Anthropic公開點名7家中國大模型「非法蒸餾」

Anthropic在9月發佈的威脅情報報告中稱,自2026年2月以來公司發現並阻斷了7家中國AI實驗室針對Claude Opus系列的未經授權蒸餾活動

Anthropic稱2026年5月至7月,與千問相關的活動超過1.51億次互動,峰值接近每日300萬次,涉及3500多個虛假帳號,主要針對Opus 4.6和4.7的推理與程式設計能力。

月之暗面同期涉及超過2300萬次互動,DeepSeek在7月14天內超過1210萬次,智譜在6月至7月的17天內超過340萬次,小米在3月至4月的20天內超過40萬次。商湯和MiniMax則被指通過第三方語料交易或代理網路獲得美國模型輸出。

  • 阿里千問:被指開展史上最大規模思維鏈CoT蒸餾,5-7 月達 1.51 億次互動,峰值日請求 300 萬次,用 3500+ 虛假帳號抽取 Opus 4.6/4.7 推理鏈,用於訓練 Qwen 3.5/3.6/3.7
  • 月之暗面Kimi:被指在後台偷換後端,把使用者請求靜默轉發給 Claude Opus,再把結果還給使用者。因資料截留,導致中國某地涉軍 / 涉密單位監控畫面、重大國企系統內部程式碼與生產金鑰外洩至 Anthropic
  • DeepSeek:同樣被指使用跨會話重放破解思維簽名,專門定向攔截使用 Claude Code / SDK 等工具的開發者流量轉給 Claude。外洩封包含某科技公司旗艦 AI 架構、俄國防部關聯資料庫憑據及地方公安維穩程式碼。
  • 智譜:試圖蒸餾頂尖模型 Fable 網路攻防能力未果後,轉用 Opus 4.6 評估打分其他被攻破的美國模型
  • 小米被指在公測期利用海外開發者會話重放給 Claude 洗資料;
  • 商湯採購黑產互動語料;
  • MiniMax被指通過空殼代理中繼專賣美系模型以收割訓練語料。

以下指控主要來自Anthropic單方調查,尚不是司法裁決或獨立審計結論。

01. 爭議核心不是“蒸餾”而是如何獲得訓練資料

模型蒸餾本身是一項常規技術:能力更強的“教師模型”生成答案,再由規模更小的“學生模型”學習其輸出,以較低訓練和推理成本複製部分能力。模型公司也會在自有模型間使用蒸餾,不能將其一概等同於違法。

AI模型蒸餾原理示意圖。教師模型規模更大能力更強,對外輸入的海量提示詞生成海量響應,這些問答資料被整理為訓練集,用於訓練規模更小的學生模型使其模仿教師模型表現。該技術本身合法常見,但可能被用於未經授權提取競爭對手模型能力。資料來源:Anthropic威脅情報報告,2026年9月。

Anthropic所劃出的邊界,是未經授權、工業化且具有隱蔽性的能力提取。按照報告描述,相關操作包括使用虛假身份、代理伺服器或被盜API金鑰建立帳號,批次提取Claude推理軌跡,再轉換為微調和強化學習資料。

部分團隊還被指利用跨會話重放,將原本受到保護的“思維簽名”重新還原為完整推理鏈。

Anthropic披露的虛假交友App三方運作模式圖。該網路編號GTG1501,營運超過20款App,約75%消息由Claude驅動的虛擬人設自動生成且從不暴露AI身份,約25%由經身份核實的真人眾包工作者傳送以增加真實感,使用者按條計費付費聊天,人機比例被硬編碼為3比1。資料來源:Anthropic威脅情報報告,2026年9月。

“非法蒸餾”首先是Anthropic依據服務條款和內部安全標準作出的定性,並非一個在全球司法體系中已有統一邊界的法律概念。

模型蒸餾攻擊流程示意圖。攻擊者首先批次製造虛假身份註冊帳號偽裝成普通使用者,再通過自動化指令碼每日發起數百萬次請求專門套取前沿模型的推理能力,隨後清洗整理獲取的問答資料,最終用於訓練學生模型模仿目標模型響應。Anthropic稱阿里巴巴等多家機構曾採用類似手法蒸餾Claude。資料來源:Anthropic威脅情報報告,2026年9月。

