American Enterprise Institute는 비대칭적 접근 제어를 통해 중국이 US AI 우위를 편승하는 것을 방지하는 전략을 발표했다.
중국산 오픈 가중치 AI 모델 Kimi K3의 출시로, 1년 동안 해결되지 않던 AI 정책 논쟁이 단 한 번의 뉴스 사이클로 압축되었다. 7월 21일, 스콧 베센트 재무장관은 "도둑질"을 바탕으로 모델을 구축한 중국 연구소들에 대한 제재를 위협하며, 정부가 "많은 중국 모델에서 미국 대형 언어 모델의 워터마크를 발견하고 있다"고 보고했다. 이튿날, 백악관 과학 고문 마이클 크라티오스는 K3의 배후인 Moonshot AI가 Anthropic의 Fable 모델을 복제하면서도 탐지를 피하기 위해 정교한 인프라를 구축했다고 명확히 했다.
업계 목소리는 날카롭게 갈렸다. 엔비디아의 젠슨 황은 가격이 미국산 경쟁사보다 뛰어난 중국산 모델을 미국 기업들이 "반드시" 사용해야 한다고 말했다. 투자자 빌 거울리는 워싱턴 포스트 기고를 통해, 오픈 모델을 라이선스 및 통제 대상의 위험으로 간주하는 접근 방식이 미국 혁신의 기반이 되는 자유 시장 원칙과 모순된다고 주장하였다.
중국산 오픈 소스 AI 모델들은 이제 전 세계 AI 워크로드의 과반수를 차지하고 있다. 워싱턴은 두 진영으로 나뉘었다. 한쪽은 중국산 AI 확산과 지적재산권 도난에 따른 보안 위험에 경계심을 가지고 중국산 모델의 전면적인 제한 또는 금지를 지지했다. 다른 쪽은 중국산 모델에 의존하는 소프트웨어 엔지니어들을 대변하며, 제한 조치가 개발을 저해할 것이며 진정한 피해는 발생하지 않았다고 경고했다.
트럼프 행정부는 이러한 입장들 사이에서 균형을 잡았으며, 오픈 소스 소프트웨어를 지지하는 한편 미국의 영업비밀을 은밀하게 대규모로 추출하는 행위를 표적으로 삼았다. 이 구분은 정당화 가능하며 실행 가능하다. 미국은 업계 전반에서 사용되는 '디스틸레이션(distillation)'이라는 근본적인 관행 자체가 아니라, 체계적인 사기에 연루된 중국산 AI 연구소들을 제재해야 한다.
**기술로서의 디스틸레이션, 사기로서의 추출**
디스틸레이션—더 강력한 '교사' 모델의 출력을 사용하여 더 작은 '학생' 모델을 훈련시키는 것—은 미국 프론티어 연구소를 포함한 모든 AI 연구소가 사용하는 표준 관행이다. 이를 금지하는 것은 기술적으로 집행 불가능하다. 모델 출력에 접근할 수 있는 사람이라면 누구나(합법적인 고객 포함) 이를 다시 학습 데이터로 변환할 수 있기 때문이다. 디스틸레이션이 불가능한 모델로만 AI 개발을 제한한다면, 이는 두세 개의 프론티어 연구소를 인위적으로 보호하는 반면 광범위한 혁신을 마비시킬 것이다.
중국산 모델의 성능은 단순히 디스틸레이션에만 기인한 것이 아니다. DeepSeek R1의 2025년 1월 효율성 돌파구는 주로 복사(copying)가 아닌 강화학습(reinforcement learning)의 발전에서 비롯되었다. 마찬가지로 2026년 Moonshot의 에이전트 군집(swarming)에 대한 초점은 자체적으로 개발된 것이었다. 디스틸레이션 공격을 차단하면 중국의 진전이 느려지겠지만 멈추지는 않을 것이다.
구별되는 문제는 디스틸레이션 그 자체가 아니라, 미국 영업비밀의 체계적이고 사기적인 도난이다. 디스틸레이션 공격—기만을 통해 경쟁사의 제품에 무단으로 접근하는 행위—은 합법적인 기술과 구별된다. 위조된 신원, 목적에 맞춘 회피 인프라, 의도적인 보안 우회 등을 포함한 사기성 수단은 컴퓨터 사기 및 남용 법(CFAA) 및 전신 사기 법령(wire fraud statutes)의 적용을 받는다.
