美国指控中国AI公司蒸馏前沿模型
TECH

美国指控中国AI公司蒸馏前沿模型

37+
Signals

战略概览

  • 01.
    2026年9月8日,美国国家安全局(NSA)、网络安全和基础设施安全局(CISA)与联邦调查局(FBI)联合发布网络安全公告(AA26-251A),指控六家总部位于中国的AI公司自2024年底以来,持续对美国前沿AI模型开展工业级规模的知识蒸馏活动。
  • 02.
    该公告点名深思(DeepSeek)、月之暗面(Moonshot AI)、阿里巴巴、MiniMax、StepFun和Z.AI,称这些公司从Claude、GPT、Gemini和Grok中提取了专有功能。
  • 03.
    Anthropic公司自身的调查发现,深思(DeepSeek)、月之暗面(Moonshot AI)和MiniMax通过约2.4万个欺诈性账户,组织成所谓的“九头蛇集群”代理网络,与Claude进行了超过1600万次交互。
  • 04.
    中国商务部驳回了这些指控,称其毫无根据且出于政治动机,强调蒸馏是一种中立的、全球通用的行业实践,包括美国公司也在使用,并警告将采取报复性反制措施。

深度分析

蒸馏操作内幕

2026年9月8日,美国国家安全局(NSA)、网络安全和基础设施安全局(CISA)与联邦调查局(FBI)联合发布公告AA26-251A,警告称‘总部位于中国的AI公司正在以工业级规模开展激进、恶意且有针对性的蒸馏活动,以提取受限制的专有功能’[1]。该公告与Anthropic公司并行开展的调查描述了一套通用操作模式:利用灰色市场的代理‘中转站’、原生API、云平台和第三方聚合器,将提示词发送至前沿模型,并在某一访问路径被封锁时自动切换备用路径[4]。Anthropic自身的遥测数据显示,深思(DeepSeek)、月之暗面(Moonshot AI)和MiniMax通过约2.4万个欺诈性账户,组织成该公司所称的‘九头蛇集群架构’,与Claude进行了超过1600万次交互,其中单个代理网络就运行了超过2万个欺诈性账户[2][3]

MiniMax的流量模式体现了该行动的速度:Anthropic表示,‘在MiniMax活跃活动期间我们发布新模型后,他们24小时内就转向了,将近一半的流量重定向以捕获我们最新系统的能力’,并补充称MiniMax还对Claude Code使用了提示注入攻击[2]。而该工具本身也存在问题:2026年7月,Anthropic发布了Claude Code 2.1.197版本,移除了覆盖147个中国域名的代理指纹检测机制,公司此后承诺将修复此问题[9]

争议不断的定性

安全专业人士总体上支持华盛顿的定性。Arctic Wolf公司的伊萨梅尔·巴伦苏埃拉(Ismael Valenzuela)称该活动为‘资源充足、技术娴熟的对手对合法访问权限的滥用’[6],而Databricks公司首席执行官阿里·戈德西(Ali Ghodsi)则指出了背后的经济逻辑:被提取的能力‘极其强大、极其廉价,且对任何人都是可获取的’[3]

但这一结论并非一致。社交媒体X上的评论将该公告重新定义为从硬件出口管制转向‘认知提取’视角——即‘复制大脑,而非芯片’——并指出,即便在美国AI研究人员中也存在怀疑声音,包括部分OpenAI研究人员,他们认为蒸馏是行业内的正常做法,而非中国特有的违规行为。中国商务部则完全驳回了这些指控,称蒸馏是‘一种中立且广泛使用的行业实践,全球各地的公司都在使用,包括美国公司’[7]

六家公司,同一套剧本,不同规模

被点名的六家公司展现出截然不同的技术手段和规模。深思(DeepSeek)被指控蒸馏了四个版本的Claude、两个版本的Gemini、五个版本的ChatGPT以及Grok 4,仅与Claude的交互就超过15万次[1][2]。月之暗面(Moonshot AI)的行动规模更大——蒸馏了18个不同的美国模型以构建其Kimi-K2/K3系列,与Claude的交互记录超过340万次[1][2]。MiniMax则被指控进行思维链和强化学习(RL)数据提取,与Claude的交互超过1300万次[2][3]

阿里巴巴的活动被描述为旨在提升其通义千问(Qwen)模型家族的工业级蒸馏[4];StepFun在2025年末至2026年初被发现提取推理与编码能力;Z.AI则被指控从GPT-5.5和Claude Opus中提取了数十亿个token[4]。即便在如此广泛的规模范围内,所有六起案例都依赖于公告中详述的相同底层机制——即通过欺诈性账户和代理基础设施伪装成普通使用行为。

北京的反制指控

中国的回应已超越言辞层面。其商务部警告称,‘如果美国以打击蒸馏为名,对中国的AI企业采取遏制或压制行动,中国必将采取坚决措施予以回应’[7],这一威胁发布于计划中的特朗普与习近平会谈前夕[8]

一些媒体已将这场争端重新定义为网络安全问题而非贸易问题[5],而公告本身也引导美国企业采取防御性措施——如订阅与使用监控、对疑似爬取流量实施刻意响应降级、加强情报共享——而非仅依赖法律手段[1]。鉴于两国政府在大规模模型查询是否构成盗窃或正常实践的问题上各执一词,这一分歧能否弥合,或将深远影响未来AI政策谈判的立场,远超这一单一公告的范畴。

