想象一个场景:你打开Kimi App,输入了一条关于你公司新项目的问题,界面返回了流畅的中文回答,你满意地关掉了对话框。

你以为这是Kimi在回答你。

但实际上,你的问题——连带你的账号信息、IP地址,也许还有你对话历史的上下文——被Moonshot(Kimi的母公司)的服务器打包成一个API请求,秘密发送到了美国公司Anthropic的服务器上,由Claude生成答案,再原路返回。

你以为自己在用中国AI,但你的数据在那一刻已经进入了美国公司的系统。

这不是推测。这是Anthropic在9月10日发布的154页威胁情报报告中记录的事实。


路由,不是蒸馏

大多数媒体报道把这件事和「蒸馏攻击」混为一谈,但它们在技术上是完全不同的,在法律和政治含义上的差距更大。

蒸馏攻击是这样的:中国AI公司用Claude生成大量问答对,把这些问答对作为训练数据,用来训练自己的模型。目的是「提取」Claude的推理能力,转移到自己的模型里。这个过程里,真实用户的数据不一定被涉及——可以用人工设计的问题,也可以用过期的历史对话。这是一种技术上的「知识转移」,涉及的核心是IP权和竞争公平性。

路由劫持是这样的:Moonshot的产品前端正常运行,用户以为自己在使用Kimi。但Moonshot的后端没有用自己的模型处理请求——它把你的真实请求直接转给了Claude,把Claude的答案当作自己的答案呈现给你。这个过程里,你作为用户的真实数据进入了一个你不知道、没有授权的第三方系统

简单说:蒸馏偷的是Claude的能力;路由劫持偷的是你的数据。

Anthropic在报告中说,在一个10天的窗口内,Moonshot通过5380个欺诈账户,向Claude转发了30万次真实用户请求。这些账户大多被注册成新加坡和日本的地址,试图规避Anthropic的地理封锁——因为Claude在中国大陆不对公众开放。


中国人民解放军用户的数据出现在美国服务器上

这是整个事件里最让地缘政治分析师感兴趣的一行字,被大多数报道一笔带过了。

Anthropic在报告中说,通过这些被路由的请求,他们能够看到Moonshot中国用户的实际数据,其中包括「一位可能隶属于中国人民解放军(People’s Liberation Army)的用户」。

Anthropic并没有详细说明这位用户问了什么,也没有说Moonshot是否知道自己服务了军方用户。但这一行的含义是明确的:

一个中国军事相关用户的对话内容,在他或她毫不知情的情况下,经过了美国AI公司Anthropic的服务器。Anthropic看到了这些内容。

现在把这个场景反过来想:如果有报道说,一位美国军方人员使用某款AI助手时,该助手的后端实际上是在中国服务器上运行,那会是一个什么级别的安全事件?

这是完全对称的情境,只是方向相反。


Moonshot为什么要这样做

理解这件事需要理解中国AI行业在2026年的处境。

Moonshot的Kimi模型在2026年是中国用户访问量最大的AI应用之一。诺迦证券(Nomura Securities)的数据显示,Moonshot的年化经常性收入(ARR)预计在2026年底达到10亿美元,相比2026年中翻倍。它的K3模型在7月发布后全球用量激增。

但这背后有一个现实:在最前沿的能力上,中国顶级AI公司和美国前沿实验室之间仍然有差距。当用户期望与Claude持平的体验时,自主研发追赶需要时间。路由是一个「过渡方案」——在自己的模型还不够好的情况下,先用最好的模型维持用户体验,同时把这些交互数据用于训练自己的模型,两全其美。

从商业逻辑上说,这是一个理性的选择。从法律和伦理上说,它同时触犯了至少三条规则:

第一,违反Anthropic的使用条款。用Claude的输出来训练竞争模型,以及批量路由请求进行商业使用,都明确禁止在Anthropic的服务协议中。

第二,欺骗用户。Kimi的用户在使用产品时合理地认为自己的数据留在Kimi的系统里。Moonshot没有在任何隐私政策或服务协议中告知用户「你的请求可能被转发到第三方AI」。

第三,潜在的数据保护违规。中国的《个人信息保护法》(PIPL)要求数据跨境传输需要用户授权。把中国用户的数据发送到美国服务器,在没有明确告知和授权的情况下,可能违反PIPL。讽刺的是,美国的数据保护支持者一直要求中国公司遵守的东西,恰好被这家中国公司在操作对美国公司时一并违反了。


TikTok教训的镜像反转

这件事有一个历史回响,值得认真比较。

2020年至今,美国政府和国会对TikTok的核心指控之一是:美国用户的数据可能被中国ByteDance公司的服务器访问到,进而可能被中国政府获取。这是「数据主权」论述在美国政治中的经典用例:我的国家的公民,在使用外国公司的产品时,他们的数据不应该流入外国政府可能访问的服务器。

