investigación chino. El patrón es consistente: los laboratorios y empresas chinas se están concentrando en la destilación como atajo hacia la capacidad de vanguardia. La respuesta de Estados Unidos no será puramente defensiva. Reconfigurará la distribución, supervisión y regulación de los modelos de inteligencia artificial a nivel global.
Para los desarrolladores que construyen sobre modelos de frontera, el mensaje es claro: tu razonamiento ahora es un activo bajo asedio. Los contratos, los términos de servicio y las salvaguardas técnicas en torno al acceso por API se endurecerán. Para la comunidad de pesos abiertos, el desafío es más agudo: demostrar que la apertura sobrevive en un entorno donde la capacidad puede extraerse sin necesidad de abrir nunca la caja.