历史背景

根据联合公告,中国AI公司对美国前沿模型的蒸馏活动至少从2024年底就开始了。
Anthropic首次公开指控深思(DeepSeek)、MiniMax和月之暗面(Moonshot AI)通过蒸馏Claude模型来构建竞争性系统,此举早于美国国内关于AI芯片出口管制的另一场辩论。
Anthropic发布了Claude Code 2.1.197版本,该版本移除了覆盖147个中国域名的代理指纹检测机制,此后公司承诺将修复此问题。
这三个机构联合发布了公告AA26-251A,点名六家中国AI公司涉及工业级规模的蒸馏活动。
中国商务部公开驳回了美国的指控,并警告将采取报复性反制措施,这场争端出现在计划中的特朗普与习近平会谈前夕。

关键关系图

关键玩家
主题

美国指控中国AI公司蒸馏前沿模型

NS

NSA, CISA, and FBI

联合发布公告AA26-251A,警告称中国AI公司正在以工业级规模开展激进、恶意且有针对性的蒸馏活动,并点名六家公司为责任方。

DE

DeepSeek

被指控蒸馏了四个版本的Claude、两个版本的Gemini、五个版本的ChatGPT以及Grok 4,与Claude的交互超过15万次。

MO

Moonshot AI

被指控蒸馏了18个不同的美国模型以构建其Kimi-K2/K3系列,与Claude的交互超过340万次。

AL

Alibaba

被指控开展旨在提升其通义千问(Qwen)模型家族的工业级蒸馏活动。

MI

MiniMax

被指控进行思维链和强化学习(RL)数据提取,通过约2.4万个欺诈性账户与Claude进行了超过1300万次交互,在新Claude模型发布后24小时内将近一半流量转向新系统,并对Claude Code使用了提示注入攻击。

ST

StepFun

被指控在2025年末至2026年初从美国前沿模型中提取推理与编码能力。

Z.

Z.AI

被指控从GPT-5.5和Claude Opus中提取了数十亿个token。

AN

Anthropic

被攻击的公司,自行开展了调查,并发布了关于针对Claude的欺诈性账户网络和‘九头蛇集群’代理架构的详细调查结果。

CH

China's Ministry of Commerce

驳回了美国的指控,称其毫无根据且出于政治动机,强调蒸馏是一种中立且广泛使用的行业实践,并警告若美国利用这些指控为借口遏制中国AI企业,中国将采取坚决的反制措施。

CH

China's Ministry of Foreign Affairs

单独敦促华盛顿不要对中国企业提出无端指控。

事实来源

9 条引用
  1. [1] AA26-251A: China-Based AI Companies' Distillation of US AI Models
  2. [2] Detecting and Preventing Distillation Attacks
  3. [3] Anthropic Says DeepSeek, Moonshot, and MiniMax Used 24,000 Fake Accounts
  4. [4] US Says Chinese Firms Extracted Billions of Tokens From Frontier AI Models
  5. [5] China's Malicious AI Knowledge Distillation Against US Companies
  6. [6] US Agencies Accuse China AI Firms of Industrial-Scale Distillation
  7. [7] China Rejects US Claims of Industrial-Scale AI Model Distillation, Warns of Retaliation
  8. [8] China Hitting Back at US Claims of Malicious AI Distillation Ahead of Planned Talks
  9. [9] Claude Code Hid Proxy Fingerprints in System Prompts, Anthropic Promises Fix

来源文章

Top 5

THE SIGNAL.

Analysts

将蒸馏活动定性为资源充足、技术娴熟的对手滥用合法访问权限,刻意分散操作以逃避检测,类似于凭证填充攻击手段。

Ismael Valenzuela, Arctic Wolf
网络安全行业分析师

将蒸馏描述为一种极其强大、极其廉价且对任何人开放的技术,强调其吸引力之大,无论合法性如何。

Ali Ghodsi, CEO of Databricks
行业高管对蒸馏现象的广泛评论
The Crowd

This is crazy! The US is gearing up for a serious crackdown on Chinese AI labs. And distillation is right at the center of it. What used to just be OpenAI and Anthropic complaining about Chinese labs distilling their models is now an issue the FBI, NSA and CISA are treating as a national security matter.

@@zhodonx70

CHINA MAY BE COPYING THE BRAIN, NOT THE CHIP America has focused heavily on preventing China from acquiring the most advanced computer chips. But the next phase of the AI competition may involve extracting the capabilities of American models after those chips have already done the work.

@@DecodeConflict59

The US accuses Chinese AI companies of carrying out aggressive distillation on an industrial scale. China rejects the accusation, saying it is unsupported by evidence and has no legal basis. Even some American researchers question the US narrative. Researchers including OpenAI staff have noted distillation is a common industry practice.

@@MediaUnlock23
Broadcast
Behind China's rapid AI ascent

Behind China's rapid AI ascent

Why Anthropic is right to fear Chinese AI distillation

Why Anthropic is right to fear Chinese AI distillation

USA Fighting Chinese AI Distillation Attacks - America Losing to China

USA Fighting Chinese AI Distillation Attacks - America Losing to China