中国AI实验室向Claude发送3500万次请求「克隆」美国模型:Anthropic如何发现这场蒸馏战争

2026年9月10日,Anthropic在其最新发布的威胁情报报告中披露了一个令整个AI行业震惊的发现:整个2026年夏季,来自中国的多家顶级AI实验室——包括阿里巴巴、Moonshot AI(月之暗面)、Zhipu AI(智谱AI)、DeepSeek和小米的AI部门——通过数千个虚假账户以及数以百万计的真实用户查询,累计向Claude发送了超过3500万次请求。这些请求的目的不是使用Claude,而是系统性地「蒸馏」Claude的能力,用于训练和改进自家的AI模型。

这一事件被《华尔街日报》称为「中国AI巨头被指控将数百万用户查询发送给美国模型」,《商业内幕》的标题更加直白:「中国AI实验室将用户请求路由给Claude至少3500万次」。就在报告发布的同一天,美国政府顾问委员会点名批评了其中6家中国AI公司。

这不是一次普通的网络安全事件。这是AI时代最根本的知识产权争议——不是偷代码,而是「偷思想」。

什么是模型蒸馏攻击,为什么比盗窃代码更危险

要理解这次事件的重要性,首先需要理解「模型蒸馏」(Model Distillation)的本质。

在传统软件世界,盗窃知识产权意味着复制源代码,这有迹可查、可以举证。但在大型语言模型的世界里,「知识产权」不只是代码——它是模型在数万亿参数中编码的「理解能力」。这种能力不能被直接复制,但可以被「蒸馏」。

蒸馏的原理是:让学生模型(你自己的模型)大量观察教师模型(被蒸馏的模型)的输出,通过模仿这些输出来习得类似的能力。简单来说,就是把老师的答案当成训练数据,让自己的学生「反复刷题」。

这正是Anthropic报告中描述的情形。根据报告,这些中国AI实验室采用了两种主要手段:

方法一:虚假账户大规模查询。使用数千个精心构造的假账户,对Claude提出高价值的专业问题——代码生成、推理任务、数学证明、科学分析——然后将Claude的回答收集起来,用作训练数据。Anthropic检测到了大量异常行为模式:账户注册时间集中、查询内容高度结构化、查询频率明显超过正常使用范围。

方法二:劫持真实用户流量。这是更阴险的方式。根据Anthropic的分析,部分中国AI产品实际上在后台默默地将用户的真实查询转发给Claude,让Claude先生成回答,再将结果输入给自家模型学习,最后再向用户展示自己模型的输出结果。用户完全不知道自己的查询已经被用于帮助竞争对手「教育」其AI。

这3500万次请求发生在2026年夏季(约6-8月),正是GPT-6 Astra等新一代超强模型发布的前夕——换句话说,中国实验室在努力追赶最新能力曲线的节点上,选择了这条「捷径」。

Anthropic如何发现:AI安全团队的反蒸馏之战

Anthropic在报告中描述了其威胁情报团队如何识别出这些攻击行为,虽然出于防御原因没有披露全部细节,但从字里行间可以拼凑出反蒸馏检测的基本思路。

首先是流量异常分析。正常用户的查询具有多样性和随机性,而蒸馏攻击的查询往往遵循特定的「探测模式」:专门测试模型在某一领域的边界能力,或者系统性地覆盖某个知识领域的所有子问题。这种结构化的探测行为在统计上明显偏离正常分布。

其次是账户行为图谱。虚假账户集群往往共享某些特征:相近的注册时间、相似的用户代理、从相同的IP段发出的请求,或者查询内容之间存在明显的语义关联性。Anthropic的系统构建了账户行为图,将异常集群与已知的恶意行为模式进行比对。

第三是内容对比分析。蒸馏攻击留下的「指纹」有时能在被攻击模型的输出中被找到。当某家中国AI公司的产品在特定任务上突然表现出与Claude高度相似的推理模式、错误类型和边界行为时,这本身就是一个有力的证据。Anthropic与外部研究人员合作,对多家中国模型进行了系统性的能力对比分析。

这项检测工作并非轻而易举。据Anthropic的威胁情报团队负责人描述,他们的团队花费了数月时间建立这套检测体系,并且「我们相信我们只看到了冰山一角」——这句话本身就令人不安。

5家实验室,6家公司,被点名的意味着什么

Anthropic报告中明确提到了5家中国AI实验室参与了蒸馏行动:阿里巴巴、Moonshot AI、Zhipu AI、DeepSeek和小米。值得注意的是,这些公司覆盖了中国AI领域最重要的几个方向:

