Anthropic在2026年9月发布的威胁情报报告中指控,Moonshot AI曾秘密将其Kimi服务收到的请求转发给Claude,再将Claude的回答作为Kimi输出返回。Anthropic认为,此举是为提取前沿模型能力而进行的违规“模型蒸馏”,而非正常使用第三方AI服务。上述指控尚未经过公开的司法或技术独立裁决。
15
Anthropic称Moonshot做了什么?
Anthropic表示,其识别到一项与Moonshot有关的行动:近30万条用户请求被主要发送至Claude Opus。该公司将这批流量归因于5380个欺诈账户,其中多数账户显示位于新加坡和日本。按照Anthropic的说法,Kimi用户并未被告知,他们的请求是由Claude而非Moonshot自身模型处理的。
15
该公司还称,相关操作者明显偏向调用Claude Opus,并会在新的、面向公众开放的Claude模型发布后24小时内开始查询。Anthropic将这一时间特点解读为试图快速获取新模型能力的迹象。
15
为什么Anthropic将其称为“蒸馏”?
模型蒸馏本身是一种可以合法使用的机器学习方法。例如,开发者可基于自己控制、或获授权使用的模型输出,训练更小的模型。Anthropic的指控在于:此案据称使用了欺诈账户、代理服务,以及违反其服务条款和地区访问限制的访问方式,因此不同于获得许可的蒸馏。
13
15
Anthropic称,通过大规模收集更强模型对多样化问题的回答,竞争模型可能在推理、编程和工具调用等任务上获得提升。它据此怀疑,Claude生成的输出被用于改进Kimi。不过,这属于Anthropic作出的归因和评估,并非已经独立确立的结论。
15
与此前“1600多万次交互”披露有何关系?
这份9月报告提供了一个更具体的案例,属于Anthropic在2026年2月披露的更大范围模式的一部分。当时,Anthropic称,DeepSeek、Moonshot和MiniMax为改进各自模型,通过约2.4万个欺诈账户与Claude进行了超过1600万次交互。
13
因此,近30万条Moonshot请求不应被理解为替代1600多万次的总数。前者描述的是一项被指控的特定请求转发行动,后者则是对三家实验室相关活动的合计统计。
13
15
Anthropic还表示,自2月首次披露以来,其已发现并阻断另外7家中国实验室针对Claude的蒸馏攻击。这些行动针对的是公开可用模型,而非不向公众开放的模型。
15
美国政府提出了更广泛的指控
除Anthropic自身报告外,美国多个机构在9月的一份联合通告中称,6家中国AI公司——DeepSeek、Moonshot、阿里巴巴、MiniMax、StepFun和Z.AI——通过数百万次请求,从美国前沿模型中提取了数十亿个token。该通告将所称活动描述为工业规模的模型蒸馏,并称涉及Anthropic、OpenAI、Google和xAI的模型。
33
这项政府层面的说法覆盖范围比Moonshot个案更广,也不局限于Claude;同样,它仍是一项指控,而非公开的法律或技术裁决结果。
33
Anthropic如何应对?建议采取哪些防线?
Anthropic称,已中断所识别的活动、封禁关联账户,并围绕该行动的行为特征建立检测机制,以防相关人员通过新账户继续活动。
15
该公司建议采取多层防御,而不是只依赖封禁单个账号:
- **行为检测:**识别异常高频、重复性强或明显聚焦能力提取的请求模式。
- **账户与基础设施关联:**交叉关联账户、支付方式、IP地址、代理服务和请求元数据等信号。
- **增加摩擦与执行限制:**对可疑访问进行验证或限流,提高快速替换账户的成本。
- **新模型发布监测:**在新模型开放使用时密切观察,因为提取行为可能迅速转向新能力。
- **信息共享:**在AI服务商和有关机构之间共享指标与线索,原因是代理网络可能将活动转移至不同服务。
13
15
Anthropic报告的核心观点并非所有模型蒸馏都不正当,而是:在其看来,若以涉嫌欺诈的身份、未经披露的请求转发和大规模输出收集来进行,竞争者就可能绕过服务提供商的访问规则与安全措施,复现具有商业价值的能力。
13
15