现在反过来:中国用户在使用中国公司(Moonshot)的产品时,他们的数据实际上进入了美国公司(Anthropic)的服务器。这是完全对称的情境。

不同之处在于:Anthropic是私营公司,没有被指控把用户数据共享给美国政府。但Anthropic是受美国法律管辖的实体,美国国家安全相关法律赋予政府机构在某些情况下索取数据的权力。

这不意味着Anthropic一定向任何机构提供了数据。但从「数据主权」的纯逻辑来说,中国用户(包括那位「可能的PLA用户」)的对话内容进入了一个美国法律管辖实体的服务器,是一个真实发生的事情。

北京对此的回应也在这个框架内展开。在NSA/CISA/FBI联合点名6家中国公司之后,中国外交部发表声明,称这些指控是「借助AI安全之名打压中国AI产业的政治操弄」,并威胁「相应的反制措施」。

声明是外交辞令。但Moonshot路由事件的曝光,让北京处于一个尴尬的位置:你们指责美国公司数据安全风险,结果你们的公司反而在向美国服务器传送用户数据。


阿里巴巴的蒸馏攻击:规模更大,但性质不同

Anthropic的报告点名了三家公司:Moonshot、DeepSeek,以及阿里巴巴。

对于阿里巴巴的描述,报告用的是「蒸馏」而非「路由」:阿里巴巴的Qwen团队通过代理服务和欺诈账户,系统性地向Claude发送问题,收集问答对作为训练数据。峰值达到每天接近300万次交换

这个数字的规模令人震惊。300万次/天意味着什么?大约是每分钟2000次,每秒33次。这不是几个研究员在小规模测试,这是一个有组织、有目的的工业级数据提取行动。

但阿里巴巴的蒸馏攻击和Moonshot的路由劫持在本质上是不同的:

  • 蒸馏攻击的受害者是Claude/Anthropic(知识产权被盗取),普通用户不直接受害
  • 路由劫持的受害者是Kimi/Moonshot的用户(他们的数据被转移到一个不知情的第三方)

这是为什么Moonshot的行为在某种程度上比阿里巴巴更严重——不是规模更大,而是直接伤害了信任使用其产品的用户。

DeepSeek同样被点名通过代理账户提取Claude的推理链(Chain-of-Thought)能力,用于V4.1等模型的训练,但Anthropic在这次报告中没有说DeepSeek有路由行为。


AI供应链的「下游暴露」:你不知道的事情

路由问题的深层含义,比很多人意识到的要更复杂。

当Moonshot把请求发给Claude时,Claude不只是看到了这个请求——它看到的是这个请求的完整上下文。典型的API调用里,会包含:用户ID(或加密后的标识符)、历史对话上下文(如果有多轮)、用户的系统级指令(system prompt),以及当前这条消息本身。

Anthropic有足够的技术能力从这些数据里推断出相当多的信息:这些请求来自什么类型的用户、常见使用场景、哪些问题在中国用户中最频繁出现……

这不是说Anthropic一定利用了这些数据来做别的事——它的商业模式不依赖数据分析,它的合规动机是不使用这类数据的。但从法律角度说,这些数据进入了Anthropic的服务器,受美国法律管辖。

现在考虑这样一个「供应链暴露」的问题:

如果你的公司有员工在用Kimi做工作相关的任务——比如撰写内部报告草稿、分析竞争对手信息——而Kimi的后端在那段时间通过路由把这些请求发给了Claude,那意味着你公司的敏感业务信息在你们不知情的情况下,经过了一个美国公司的服务器。

这不是假想场景。Anthropic的报告覆盖的是2025年12月到2026年8月,这段时间是大量企业开始使用AI助手进行工作流程的时期。多少企业在这段时间用过Kimi?我们不知道。有多少敏感工作内容在这段时间经过了Claude的服务器?我们同样不知道。

这才是路由攻击比蒸馏攻击更值得企业安全团队关注的原因:蒸馏攻击的受害者是Anthropic(IP被盗),路由攻击的受害者包括了所有Moonshot的真实用户——包括那些毫不知情地向这个系统托付了工作内容的企业用户。


Anthropic的报告为什么现在发布

时机值得注意。

Anthropic的154页威胁情报报告在9月10日(星期四)发布,同日NSA/CISA/FBI发布了关于6家中国AI公司的联合公告。这是否是协调行动?Anthropic没有公开说,但从内容来看,Anthropic报告中的蒸馏/路由案例和NSA公告中的「工业级蒸馏攻击」描述相互印证——这不像是完全独立的两个机构偶然同天发布。

Anthropic在报告前言中说:「We’re publishing this work because we believe we have a responsibility to disclose malicious misuse of our services.」这句话是真的,但披露的时机也是有选择的。

在AI安全叙事正在升温、Dario Amodei即将发布「定速」框架的同一天,Anthropic发布了一份证明「外国势力确实在滥用Claude进行最危险活动」的完整报告。这份报告为Amodei的减速论述提供了具体的证据基础——不是假想的危险,而是已经发生的威胁。

这不是批评,而是观察:公司的信息披露时机是有意义的信号。


对用户意味着什么

如果你是一个在中国使用AI产品的用户,这件事揭示了一个你可能从未考虑过的问题:你使用的AI产品,其后端是否真的是这家公司自己的模型?

