Claude 遭大规模「蒸馏」?过去 8 个月,AI 行业另一场战争被摊开了
2026/9/11Docker部署教程轩辕镜像团队11 分钟阅读

Claude 遭大规模「蒸馏」?过去 8 个月,AI 行业另一场战争被摊开了

Anthropic 2026 年 9 月威胁情报报告披露:阿里、月之暗面、DeepSeek、智谱、小米、商汤、MiniMax 等被指大规模调用 Claude 进行非法模型蒸馏。本文梳理报告披露、关键数据与待核实边界。

2026 年 9 月,Anthropic 发布迄今最详细的一份威胁情报报告。公开叙事里,人们更熟悉的是 Claude 被用于网络攻击、影响力操作、监控系统、诈骗,乃至武器与生物相关的高风险双用途研究。

但报告里另有一章,标题冷峻:Illicit distillation(非法蒸馏)

它把一场普通用户几乎看不见的战争推到台前——一些 AI 实验室被指通过批量账号、代理中转、甚至「偷换后端」的方式,大规模获取 Claude 的输出乃至推理过程,再用于训练和优化自己的模型。

换句话说:表面上大家在卷参数、卷榜单;后台可能还在打一场规模庞大的 教师模型掠夺战

报告称,过去约八个月(2025 年 12 月至 2026 年 8 月),威胁情报团队识别并打断了多起滥用 Claude 的行动;其中蒸馏攻击部分,自 2026 年 2 月首次披露以来,又新增归因至 七家中国实验室 的案件。目标主要是面向公众开放的 Opus 等型号;对未公开的 Mythos 系列,除个别例外,未见同类尝试。

说明:下文数据与行为描述均整理自 Anthropic 公开报告的披露与归因。部分内容属于情报推断,并不等于当事公司已公开承认。最终事实以官方后续信息及各方回应为准。


什么叫「非法蒸馏」?

蒸馏本身并不神秘。业内常见做法是:用更强的「教师模型」生成问答,再拿这些样本训练更小的「学生模型」,以更低成本逼近教师能力。

Anthropic 把「非法蒸馏」定义得更窄:工业级、隐蔽、未经授权,把前沿模型能力抽出来复制到另一套模型里;通常伴随假账号、盗刷卡、窃取 API Key、中转站等欺诈基础设施。

报告还指出一条更刺眼的路径:部分实验室并不只靠自己刷接口,而是从第三方转售商手里 购买 用户与 Claude 的对话语料;另一些则把自家用户请求 静默转发 给 Claude,用户以为在用 A,实际在喂 B。

被点名的七家是:阿里(Qwen)、月之暗面(Kimi)、DeepSeek、智谱、小米(MiMo)、商汤、MiniMax。值得注意的是,同属国内一线的 腾讯、字节跳动并未出现在这份蒸馏归因名单中——报告没有指控二者参与同类行动,当然也并不等于证明其「绝对没有」;只是在这份公开卷宗里,二者不在列。

下面按报告归因,逐家还原这份「卷宗」。


阿里:一天近 300 万条,累计超 1.51 亿

报告将阿里相关行动称作其测量过的 规模最大 的蒸馏攻击之一,重点盯住 Claude Opus 4.6 / 4.7 的 思维链(Chain-of-Thought)

手法被描述为:在请求中注入固定提示,迫使模型把推理过程写进内联标签,再把这些推理文本固化为监督微调(SFT)数据,并指其服务于 Qwen 3.5 / 3.6 / 3.7 的能力提升。目标场景包括智能体任务、软件工程、内核开发与长周期任务。

规模数字很刺眼:

  • 高峰期接近 每天 300 万条 交互
  • 涉及约 3500+ 欺诈账号
  • 2026 年 5–7 月归因累计超过 1.51 亿条

报告还称,阿里侧也曾用 Claude 辅助内部研发基础设施,例如强化学习环境与模型架构研究;账号池一度接近 5000 个,被封后迅速切到第二套池子——同一套代理网络,甚至还被观察到给 DeepSeek、小米等流量「借道」。