2026년 2월까지 Anthropic은 내부 회피 플랫폼을 통해 수백 개의 가짜 계정을 경유하여 Moonshot과 자신의 모델 간 이루어진 340만 건 이상의 교환을 추적했다. 같은 해 6월 말, Anthropic은 상원 은행위원회에 Alibaba의 Qwen 연구소가 자신에게 지금까지 알려진 가장 큰 규모의 디스틸레이션 공격을 수행했다고 밝혔다.
**지적재산권은 이야기의 일부일 뿐이다**
기술로서의 디스틸레이션과 공격으로서의 디스틸레이션을 구분하는 것은 미국 정부가 신뢰성 있게 처벌할 수 있는 행위를 정당화하지만, 전체적인 우려를 모두 포괄하지는 않는다.
미국 법률상 모델 출력물은 인간의 저작자가 필요하므로 저작권의 보호를 받지 못하며, 이로 인해 '지적재산권 도난'은 법적 근거가 약하다. 영업비밀법이 더 적합하게 적용될 수 있다. 비록 skeptics들은 상업적 인터페이스를 통해 제공된 출력물이 '비밀'로 유지될 수 없다고 지적하지만, 프론티어 모델에 대한 독점적 접근은 공개된 것도 아니며 인증되지 않은 상태도 아니다. 영업비밀은 단일 쿼리의 응답이 아니라, 수백만 건의 대화에 걸쳐 집단적으로 인코딩된 모델 행동이며, 이는 대규모로야 추출 가능한 것이다.
비판자들은 Anthropic 자체가 불법 복제된 책들로 훈련했으며 15억 달러의 합의금을 지불했다고 지적한다. 이 비교는 역설적이게도 주장을 뒷받침한다: Anthropic은 미국 법정에 서서 역사상 최대 규모의 저작권 합의금을 지불했다. 반면 Moonshot에는 그러한 구제책이 없으며, Anthropic의 영업비밀을 추출하고 복제하는 것에 대해 아무것도 지불하지 않을 것이다. 이러한 비대칭성을 해소하는 것이 정책의 중심이 되어야 한다.
사기 혐의보다 더 설득력 있는 것은 국가 안보 문제다. 중국 연구소들은 컴퓨팅과 기계 추론에 대한 수십억 달러의 미국 R&D 지출을 흡수한 뒤 결과를 무료로 공개함으로써 가격 민감도가 높은 글로벌 시장에서 미국 기업들의 가격을 무너뜨린다. 이는 다른 보안 위험들을 증폭시킨다: 중독된 가중치(poisoned weights)에 취약한 공급망; 중국의 국가정보법 하에 있는 서버로 라우팅되는 사용자 트래픽을 통한 정보 수집; 악의적 행위자들의 능력 향상. 기초 소프트웨어는 중국 국가 안보 기관에 책임이 있는 모델들을 사용하는 샌프란시스코 엔지니어들에 의해 작성된다.
AI 시장에서 개방형 경쟁이 바람직한지 여부와 별개로, 미국이 중국의 확장되는 영향력을 용인해야 하는지는 별개의 문제다. 한쪽은 프론티어 발전을 위해 비용을 부담하는 반면, 다른 쪽은 사기를 통해 이를 착취하고 국가 보조금으로 확산시켜 글로벌 시장 점유율을 잠그는 경쟁은 자유 시장 경쟁이 아니다. 이는 산업 정책을 뒷받침하는 무료 승차(free-riding)이며, 중국이 철강, 태양광, 조선 산업에서 사용한 전략과 동일하다. 미국은 해당 산업들에서 이러한 arrangement를 거부했으며, AI 분야에서도 받아들이지 않아야 한다.
트럼프 행정부는 기계 학습이라는 과학적 기업체에 필수적인 정당한 디스틸레이션과 독점적 미국 기술을 표적으로 삼는 대규모 은밀 디스틸레이션 공격 사이의 선을 긋고 있다. 이 입장을 구체화하기 위해 네 가지 단계가 필요하다.
첫째, 미국 AI 표준 및 혁신 센터(U.S. Center for AI Standards and Innovation) 또는 이에 상응하는 독립적인 감독 기관은 디스틸레이션 공격을 독립적으로 검증하고 공개적으로 이용 가능한 데이터만으로 훈련된 기업들과 이를 구분할 수 있는 역량을 개발해야 한다. 지금까지 디스틸레이션 공격 attribution에 대한 증거는 피해 연구소들의 자체 포렌식 분석에서 나왔다. 고발자의 내부 분석을 근거로 외국 기업들을 제재하는 것은 심판