这个问题在2026年之前几乎没有人问过,因为没有人认为AI公司会这样做——毕竟,这么做的法律风险和声誉风险都很大。Moonshot的案例证明,当商业压力足够大、技术差距足够明显时,这种选择确实会发生。

更广泛地说,「AI供应链透明度」将会成为接下来几年一个重要的监管议题:

  • 当你使用一个AI产品,你有权知道它的基础模型是什么
  • 如果一个产品使用了第三方模型,用户应该被告知
  • 数据路由的边界应该在哪里

这些问题目前在大多数司法管辖区都没有明确的法律要求。TikTok-GDPR、PIPL等数据保护法规聚焦的是「数据存储和访问」,还没有发展到「AI推理时的数据路由」这个颗粒度。

Moonshot事件可能是推动这类法规的一个触发点——不是因为没有类似事件,而是因为这是第一次有一家顶级AI公司用154页的篇幅,以白纸黑字的形式公开记录了下来。


中国的回应选项

北京面临的局面是微妙的。

一方面,它可以指责Anthropic的报告是政治操弄,要求相关指控被撤回。这是外交辞令的标准操作,它已经这样做了。

另一方面,Moonshot把中国用户数据路由给美国公司,恰好是中国监管框架应该防止的事情——PIPL的一个核心目标就是让中国用户的数据留在中国管辖内。如果北京要对Moonshot的行为表示容忍,它等于默认了「向美国服务器传输中国用户数据」是可以接受的,这与它在TikTok问题上的立场完全矛盾。

如果北京要严肃追究,它需要对Moonshot这家在中国AI行业声誉很好、ARR冲10亿美元的公司采取行动——这也有内部政治成本。

最可能的结果是:北京在外交层面继续否认指控的合理性,同时在内部要求相关公司「整改」,但不进行公开处理。Moonshot已经删除了相关路由行为(Anthropic说它在被发现后已经关闭了相关账户),这给了各方一个不必公开摊牌的台阶。


这件事的底线

在所有的地缘政治分析和法律讨论之外,有一个最简单的事实:

一家公司告诉用户自己在用A服务,但实际上在用B服务,并且用B服务的输出来假装是A服务的能力。

在任何行业里,这都构成欺骗消费者。AI行业不应该有例外。

Moonshot和DeepSeek是中国AI行业优秀的公司,它们的研究团队做出了真正重要的工作。但这件事揭示的是一个行业范围内的道德盲区:在激烈的能力竞争中,「借用竞争对手的能力来服务自己的用户」被当成了一种可以接受的过渡手段。

当这种手段涉及真实用户的数据,它就不再只是竞争问题,而是对用户信任的背叛。

这个教训不只对中国AI公司有效。任何在能力压力下的AI公司,都可能面对同样的诱惑。Anthropic选择了把它公开写在154页报告里,这本身也是一种立场的表达。

如果你的公司有使用AI助手的策略,这件事的实际意义是

你需要问你的供应商两个问题。第一:你的产品的推理层使用的是你自己训练的模型,还是调用了第三方API?第二:如果是第三方API,请告诉我是哪家公司的哪个模型。

这两个问题在2025年之前几乎没有人问过。Moonshot事件把它们变成了企业AI采购的基本尽职调查要点。不是因为所有AI公司都在做这件事,而是因为现在我们知道有公司做过,这就改变了「可合理假设」的边界。

在那个Kimi用户满意地关掉对话框的一刻,他不知道他的问题去了哪里。这是一个技术事件,也是一个信任事件。而信任的基础,是透明地告诉人们正在发生什么。


参考资料

  1. Moonshot, DeepSeek secretly routed user requests to Claude, Anthropic claims — The Star (引用SCMP内容), 2026-09-12
    https://www.thestar.com.my/aseanplus/aseanplus-news/2026/09/12/moonshot-deepseek-secretly-routed-user-requests-to-claude-anthropic-claims

  2. Anthropic details distillation campaigns from Alibaba, Moonshot AI and DeepSeek — TechCrunch, 2026-09-10
    https://techcrunch.com/2026/09/10/anthropic-details-distillation-campaigns-from-alibaba-moonshot-ai-and-deepseek/

  3. Detecting and countering misuse of AI: September 2026 — Anthropic官方报告, 2026-09-10
    https://www.anthropic.com/threat-intelligence-report-september-2026

  4. U.S. Names 6 Chinese AI Firms For Distilling America’s Top AI Models — Forbes, 2026-09-10
    https://www.forbes.com/sites/jonmarkman/2026/09/10/us-names-six-chinese-ai-firms-for-distilling-americas-top-ai-models/

  5. Chinese AI labs secretly used millions of Claude exchanges to train their models — MSN (原始报道), 2026-09-10
    来源:多家媒体交叉引用Anthropic报告