若这些归因成立,这已经不像「试用一下竞品」,而更接近一条 工业化的数据采集流水线


月之暗面:用户以为在聊 Kimi,后台可能是 Claude

月之暗面(Kimi)的情节,在报告里更具戏剧性。

Anthropic 称:部分客户请求并未由 Kimi 自身处理,而是被 静默转发 至 Claude(绝大多数打到 Opus),再把 Claude 的回答原样展示给用户。用户以为自己在用 Kimi;实际对话对象可能是另一家公司的模型。

一组被点名的窗口期:约 10 天 内转发近 30 万 条客户请求;代理网络约 5380 个欺诈账号,多伪装在新加坡、日本等地。2026 年 5–7 月,归因交互规模超过 2300 万条

更技术的一层,是绕过 Claude 的 thinking signature 机制。报告称:Claude 对外只返回推理签名、不直接泄露原始思维链;相关方被指保存签名后另开会话,诱使模型把签名「还原」成完整推理——即所谓跨会话重放(cross-session replay),用于抽取 CoT 训练数据。

报告还举了两类「用户完全不知情」的敏感样例:一是疑似与军方背景相关的用户,把成都数百路监控数据交给「Kimi」做行为分析;二是大型国企工程师用 Kimi 搭建内部系统时,暴露了多家科技公司的内部代码与有效凭证。Anthropic 写明:不知月之暗面是否告知客户,请求已被转交给第三方。

如果属实,产品层的问题就不再只是「蒸馏」,而是 模型身份是否诚实,以及 用户数据流向是否知情同意


DeepSeek:14 天超 1210 万条,同样盯上推理签名

DeepSeek 被描述为采用了与月之暗面类似的套路:静默转发用户流量、构建 CoT 抽取流水线,并用同一类跨会话重放绕过 thinking signature。

时间窗口更短、密度更高:2026 年 7 月约 14 天 内,归因交互超过 1210 万条

报告称,DeepSeek 会检查入站请求中的特征字符串,标记正在使用 Claude Code、Claude Agent SDK、OpenCode 等编程套件的用户,再把这些流量定向转到 Claude Opus——等于专门「收割」高质量开发者场景。

被点名的外泄样例包括:某科技公司旗舰 AI 项目的规格与组织信息;与俄罗斯国防相关部门数据库相关的有效凭证;以及国内地方公安场景下的案件管理系统开发内容。报告同样强调:用户很可能并不知情。

核心逻辑仍是那条老路:

先让更强的模型答一遍,再把高质量结果变成自己的训练资产。


智谱:蒸馏之外,还把 Claude 当「裁判」

智谱(海外品牌 Z.ai)的画像更复杂。

报告称其针对 Claude 跑思维链抽取流水线,并把已捕获的推理轨迹再次回灌 Claude,用于「清洗」后训练 GLM。仅 10 天窗口内,经 CoT 清洗器的交互约 77 万 条;同期归因总量超过 300 万 条,其中大多用于清洗蒸馏产出。账号侧曾轮换约 273 个欺诈账号以规避限制。

角色也不止「老师」:Claude 被指用于评判模型输出、清洗与规范化推理文本、给训练数据打分筛选,甚至写任务、给解法、做测试——像是同时兼任:

数据生成器 + 清洗器 + 评审员。

报告还提到:在 GLM 5.3 发布前,相关团队用公开漏洞集设计 CTF 题目,先试图蒸馏 Anthropic 更强防护的 Fable 的网络安全能力,受挫后再转向 Opus 4.6,并拿 Claude 去 评估、打分 另一家美国前沿实验室被蒸馏出的结果。17 天归因规模约 340 万 条以上。