最終是否違法,仍要依據帳號、合同、商業秘密及資料規則分別判斷。但如果虛假帳號、盜用金鑰或隱瞞真實服務提供者等指控成立,爭議就已超出正常技術學習範疇。

02. 使用者資料被靜默轉發比模型能力被覆制更嚴重

報告最值得警惕的部分,不是競爭對手是否複製了Claude的推理能力,而是部分真實使用者請求可能在不知情的情況下被轉發給第三方模型。

Anthropic稱,月之暗面曾把使用者以為交給Kimi處理的請求靜默路由至Claude;一個10天樣本涉及近30萬次請求和5380個虛假帳號。這些請求包含來自數百個攝影機的監控資料、國企內部程式碼以及仍可使用的訪問憑據。

DeepSeek則被指篩選使用Claude Code、Claude Agent SDK或OpenCode等工具的開發者流量,將部分請求轉交Claude;

相關內容據稱涉及企業AI項目檔案、俄羅斯政府機構資料庫憑據及地方公安系統程式碼。這裡的“外洩”是指資料被傳送至使用者未明確選擇的第三方服務,並不等於相關資料已經公開傳播。

9月10日DeepSeek正式發佈V4.1 Flash模型。該模型作為新架構下的輕量化前沿代表,主打原生多模態視覺理解能力與更低的推理延遲。

DeepSeekV4.1Flash與主要競品基準測試成績對比表。該模型GPQADiamond得分90.9,Codeforces評分達3471,多數程式設計及工具呼叫類基準測試成績優於自身V4Pro及V4Flash歷史版本,部分指標仍低於ClaudeOpus5及GPT5.6Sol等海外旗艦模型。資料來源:DeepSeek官方技術報告。

在最新的DeepSeek V4.1-Flash官方發佈和技術白皮書中,HBM(視訊記憶體)佔用:降低至原有的 1/4,SD 持久化記憶體佔用:降低至原有的 1/8,計算晶片與啟動參數:輸入僅需 8B 參數,輸出僅需 16B 參數

DeepSeekV4.1Flash性能及視訊記憶體佔用最佳化圖。左圖顯示該模型在TerminalBench3.0、DeepSWEv1.1、CyberGym及AutomationBench等智能體類基準測試中表現優於同代競品。右圖顯示其單token全域KV快取佔用較V4Flash縮小約3.9倍,較2023年發佈的DeepSeekV1縮小約437倍,視訊記憶體效率大幅提升。資料來源:DeepSeek官方技術報告。

如果這些指控得到證實,影響將遠超模型智慧財產權。企業向AI助手提交程式碼、配置和生產金鑰,前提是資料邊界清晰。

如果實際呼叫的模型和資料落點與使用者認知不一致,企業就難以判斷資訊流向並完成合規審計。對於準備上市或進入海外市場的中國AI公司,這類資料治理風險可能直接影響客戶採購、雲平台合作和監管審查。

03. 模型護城河開始從參數競爭轉向“可信推理供應鏈”

這份報告顯示,前沿模型最有價值的資產已不只是權重,而是推理軌跡、工具呼叫、程式碼能力和高品質互動資料。蒸餾能縮短追趕時間,卻不會讓算力需求消失:

教師模型仍需完成海量推理,學生模型還要進行資料清洗、微調、強化學習和評測。成本只是從大規模預訓練,部分轉移到API呼叫與後訓練階段。

敏感資料經第三方模型路由器流入中國實驗室編碼助手的示例。示例顯示某醫藥企業員工提交含2026至2028年多地建廠資本開支具體金額的提示詞,另一示例顯示開發者提交的Telegram機器人令牌及Feishu金鑰等訪問憑證均被完整傳送至該編碼助手,憑證及金額已做打碼處理。資料來源:Anthropic威脅情報報告,2026年9月。

對中國模型公司而言,技術信譽將與資料來源和隱私治理繫結。性能榜單可以迅速刷新,但一旦客戶懷疑請求被轉發或訓練資料來源不透明,商業信任的修復要慢得多。

不能忽略這場爭議的政策色彩。中方此前針對美國類似指控表示,蒸餾是行業通行的中性技術,反對把正常競爭安全化;Anthropic則強調,問題在於欺詐帳號、繞過限制和未經同意處理使用者資料。

當演算法的演進從單純的算力堆疊轉向對高品質推理鏈與真實場景資料的依賴,資料來源的合規性與治理能力,正悄然成為各大模型廠商最核心的隱性壁壘。

面對尚未成型的全球監管規則與日趨複雜的地緣政治環境,技術發展究竟應當繼續秉持“結果導向”的野蠻生長,還是回歸以隱私與合規為基石的穩健路徑?

這不僅是7家被點名實驗室需要面對的考題,更是整個行業在邁向通用人工智慧AGI道路上必須共同解答的底層命題。 (矽谷宇宙)