A prática funciona como uma relação entre um modelo “professor” e um modelo “aluno”. Em vez de copiar diretamente o sistema original, os pesquisadores enviam perguntas a um modelo poderoso por meio de sua API pública, reúnem as respostas e usam esses pares de pergunta e resposta para treinar um sistema menor e mais barato. O modelo “aluno” aprende a reproduzir parte do comportamento, do raciocínio e das capacidades do “professor” .
Para aplicações militares, a vantagem é prática: sistemas menores podem funcionar em equipamentos locais, sem a infraestrutura computacional necessária para desenvolver um modelo de fronteira do zero .
Os documentos analisados pela Reuters, em trabalho compilado com a Jamestown Foundation, apontam aplicações em várias áreas relacionadas à defesa :
Um artigo da Unidade 96904 do Exército de Libertação Popular (ELP) descreveu explicitamente a destilação de modelos americanos para criar versões “menores e mais seguras” destinadas a aplicações de defesa . Outro trabalho, da Unidade 96941 do ELP, uma estrutura de inteligência militar e guerra cibernética em Pequim, relatou o uso do GPT-3.5, da OpenAI, no processamento de código-fonte militar sensível .
Em 2024, pesquisadores da Universidade Nacional de Tecnologia de Defesa do ELP também descreveram o uso da destilação para reduzir um modelo de processamento de imagens e adaptá-lo a equipamentos militares com recursos computacionais limitados .
Treinar um modelo de IA de fronteira do zero pode exigir bilhões de dólares, anos de pesquisa, grandes volumes de dados e acesso a semicondutores avançados. A destilação oferece uma forma de aproveitar parte das capacidades de sistemas já desenvolvidos, reduzindo significativamente esse investimento .
Segundo acusações apresentadas por empresas americanas, desenvolvedores chineses fizeram consultas em larga escala às APIs de modelos avançados, usando contas fraudulentas e redes de proxy para contornar limites de acesso. Uma investigação da Anthropic identificou mais de 16 milhões de interações geradas por aproximadamente 24 mil contas fraudulentas, em operações que buscavam extrair capacidades de raciocínio autônomo, uso de ferramentas e programação do Claude. A desenvolvedora chinesa MiniMax teria sido responsável sozinha por mais de 13 milhões dessas interações .
A destilação é uma técnica legítima quando usada pelo próprio desenvolvedor para criar versões menores e mais eficientes de seus modelos. O conflito surge quando um sistema proprietário é sistematicamente sondado sem autorização para produzir um modelo concorrente, o que as empresas americanas classificam como extração indevida de tecnologia .
A disputa ganhou força ao longo de 2026:
As acusações são feitas principalmente pelas próprias empresas e autoridades americanas; elas não significam que todos os usos de destilação por pesquisadores chineses tenham sido considerados ilícitos.
Apesar de funcionar como um atalho, a técnica tem limitações importantes — especialmente quando aplicada a sistemas militares.
A combinação entre transferência de capacidades e perda de salvaguardas cria um problema que vai além da disputa comercial.
Modelos destilados podem conservar habilidades úteis e, ao mesmo tempo, perder parte dos mecanismos que impedem respostas perigosas. Isso abre a possibilidade de uso em sistemas militares e de vigilância que as empresas americanas proíbem expressamente em seus termos de serviço .
A prática também pode reduzir a vantagem tecnológica dos EUA ao permitir que concorrentes avancem sobre anos de pesquisa privada sem assumir integralmente os custos de dados, chips e desenvolvimento . Como o modelo original é acessado como uma “caixa-preta” por uma API, o uso intensivo nem sempre se distingue facilmente de uma atividade legítima, dificultando a atribuição e a fiscalização .
Em março de 2026, a Anthropic incorporou código de rastreamento ao Claude Code para tentar identificar usuários na China, segundo reportagem do Washington Post . Medidas desse tipo, somadas a controles de acesso, aumentam o risco de uma espiral de segurança na qual cada lado passa a interpretar a atividade de IA do outro como uma ameaça .
A disputa em torno da destilação tende a acelerar a separação tecnológica entre Washington e Pequim. Entre as medidas em discussão estão controles mais rígidos sobre chips avançados, restrições ao acesso a APIs, exigências de verificação de identidade para contas de desenvolvedores e possíveis sanções financeiras .
O dilema estratégico é que bloquear o acesso a chips e modelos não impede necessariamente que capacidades sejam extraídas por interfaces públicas. Ao mesmo tempo, permitir consultas em escala pode facilitar a reprodução de tecnologias proprietárias e a criação de sistemas militares com menos controles de segurança.
A questão central, portanto, não é apenas quem possui o maior modelo de IA. É também quem consegue transformar rapidamente as capacidades disponíveis em sistemas menores, baratos e especializados — e se esses sistemas manterão os limites de segurança presentes nos modelos que lhes serviram de referência.