business 8 分钟阅读

Anthropic 指控中国窃取 Claude「大脑」

Anthropic 指控中国企业阿里巴巴和月之暗面针对 Claude 开展了大规模蒸馏攻击,通过数亿次伪装查询将其推理能力抽取殆尽。这一披露令人警醒:若闭源模型都可被掏空,开源权重模型或更加脆弱。

  • AI投资
  • Anthropic
  • LLMC
  • UAT-10147
  • Moonshot AI
  • AI 安全
  • 开源权重模型

失窃的不是代码,而是思考方式

Anthropic 最新的威胁情报报告读起来并不像一次常规的安全披露。它更像是一场针对比专有权重更宝贵之物的入侵:那些让 Claude 与众不同的精炼思维模式。该公司确认了五起与中国组织相关的大规模蒸馏活动,涉及约 2 亿次 Claude 对话。名单上的两个名字——阿里巴巴和 Moonshot AI——表明这并非业余研究者的手笔。这是工业级的知识提取行动。

蒸馏攻击的运作方式是向强大的模型喂食精心设计的提示,诱使模型暴露其内部推理过程。Anthropic 已经限制了用户可见的内容:Claude 并不会展示原始的思维链标记,而是仅呈现一段总结性的思维过程。攻击者则通过伪装请求绕过了这道护栏。一个已被确认的提示要求 Claude 将之前的思维记忆翻译成自然准确的日语片假名。其目的并非翻译,而是要诱导 Claude 输出 Anthropic 刻意压缩的那些推理痕迹。

阿里巴巴的行动堪称系统精密

规模最大的一起行动与阿里巴巴有关,在五月至七月间产生了约 1.51 亿次对话。相当于 3,500 个账户每天进行约 300 万次交互。由于这些账户使用的固定提示高度一致,Anthropic 得出结论:这是一次单一协调行动,旨在为阿里巴巴的 Qwen 模型系列 Harvest(获取)训练数据。Qwen 已经是全球最强大的开源权重模型系列之一。若 Anthropic 的评估成立,Qwen 近期性能的提升可能部分源于蒸馏自 Claude 的推理能力——未经授权使用、未支付费用、也未署名。

这种定性至关重要。AI 行业多年来一直在争论:开源权重模型是加速了创新,还是侵蚀了构建它们的经济动力。此次事件将问题从哲学层面推向了法律层面。如果最先进的闭源模型能被规模化掏空,那么将权重锁定的经济理由就变得更加有力,而向任何承担算力成本的人论证开源权重的合理性则愈发困难。

军事色彩令人不安

Moonshot AI 的行动——背后是 Kimi 聊天机器人——呈现出不同的特征。Anthropic 发现了要求 Claude 分析 CCTV 监控画面中异常人类行为的请求。其措辞和意图指向了中国军事背景。在十天内,5,000 个账户向 Claude 最强大的 Opus 模型发起了约 30 万次请求。目标选择意味深长:Opus 拥有最长的上下文窗口和最强的推理能力。你不会去攻击 Opus,除非你想要最高质量的蒸馏产物。

这是蒸馏活动首次被明确关联到针对美国 AI 模型的军事情报行动。它确立的先例可能在数月内重塑出口管制和 AI 相关制裁。

为何这会改变开源权重的辩论

开源权重倡导者长期以来主张:共享模型检查点能加速研究、通过审查改善安全性,并防止少数资金充裕的实验室掌控前沿技术。但这些论点从未假设权重本身会通过提示工程被盗取。然而,“开源权重”与“提取能力”之间的界限,比社区愿意承认的更为薄弱。如果一家公司能够在从未见过 Claude 权重的情况下蒸馏其推理模式,那么开源权重的价值就会贬值,而泄露或外流权重的动机则会增强。

实际影响一目了然:开源权重模型作为政策立场的辩护力可能下降,并非因为它们在传统意义上不安全,而是因为在能力仅凭交互即可被抽提的环境中,它们提供的保护价值更少。一家开源权重模型的公司面临两种暴露途径:直接窃取权重和间接提取能力。Anthropic 的报告明确指出,第二种途径现已达到国家行为体规模。

接下来会怎样

Anthropic 尚未公布这些行动背后账户的所有权法医证据。与阿里巴巴和 Moonshot AI 的关联是基于行为模式、共享的基础设施信号以及提示的一致性。两家公司均未公开回应。这些指控在提交任何监管机构之前,很可能面临法律和证据上的挑战。

但政策走向已清晰可见。美国财政部和商务部一直在推动加强对先进 AI 模型由外国实体访问的限制,尤其是中国实体。这份报告为相关努力提供了具体的文件支撑。预计将出台新规,要求美国云提供商和 API 运营商检测并阻断类似蒸馏的滥用模式,并对表现出诸如自动化、大规模推理提取行为的账户进行标记。

整个行业也应引起注意。OpenAI 在今年二月报告称,DeepSeek 曾对 GPT 进行过类似的蒸馏活动。Anthropic 今年早些时候也披露了一起中国研究机构的攻击。模式是一致的:中国的实验室和公司正将蒸馏作为通往前沿能力的捷径。美国的回应不会仅限于防御,它将重塑 AI 模型在全球的分布、监控和监管方式。

对于在前沿模型之上构建应用开发者而言,信息很明确:你的推理能力如今已成为受围攻的资产。合同、服务条款以及围绕 API 访问的技术 safeguards 将日趋严格。对于开源权重社区而言,挑战更为尖锐:证明在能力无需打开黑盒即可被提取的环境中,开放性依然能够存续。