  • 阿里巴巴:国内最大的AI基础设施提供商,旗下Qwen系列模型已在全球开源社区广泛传播
  • Moonshot AI(月之暗面):中国顶级独立AI实验室之一,Kimi系列产品在中国市场占据重要地位
  • Zhipu AI(智谱AI):清华系AI实验室,GLM系列开源模型影响力较大
  • DeepSeek:近年最受国际关注的中国AI公司,以超低成本高效模型著称
  • 小米AI:消费电子巨头进军AI,拥有庞大的设备生态和用户基础

就在Anthropic发布报告的同一天,美国国家安全顾问委员会发布了一份报告,点名了6家被认为通过蒸馏或未授权方式获取美国前沿AI模型能力的中国企业。据Forbes报道,这6家企业正面临可能的出口管制升级和合规要求。

「点名」在美国政策体系中有特定含义。这是监管行动的第一步,后续可能跟进的手段包括:将相关公司列入实体清单(禁止美国实体向其出口技术)、限制其使用美国云计算服务(AWS、Google Cloud、Azure)、要求美国AI公司在服务条款中加入更严格的反蒸馏条款,乃至推动国会立法保护AI模型的「训练数据权益」。

对中国AI公司来说,最直接的威胁是API访问权限。Anthropic已宣布加强账户验证和使用监控。如果相关公司被识别并封禁,将失去一个重要的「免费能力升级通道」。但更长远的影响可能是整个中国AI生态与国际前沿模型的访问壁垒被大幅抬高。

蒸馏攻击的历史背景:这不是第一次,也不会是最后一次

蒸馏攻击并不是新概念。早在2023年,学界就有研究发现,仅用ChatGPT的输出训练出来的小模型,在某些任务上能达到大模型70-80%的性能。这个发现本是AI研究领域的里程碑,但它也打开了潘多拉魔盒。

事实上,OpenAI早在2024年就曾因为担心蒸馏攻击,在服务条款中明确禁止「使用OpenAI模型的输出来训练竞争性AI系统」。但条款是条款,执行是另一回事——在没有硬技术手段的情况下,逃避这类限制并不困难,尤其是通过代理服务器和虚假账户。

此次Anthropic披露的案例之所以格外值得关注,原因在于规模和系统性。3500万次请求不是偶发的个人行为,而是有组织、有预谋的企业级行动。涉及5家独立公司,说明这已经成为中国AI行业在某种程度上被默许甚至鼓励的「行业实践」。

这在全球AI产业层面引发了一个深层问题:当AI模型的「知识产权」无法被传统手段保护时,领先实验室能依靠什么维持竞争优势?

有几种可能的答案,但没有一个令人满意:

  1. 不断加速创新:如果蒸馏总是落后于最新版本,那么保持足够快的创新速度就能维持领先窗口。但这加剧了AI军备竞赛。
  2. 技术反制:在模型输出中嵌入水印、在训练数据中植入「蜜罐」(能识别出蒸馏训练特征的特殊数据)。Anthropic、OpenAI均在探索这一方向。
  3. 法律手段:推动国际AI知识产权保护框架。但在中美博弈的背景下,这几乎不可能在短期内实现。
  4. 硬件出口管制:从上游切断中国获得足够算力来训练竞争性模型的能力。这正是美国商务部芯片出口管制政策的逻辑。

第三层洞察:「AI能力扩散」是比核武器扩散更难控制的问题

核武器的危险在于其物理性。铀浓缩需要离心机、稳定电力和大量人力——这些需求制造了可被监控的「行动足迹」。国际原子能机构可以派核查人员,卫星图像可以发现设施,出口管制可以切断原料来源。

AI能力的扩散则完全不同。你不需要任何物理设施就能完成蒸馏。一台消费级GPU、稳定的互联网连接、一些工程能力——就能将一个顶级模型的「灵魂」迁移到另一个载体中。更关键的是,这个过程几乎不留任何可被独立核查的物理痕迹。

Anthropic之所以能发现这次蒸馏行动,是因为攻击者留下了数字指纹——异常的API调用模式。但这些指纹本身也是可以被反制的:更分散、更慢速、更接近自然使用模式的攻击会更难被发现。

这次被发现的3500万次请求,也许只是冰山一角。那些设计更精心、规模更小、更难被统计模型识别的蒸馏行动,可能从未进入Anthropic的视野。

从这个角度看,美国政府的「点名制裁」策略固然重要,但它本质上是事后的外交工具,而非真正有效的技术防御。真正能阻止AI能力扩散的,只有两种可能:要么AI前沿实验室的技术护城河足够高,以至于蒸馏攻击的效果不足以威胁竞争优势;要么整个国际社会达成某种「AI不扩散条约」——而后者在当前的地缘政治环境下,比登月还难。

