怎麼會這麼有趣。
中國AI公司一年抄了1600萬次,OpenAI跟Anthropic這波新模型順便堵了抄襲的路
不知道有多少人知道中國「蒸餾」美國AI公司的模型的事。
Anthropic 今年 2 月底公開了一份報告,把中國幾家 AI 公司抄它們模型的規模攤開來講:DeepSeek、月之暗面(Moonshot AI)、MiniMax,用大約兩萬四千個假帳號,對 Claude 發動工業規模的蒸餾攻擊,總交互次數超過一千六百萬次。單一個代理網路,最多同時掛著兩萬個假帳號在跑。
拆開看每家公司做的事:MiniMax 一千三百萬次交互,量體最大;月之暗面三百四十萬次;DeepSeek 十五萬次,但鎖定的是最值錢的東西——推理能力跟審查安全替代方案。同一時間,OpenAI 也向美國眾議院提交公開信,講自己觀察到 DeepSeek 持續嘗試蒸餾前沿模型;Google 的威脅情報小組同期也揭露 Gemini 遭遇十萬次提示攻擊。
解釋一下蒸餾抄的是什麼
這種攻擊的做法很直白:不斷去問模型問題,特別設計成能引導它把推理過程一步一步講出來,再把這些「推理過程加答案」的紀錄,拿去訓練自己的模型——等於花很少的錢,直接站在別人已經燒了幾億美元訓練出來的成果上,省掉自己從頭摸索推理能力的過程。
Anthropic 自己講得很坦白:「沒有公司能獨自解決這個問題」,呼籲整個產業協調應對。它們現在做的事,是部署行為指紋識別、跟雲端供應商共享技術指標、加強帳號驗證、開發模型層級的防護。
還有一個更技術性的漏洞,8月已經補上去
另一組研究揭露了一個更細節的問題:OpenAI、Anthropic、Google 三家的推理過程都用加密物件包起來,方便跨多次 API 呼叫傳遞,但這些加密區塊本身可以被重複使用、跨會話、跨用戶、跨模型調用。研究者發現,可以拿一個便宜的小模型(用 Claude Haiku 4.5 解 Claude 的、用 GPT-5.6 Luna 解 GPT 的)當「模糊解碼器」,把加密過的推理內容還原出來。
他們實際分析了 6,708 個公開的代理軌跡,解碼出 31.5 萬個思維區塊,從裡面找到 704 個外洩的機密,包含 62 組 API 金鑰、33 組密碼。這個漏洞在今年 8 月之後已經無法重現,代表已經被修補。
這波新模型,把路直接堵死
上面這些都還是「攻擊」跟「補洞」的層次。真正的轉折,是這波新模型從架構層面把這條路直接堵住了。
OpenAI 的 GPT-6 Astra,用了一套全新的「recurrent depth」推理技術,OpenAI 自己證實,這代模型的思維鏈可監控性,比上一代 GPT-5.6 Sol 大幅下降——模型本身變得更能自主控制自己要不要把思考過程講出來。Anthropic 這邊的做法不一樣,但殊途同歸:Claude 的 API 現在回傳的是「摘要式思考」,也就是經過另一個模型處理過的濃縮版本,不是原始的推理過程,官方講的理由,除了降低延遲,也包括防止蒸餾。
一邊是模型架構本身讓思維鏈變得難以取出,一邊是 API 設計直接不回傳原始版本——兩家在同一個時間點,各自用不同的手法,把同一個弱點堵起來。
我怎麼看這件事跟大家分享
中國 AI 公司過去一年靠的蒸餾方法,本質上是把最頂尖模型的推理過程,當成免費的教材來抄——這是一條檯面上最好走、成本最低的路,不需要駭進誰的伺服器,就是正常呼叫 API、正常提問,只是問題設計得特別會誘導模型講出推理細節。
現在這條最好走的路被堵住了:新模型架構讓推理過程本身變得難以完整取出,API 也不再回傳原始版本。這不代表蒸餾這件事從此消失——手法只會變得更迂迴、更貴,例如去找還沒補洞的舊模型、或是換一種引導方式繼續套。但那個「隨便問一問就能大量收割推理資料」的階段,確定已經過去了。對還想靠蒸餾追上來的公司,接下來要付出的代價,會比過去一年高上一整個量級。