商業觀點

中國AI不只蒸餾還轉送答案,用戶以為用Kimi、DeepSeek,後台其實在跑Claude

Max Lu 呂元鐘 ・ 2026-09-11 ・ 原載於 Facebook

不知道這篇有多少小粉紅,身在旅外心在大中國的愛國人士要心碎了💔,然後下面留言有要生氣氣了,我又要被人格辱罵了,什麼蛙蛙什麼綠蛆了,但改不了現實結果。

Anthropic 9月10日發了一份威脅情報報告,涵蓋過去8個月抓到的各種濫用Claude案例,裡面有一整節專門講「非法蒸餾」——講白了就是偷別人家模型的答案,拿去訓練自己的模型。

這節裡點名的七家公司,全部是中國一線AI大廠:阿里、月之暗面、DeepSeek、智譜、小米、商湯、MiniMax。手法各有巧妙,但目的一致:把Claude的思考能力,變成自己家模型的養分。

—-
▍阿里:規模最大的一次蒸餾攻擊

Anthropic說這是他們見過規模最大的蒸餾行動。阿里的操作者透過假帳號存取Claude,高峰時期一天抽走將近300萬筆對話,鎖定的是Opus系列模型的思考過程(chain-of-thought),把抓到的內容拿去訓練自家的Qwen 3.5、3.6、3.7。整段行動累計歸因超過1.51億筆交易,從5月一路做到7月。帳號被抓到、封鎖之後,阿里很快切換到第二批帳號繼續做,其中一部分帳號後來還被查出是在幫DeepSeek跟小米轉發流量。

—-
▍月之暗面:用戶用的其實不是Kimi

這家公司做的事情更直接——月之暗面把用戶對Kimi模型的請求,悄悄轉發給Claude處理,再把Claude的回答包裝成Kimi的答案送回去給用戶。用戶全程不知道自己聊天的對象其實是Claude。

光是一段10天的觀察期,就有將近30萬筆用戶請求被這樣轉發,絕大多數還特別導向Opus模型。月之暗面同時建了一套機制,把這些對話裡Claude的推理過程抽出來,拿去訓練自己的模型,並且用技術手段繞過Anthropic原本用來保護推理內容的加密簽章。

—-
▍DeepSeek:專挑用Claude Code的用戶下手

DeepSeek用的是幾乎一樣的套路——用戶請求被悄悄轉發給Claude,回應包裝成DeepSeek自己的答案送回去,用戶不知情。

DeepSeek還特別針對透過Claude Code、Claude Agent SDK、OpenCode這些工具使用的請求做篩選,優先轉發給Opus,代表被鎖定的多半是開發者、工程師這類會產出高品質推理內容的用戶。14天的觀察期裡,累計超過1,210萬筆交易被歸因到DeepSeek身上。

——
▍智譜:把偷來的東西洗乾淨再用

智譜(品牌名Z.ai)的做法多了一道工序——先把偷來的Claude推理過程,反過來丟回Claude去做「清洗」跟格式整理,讓這些資料更適合拿去訓練自己的GLM模型。10天內光是「清洗」這個步驟,就用掉超過77萬筆交易,17天總計歸因超過340萬筆。

智譜還在GLM 5.3發布前,做過一次更精準的攻擊——先用公開的資安漏洞資料庫,出了一批CTF(奪旗賽)題目,原本鎖定的目標是Anthropic自家防護等級最高的Fable模型,測試看看能不能蒸餾出對方的資安能力,但Fable的防護太強,攻不進去,智譜的人後來直接轉頭改打防護相對較弱的Opus 4.6,拿Opus的回答去給另一家美系頂級模型的答案打分、評分。

—-
▍小米:卡準免費試用到期的時間點下手

小米的手法是把自家MiMo模型跟用戶之間的對話、寫程式紀錄,整批回放給Claude處理,藉此產生訓練資料,這些內容並沒有真的回傳給用戶看,純粹是拿去訓練用的。20天內觀察到超過40萬筆請求,透過1,500多個代理帳號分散發送。時間點上有個細節值得注意:小米的MiMo-V2-Pro當時剛好在跑免費試用(後來還延長),大量蒸餾行動剛好卡在試用期結束的那個時間點展開——推測是先用免費試用吸引全球開發者大量使用,再把這些累積下來的互動內容拿去蒸餾。

—-
▍商湯跟MiniMax:連髒活都外包

商湯的做法比較特別——自己不直接動手偷,是跟第三方數據商買別人已經偷來的Claude對話紀錄,這些紀錄是從各種代理服務、第三方應用程式裡被攔截下來轉賣的。商湯另外還讓Claude幫自己寫蒸餾流程的程式碼。MiniMax則是自己開了一間沒有明顯關聯的殼公司,經營一個代理服務,這個服務只提供Anthropic跟OpenAI的模型存取,不提供包括MiniMax自家模型在內的任何中國模型——Anthropic的判斷是,這個殼公司存在的目的,就是要蒐集用戶跟美系前沿模型之間的對話,拿去訓練MiniMax自己的模型。

我們該怎麼看這件事呢?

七家公司、七種手法,共同點是沒有一家願意承認自己在做這件事,全部靠假帳號、代理服務、殼公司去隱藏行動的真正主體。

這說明兩件事:第一,前沿模型的推理能力現在是真金白銀的競爭資產,值得動用整套地下產業鏈去偷;第二,中國AI大廠對外宣稱的「自主研發」,跟實際訓練資料的真正來源,中間這段距離,可能比外界想像的更遠。

Anthropic在報告最後也講了因應方式——強化推理內容加密、要求可疑帳號驗證身分、鎖定代理網路整批處理而不是逐一封鎖——這場攻防顯然還沒有結束。

← 看更多 Max Lu 呂元鐘 的文章