现实的教训是:在AI时代,「知识」本身已成为最难以保护的战略资产。

美国政府当前的反制力度:据Forbes报道,被点名的6家中国AI企业中,至少3家已经被通知其访问美国云计算基础设施(AWS、Google Cloud、Azure)的条款将被重新审查。美国商务部和司法部正在评估是否需要将蒸馏攻击纳入《计算机欺诈和滥用法》(CFAA)的执法范围。这些动作比外交声明更实质,因为云访问限制将直接切断这些中国AI公司获取算力和API服务的渠道。

对中国AI生态的影响:「技术捷径」的短期红利与长期风险

从中国AI实验室的视角来看,蒸馏攻击在短期内具有明显的理性逻辑。

GPT-6 Astra的发布让美中AI能力差距再次扩大。在算力受限(英伟达高端GPU出口管制持续收紧)、顶级人才竞争激烈、训练成本极高的环境下,「直接向最强模型学习」是最快缩小差距的路径。从成本收益角度看:3500万次API调用,以Claude的平均定价计算,大约花费数百万美元。但如果这些数据能将自家模型的某项能力提升10-20%,对融资阶段的AI初创公司来说,这是相当划算的「研发投资」。

但这种逻辑忽略了几个重大风险:

技术风险:蒸馏获得的是「当前最强模型」的能力快照,而不是「构建更强模型」的方法论。阿里的Qwen或许能通过蒸馏在某些基准测试上追上Claude,但当Anthropic发布更新版本时,这种优势立刻消失。蒸馏是追赶工具,不是超越工具。

信誉风险:被点名制裁对这些公司的国际扩张战略影响深远。阿里巴巴的Qwen系列模型正在积极争取海外市场;Moonshot的Kimi也在试图进入英语世界。「被美国政府点名参与模型盗窃」的标签,将在未来的企业客户合同谈判和监管审批中成为负担。

法律风险:美国正在讨论将未经授权的模型蒸馏纳入《计算机欺诈和滥用法》(CFAA)的适用范围。如果相关立法通过,这些公司在美国市场的法律风险将急剧上升。

生态风险:最深层的代价是对整个开源AI生态的破坏。当前中国AI能在HuggingFace上发布开源模型、与国际社区交流,部分是建立在一种脆弱的「技术共产主义」信任基础上。蒸馏攻击的曝光正在侵蚀这种信任,可能推动美国立法者要求美国AI平台对中国用户设置更严格的访问限制。

结语:规则被打破之后,新规则在哪里

Anthropic在报告的结尾写道:「我们相信透明度是建立AI信任的基础。」这句话听起来像是外交辞令,但在这个语境下有其深刻含义——披露这些攻击,本身就是一种外交行动,是在为即将到来的政策讨论创造共识。

随着GPT-6 Astra、Claude Fable 5、Gemini 3.8等超级模型相继发布,前沿AI能力的经济价值已达到历史最高水平。这种价值必然会吸引各种形式的「掠夺」——国家行为者、商业竞争者,甚至个人研究者。

这次Anthropic发现的3500万次蒸馏攻击,不是AI知识产权战争的终点,而是起点。

接下来的问题不是「是否会有更多蒸馏攻击」(答案显然是肯定的),而是:当规则被打破之后,谁来制定新规则?这些新规则能被执行吗?

在得到令人满意的答案之前,AI前沿实验室们要面对的现实是:他们花费数十亿美元训练出来的每一次能力突破,都在同时成为竞争对手的「免费教材」。

历史上每一次重大技术扩散——从核武器到半导体——都经历了「领先→泄漏→竞争平衡」的轨迹。AI能力扩散的速度,可能比所有历史先例都要快得多。3500万次请求,不过是这场「知识全球化」进程中一个清晰可见的数据点。


参考资料:

  1. Anthropic威胁情报报告(2026年9月): https://www.anthropic.com/threat-intelligence-report-september-2026
  2. WSJ: “Chinese AI Giants Accused of Sending Millions of User Queries to U.S. Models”: https://www.wsj.com/tech/ai/chinese-ai-giants-accused-of-sending-millions-of-user-queries-to-u-s-models-768c9d26
  3. BusinessInsider: “China’s star AI labs routed user requests to Claude at least 35 million times”: https://www.businessinsider.com/china-ai-labs-millions-distillation-attacks-anthropic-claude-2026-9
  4. Forbes: “U.S. Names 6 Chinese AI Firms For Distilling America’s Top AI Models”: https://www.forbes.com/sites/jonmarkman/2026/09/10/us-names-six-chinese-ai-firms-for-distilling-americas-top-ai-models/
  5. MSN/Reuters: “Chinese AI labs secretly used millions of Claude exchanges to train their models”: https://www.msn.com/en-us/money/markets/chinese-ai-labs-secretly-used-millions-of-claude-exchanges-to-train-their-models-anthropic-says/ar-AA2bYO5g