中国AI实验室获取了1.9亿条Claude API对话记录,暴露出出口管制对生成式AI数据流的执行漏洞。
七家中国AI公司在2026年5月至7月间总共进行了约1.9亿次未经授权的Claude交互——比2026年2月记录的1600万次交互增长了约12倍——这一切发生在美国政府发布白宫国家安全备忘录、商务部限制Anthropic最先进模型访问权限、Anthropic在参议院作证、两党立法在众议院外交委员会推进的期间。Anthropic在其9月10日发布的9月威胁情报报告中确认了这一规模。
Anthropic的154页2026年9月威胁情报报告是迄今最详细的记录,记录了该公司所称的"非法蒸馏":通过未经授权的API访问系统性地提取前沿AI模型的能力,而无需承担产生这些能力所需的数十亿美元的计算和研究投入。该报告在NSA、CISA和FBI联合发布美国情报咨询两天后发布,该咨询指出"工业规模的侵略性、恶意且针对性的蒸馏活动",并点名六家中国AI公司。
规模增长具有深刻意义,因为它不是发生在美国政府缺乏关注的情况下,而是发生在政府积极应对的期间。每一项重大美国政策回应都先于或与七个实验室的9月活动重叠:白宫科技政策办公室4月23日备忘录将外国蒸馏列为国家安全威胁;商务部6月12日指令限制Anthropic的Fable 5和Mythos 5模型对所有外国国民的访问;Anthropic在6月参议院银行委员会证词中将这些攻击界定为"国家安全问题,而非服务条款纠纷";众议院外交委员会4月22日全票投票推进《阻止美国AI模型盗窃法案》。
**出口管制如何在软件层面盗窃面前失效**
美国对华芯片出口管制基于单一逻辑:限制中国获得训练前沿AI模型所需的先进GPU,中国AI能力将落后美国实验室。9月蒸馏数据记录了这一逻辑的结构性漏洞。
非法蒸馏攻击无需先进硬件。操作者使用被盗信用卡、泄露的API密钥以及从暗网经纪商购买的凭证创建欺诈账户网络。代理服务——商业VPN节点和住宅IP中继网络——隐藏API调用的地理来源。根据联合NSA/CISA/FBI咨询,活动通过"原生API、云平台和第三方聚合器"进行。网络部署完成后,操作者使用精心设计的提示从Claude提取链式思维推理轨迹——不仅是最终答案,还包括这些答案背后的中间推理步骤。这些轨迹成为训练数据。
链式思维轨迹比仅输出蒸馏更有价值,因为它们转移推理模式而非表面层响应。在链式思维轨迹上训练的学生模型不仅学到前沿模型的结论,还学到它如何处理问题——这种能力差异正是前沿模型数十亿美元开发成本的正当理由。被追踪为GTG-16006的智谱AI添加了精化步骤:将Claude自己的推理轨迹回放通过Claude以改进捕获训练数据的质量,如Anthropic报告所记录。
经济学意义深远。Anthropic政策主管Sarah Heck在6月参议院银行委员会告诉议员,这一做法"实际上是将数十亿美元的美国投资和研发转换为对我们地缘政治竞争对手的大规模补贴"。通过欺诈API账户访问Claude的成本是从零开始训练可比模型所需计算投入的一小部分。未发生芯片转移。能力转移代之——美国出口管制没有机制阻止它。
**阿里巴巴:1.51亿次交互,有文献记录最大的攻击**
最广泛的单一活动被追踪为与阿里巴巴通义千问部门相关的操作者,被追踪为GTG-16005。在2026年5月至7月间——正是特朗普政府和Anthropic公开将蒸馏界定为国家安全紧急事态的同一时期——这些操作者运行了超过1.51亿次Claude交互,单日峰值接近300万次交互。
活动部署了超过3500个Anthropic已标记的欺诈账户。使归因于协调操作成为可能的是在所有账户中一致使用的共享固定提示——专门设计用于强制链式思维推理输出,将每次交互转换为结构化训练数据收集。Anthropic表示这些记录训练了阿里巴巴的通义千问系列模型。阿里巴巴尚未发布正式公开否认。
背景强化了阿里巴巴的公开声明:通义千问3.7-Max在软件工程评估中的基准表现与Claude Opus 4.6相当。
阿里巴巴活动以极大幅度超过了所有先前蒸馏记录。Anthropic的2026年6月参议院信函点名阿里巴巴运行"最大已知蒸馏攻击",记录了通过约25000个虚假账户的2880万次交互。9月报告将该数字增加了五倍多。
**月之暗面和DeepSeek:未经同意转发客户数据**
超越生成欺诈流量,七个实验室中的两个跨越了另一道线:他们将自己付费客户的真实对话通过Claude转发,而这些客户毫不知情和未同意,然后将Claude的响应显示为自己产品。那些被截获交互的部分同时被捕获作为训练数据。
对于月之暗面AI,被追踪为GTG-16002,Anthropic记录了2026年5月至7月间超过2300万次交互。在一次10天的突发中,约5380个欺诈账户通过代理服务转发了近30万个客户请求。转发的会话"包含超过一打语言中属于数百人的名称、电子邮件地址和公司材料",Anthropic报告指出,许多查询通过"在美国和欧洲流行的AI模型路由器"到达。这意味着相信其查询到达Anthropic——或信任的第三方AI路由器——的美国和欧洲企业用户可能已有其对话被一家受中国《国家情报法》约束的公司捕获,毫无追索权。
Anthropic指出了一个尤其令人警惕的细节:一些似乎来自月之暗面Kimi平台的请求来自与中国军方相关的IP地址,包括一个要求Claude评估闭路监控录像以确定对象是否"行为异常"的请求。
对于DeepSeek,被追踪为GTG-16001,Anthropic记录了2026年7月仅14天内通过相同代理和捕获方法的超过1210万次交互。Anthropic表示两种做法"可能与隐私法和实验室自身服务条款不一致"。
这一隐私维度并非附带。每一家受中国《国家情报法》约束的中国公司——该法第7条要求"支持、协助和配合国家情报工作"——都有无条件的法律义务在要求时将这些数据交给中国政府,无论服务器位置、声明隐私政策或西方子公司结构如何。
**美国政策回应实际完成了什么?**
9月报告的数据强制的问题很直白:2026年2月至9月间部署的任何政策回应是否有效?
白宫OSTP备忘录NSTM-4,发于2026年4月23日,将外国蒸馏活动列为国家安全威胁,并指示联邦机构与美国AI开发者共享情报。它不包括新制裁、实体清单增加或API访问限制。商务部6月12日指令限制Anthropic的Fable 5和Mythos 5模型对全球所有外国国民的访问——但9月报告确认所有七个蒸馏活动针对"通常可用模型",具体为Claude Haiku、Sonnet和Opus,一个例外除外。限制Anthropic最先进模型的访问未能阻止针对其广泛部署商业模型的活动。
众议院外交委员会推进的《阻止美国AI模型盗窃法案》...