这像是一条更完整的流水线:不光偷答案,还偷「如何判断答案好不好」。


小米 MiMo:免费试用潮,与蒸馏窗口「时间接近」

小米的路径被描述为:并不把 Claude 的回答直接回给用户,而是把 MiMo 用户的聊天与编程会话 回放 给 Claude,用于生成 / 筛选训练数据(SFT 与 RL)。流量常经 OpenClaw、OpenCode 等套件;约 20 天(2026 年 3–4 月)产生超过 40 万 条请求,经约 1500 个代理账号。

时间线被特别点出:MiMo-V2-Pro 免费试用(及延期)接近尾声时,针对 Claude 的蒸馏流量开始集中出现。报告据此提出一种推测——免费试用可能被用来吸引海外开发者,再借真实开发场景批量换取蒸馏语料。

需要写清楚的是:时间接近 ≠ 因果证明。 这是情报侧的假设,不是法庭结论。

报告同时称,经第三方路由进入的会话里,含有多语种用户的姓名、联系方式与企业数据等敏感信息。


商汤与 MiniMax:产业链的两端

商汤与 MiniMax 被放在同一节,用来说明「中转站二次市场」如何成型。

商汤:报告称其蒸馏流水线里包含从第三方数据商购买的 Claude 用户对话;这些语料来自中介应用或路由服务对会话的留存与转售。Claude 还被用于编写蒸馏数据处理流程,以及启动、监控训练运行。

这意味着一条更完整的产业链轮廓:

第三方采集 → 数据交易 → 模型训练 → 蒸馏自家模型。

MiniMax:报告称其通过一家壳公司搭建代理网络,对外提供 Anthropic 与 OpenAI 模型访问,却不提供包括 MiniMax 自家在内的中国模型。调查据此推测:平台动机可能包含收集用户与海外前沿模型的交互,供后续训练使用。

同样需要标注:这是 报告推断,不是已获公开证实的终局结论。


把七家放在一张桌上,看见的是什么?

把这些个案叠在一起,竞争逻辑的演变就很清楚:

  1. 谁参数更大?
  2. 谁数据更多?
  3. 谁能稳定拿到更强模型生成的高质量数据?

于是形成一个闭环:

强模型生成高质量答案 → 他方批量获取 → 筛选、清洗、蒸馏 → 训练自家模型 → 再继续生成更多数据。

Claude、GPT 一类前沿模型,事实上正在成为行业里极其昂贵的「教师」。蒸馏能省下的,不只是算力账单,还有数年试错:什么数据有效、什么回答算高质量、复杂推理与代码该如何示范。

也正因为此,报告同时强调反制:账号指纹与代理网络归因、对抗抽取分类器、推理摘要化、preserved thinking、身份核验,以及把「防蒸馏」写进模型产品能力本身。


真正难回答的,或许不是「谁偷了谁」

如果模型能力大量来自真实用户交互,这些请求究竟该归属谁?

如果用户以为在用 A,后台实际调用了 B——用户是否知情?数据是否被二次用于训练?

如果一家公司砸巨资训出前沿模型,竞争对手用代理、批量账号或购买语料大规模抽取输出——这算行业里常见的蒸馏,还是一种数据与能力的窃取?

边界尚未由法律与行业规范彻底划清。但方向已经显露:当顶级模型开始限制批量调用、保护推理轨迹、识别自动化蒸馏,「防盗」本身会成为模型竞争力的一部分

对普通用户而言,比「哪家赢了」更贴近日常的,或许是两个更朴素的问题:

当你以为自己在和一个 AI 对话时,你到底在和谁的模型对话?

你的每一次提问、每一段代码,最终又会流向哪里?


参考

注:本文涉及的公司、数据与行为均根据公开调查 / 报告披露整理。部分内容属于报告推断或归因,不代表已获相关公司官方确认。具体事实与数字应以相关机构后续公布及当事方回应为准。

评论交流

加载中

免责声明

本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。

用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。

用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。

本免责声明的最终解释权归轩辕镜像官方所有。

最后更新:2026/9/12
专业版 · 高速稳定拉取镜像
50GB 仅 ¥8/年
高速镜像下载在线技术支持99.95% SLA 保障付费会员免广告