新闻正文
OpenAI周三揭露, 公司近期发现并阻止一项协调式模型蒸馏(model distillation)行动, 行动人士试图从OpenAI的AI模型中萃取受保护的推理过程, 其中一个内核活动集群被OpenAI归因于与中国AI新创Moonshot AI有关的人士。Moonshot AI是Kimi系列模型的开发商, 这项指控也让美中AI竞争从模型性能与芯片供应进一步延伸至模型能力如何被拷贝的问题。
OpenAI表示, 最早在7月1日观察到相关活动, 初期规模不大, 但7月24日及25日出现大幅激增, 短短两天内就有超过4,000名用户发出1.6万次相关请求。进一步调查后, OpenAI在超过1.5万名用户组成的活动集群中发现相关提示模式, 并在7月28日前完成阻断。OpenAI强调, 这些数字代表「尝试中的萃取活动」, 不代表每一次尝试都成功取得模型推理内容。
OpenAI将这类行动称为「对抗式蒸馏」(adversarial distillation), 意思是系统性利用一个AI模型的输出或推理内容, 协助训练、拷贝或改善另一个模型。OpenAI表示, 如果能取得受保护的推理内容, 其他开发者可能在不投入同等研发及安全防护成本的情况下, 加速拷贝先进模型的能力。
OpenAI指出, 相关人士并未破解公司的加密系统, 也没有入侵数据库或直接取得用户保存的对话内容。相反地, 操作者是通过操弄模型交互方式, 试图让原本不会直接呈现给用户的隐藏推理内容, 以可读形式重新产生。OpenAI表示, 有些方法甚至涉及将一段加密的推理内容从一个对话拷贝到另一个对话, 再要求模型解密并转录其中内容。
OpenAI表示, 无法确认观察期间所有操作者都来自同一个行动者, 但经过分析后, 公司将其中一个内核活动集群归因于与Moonshot AI有关的人士。Moonshot AI截至目前没有立即回应CNBC的置评要求。
这起事件也发生在AI模型蒸馏争议持续升温之际。Anthropic今年9月公布威胁情报报告, 指出其Claude模型遭到多个中国AI业者的大规模蒸馏活动利用。Anthropic称, 其调查发现5项不同的蒸馏行动, 合计涉及近2亿次模型交互, 其中包括归因于阿里巴巴集团(BABA-US)的一项行动。
Anthropic表示, 涉及阿里巴巴的活动是其观察到规模最大的批量模型蒸馏行动, 2026年5月至7月间约有1.51亿次交互, 高峰期间单日接近300万次, 涉及约3,500个帐户。Anthropic认为, 这些交互使用固定提示词萃取Claude的推理内容, 目的是创建可用于训练阿里巴巴Qwen系列模型的数据。
Anthropic同时指称, 另一项与Moonshot AI有关的活动在10天期间通过约5,000个帐户向Claude发出近30万次请求, 主要锁定Claude Opus模型。Anthropic报告称, 部分请求疑似直接通过中国军方相关网络路由。这些内容属于Anthropic对其调查结果的描述, 并非独立确认的司法认定。
Moonshot AI则曾否认Kimi K3的性能来自蒸馏。Reuters 8月报导指出, Moonshot当时表示Kimi K3的性能提升来自底层架构的原创修改, 而非通过模型蒸馏取得。Moonshot Kimi K3于7月推出, 采用2.8兆参数架构, 是目前中国AI产业规模最大的开放权重模型之一。
Kimi K3推出后也迅速扩大商业布局。Reuters 8月报导指出, Moonshot正与Microsoft (MSFT-US)、Amazon (AMZN-US)及Alphabet旗下Google (GOOGL-US)洽谈K3相关服务的营收分成, 希望这些美国云端业者协助托管K3。消息人士当时表示, Moonshot寻求从Azure、AWS及Google Cloud上的K3相关服务取得最高30%的营收分成, 但相关谈判仍处于早期阶段, 最终是否达成协议尚无定论。
Reuters当时也报导, Kimi K3为开放权重模型, 用户可以下载及修改, 但2.8兆参数模型需要庞大运算资源, 因此大型云端业者仍是Moonshot拓展企业客户的重要渠道。Moonshot在5月完成超过20亿美元融资, 当时市场消息称公司正准备潜在的香港上市计划。
OpenAI此次也强调, 模型蒸馏并非OpenAI独有的安全问题。公司表示, 类似技术可能影响其他先进AI系统, 因此已通过Frontier Model Forum与其他AI开发商分享相关信息, 同时也通过适当的政府信息共享管道提供调查结果。
在技术防护方面, OpenAI表示已封锁或限制涉及欺诈的帐户, 强化注册与基础设施控制, 并扩大对相关网络活动的监控。公司也加强隐藏推理内容的防护, 关闭一条可让已取得其他用户加密推理内容的人员重新播放并恢复内容的途径, 同时增加对可能暴露模型推理内容的串流输出的侦测机制。
OpenAI认为, 随着前沿AI模型能力提高, 对抗式蒸馏活动可能变得更加复杂, 因为利用蒸馏可以用较低成本模仿先进模型的部分能力。公司表示, 未来将持续强化模型内容萃取防护、协调式活动侦测及帐户执法, 并与产业及政府机构进行更多威胁情报共享。
此次事件也凸显中国AI业者与美国前沿模型公司的竞争已延伸至模型能力取得与拷贝方式。Moonshot在Kimi K3推出后持续拓展云端合作, 同时面临美国AI业者对模型蒸馏的指控;OpenAI及Anthropic则相继公布相关调查结果。对整个AI产业而言, 如何在开放模型、API服务及模型能力分享之间创建防止未授权蒸馏的技术与商业防线, 正成为新的安全议题。