OpenAI週三揭露,公司近期發現並阻止一項協調式模型蒸餾(model distillation)行動,行動人士試圖從OpenAI的AI模型中萃取受保護的推理過程,其中一個核心活動集群被OpenAI歸因於與中國AI新創Moonshot AI有關的人士。Moonshot AI是Kimi系列模型的開發商,這項指控也讓美中AI競爭從模型性能與晶片供應進一步延伸至模型能力如何被複製的問題。

OpenAI表示,最早在7月1日觀察到相關活動,初期規模不大,但7月24日及25日出現大幅激增,短短兩天內就有超過4,000名使用者發出1.6萬次相關請求。進一步調查後, OpenAI在超過1.5萬名使用者組成的活動集群中發現相關提示模式,並在7月28日前完成阻斷。OpenAI強調,這些數字代表「嘗試中的萃取活動」, 不代表每一次嘗試都成功取得模型推理內容。

OpenAI將這類行動稱為「對抗式蒸餾」(adversarial distillation), 意思是系統性利用一個AI模型的輸出或推理內容,協助訓練、複製或改善另一個模型。OpenAI表示,如果能取得受保護的推理內容,其他開發者可能在不投入同等研發及安全防護成本的情況下,加速複製先進模型的能力。

OpenAI指出,相關人士並未破解公司的加密系統,也沒有入侵資料庫或直接取得使用者儲存的對話內容。相反地,操作者是透過操弄模型互動方式,試圖讓原本不會直接呈現給使用者的隱藏推理內容,以可讀形式重新產生。OpenAI表示,有些方法甚至涉及將一段加密的推理內容從一個對話複製到另一個對話,再要求模型解密並轉錄其中內容。

OpenAI表示,無法確認觀察期間所有操作者都來自同一個行動者,但經過分析後,公司將其中一個核心活動集群歸因於與Moonshot AI有關的人士。Moonshot AI截至目前沒有立即回應CNBC的置評要求。

這起事件也發生在AI模型蒸餾爭議持續升溫之際。Anthropic今年9月公布威脅情報報告,指出其Claude模型遭到多個中國AI業者的大規模蒸餾活動利用。Anthropic稱,其調查發現5項不同的蒸餾行動,合計涉及近2億次模型互動,其中包括歸因於阿里巴巴集團(BABA-US)的一項行動。

Anthropic表示,涉及阿里巴巴的活動是其觀察到規模最大的批量模型蒸餾行動, 2026年5月至7月間約有1.51億次互動,高峰期間單日接近300萬次,涉及約3,500個帳戶。Anthropic認為,這些互動使用固定提示詞萃取Claude的推理內容,目的是建立可用於訓練阿里巴巴Qwen系列模型的資料。

Anthropic同時指稱,另一項與Moonshot AI有關的活動在10天期間透過約5,000個帳戶向Claude發出近30萬次請求,主要鎖定Claude Opus模型。Anthropic報告稱,部分請求疑似直接透過中國軍方相關網路路由。這些內容屬於Anthropic對其調查結果的描述,並非獨立確認的司法認定。

Moonshot AI則曾否認Kimi K3的性能來自蒸餾。Reuters 8月報導指出, Moonshot當時表示Kimi K3的性能提升來自底層架構的原創修改,而非透過模型蒸餾取得。Moonshot Kimi K3於7月推出,採用2.8兆參數架構,是目前中國AI產業規模最大的開放權重模型之一。

Kimi K3推出後也迅速擴大商業布局。Reuters 8月報導指出, Moonshot正與Microsoft (MSFT-US)、Amazon (AMZN-US)及Alphabet旗下Google (GOOGL-US)洽談K3相關服務的營收分成,希望這些美國雲端業者協助託管K3。消息人士當時表示, Moonshot尋求從Azure、AWS及Google Cloud上的K3相關服務取得最高30%的營收分成,但相關談判仍處於早期階段,最終是否達成協議尚無定論。

Reuters當時也報導, Kimi K3為開放權重模型,使用者可以下載及修改,但2.8兆參數模型需要龐大運算資源,因此大型雲端業者仍是Moonshot拓展企業客戶的重要渠道。Moonshot在5月完成超過20億美元融資,當時市場消息稱公司正準備潛在的香港上市計畫。

OpenAI此次也強調,模型蒸餾並非OpenAI獨有的安全問題。公司表示,類似技術可能影響其他先進AI系統,因此已透過Frontier Model Forum與其他AI開發商分享相關資訊,同時也透過適當的政府資訊共享管道提供調查結果。

在技術防護方面, OpenAI表示已封鎖或限制涉及欺詐的帳戶,強化註冊與基礎設施控制,並擴大對相關網路活動的監控。公司也加強隱藏推理內容的防護,關閉一條可讓已取得其他使用者加密推理內容的人員重新播放並恢復內容的途徑,同時增加對可能暴露模型推理內容的串流輸出的偵測機制。

OpenAI認為,隨著前沿AI模型能力提高,對抗式蒸餾活動可能變得更加複雜,因為利用蒸餾可以用較低成本模仿先進模型的部分能力。公司表示,未來將持續強化模型內容萃取防護、協調式活動偵測及帳戶執法,並與產業及政府機構進行更多威脅情報共享。

此次事件也凸顯中國AI業者與美國前沿模型公司的競爭已延伸至模型能力取得與複製方式。Moonshot在Kimi K3推出後持續拓展雲端合作,同時面臨美國AI業者對模型蒸餾的指控;OpenAI及Anthropic則相繼公布相關調查結果。對整個AI產業而言,如何在開放模型、API服務及模型能力分享之間建立防止未授權蒸餾的技術與商業防線,正成為新的安全議題。

FACT BOX · 重點整理

  • 來源:PR Times
  • 分類:調查
  • 相關組織:OpenAI / Moonshot AI / Anthropic
  • 原文日期:7月1日 / 7月24日
  • 產品、服務:OpenAI模型 / Kimi系列模型