分析显示Anthropic的模型蒸馏能力突显了仅通过美国出口管制限制中国AI能力发展的局限性。
Anthropic在2026年2月披露,中国AI实验室使用了大约24000个欺诈账户和商业代理服务绕过访问限制,提取了超过1600万条Claude交换记录。根据该公司基于IP地址模式、请求元数据和基础设施指纹的归因分析,被针对的三家公司为DeepSeek、Moonshot AI和MiniMax。令人尴尬的现实不在于蒸馏本身的存在——AI行业内所有人都知道它确实存在——而在于这些公司能够在Anthropic公开描述这些活动和已开发的防御措施之前,生成数百万条交换记录。
这些提取活动是精准的能力窃取,而非随意的聊天机器人提示。DeepSeek重点关注Claude的推理能力和基于评分标准的评分,使用超过15万条交换来生成关于持不同政见者和党派领导层等政治敏感问题的审查安全回应。Moonshot AI针对了代理推理、工具使用和计算机视觉,涉及340万条交换。MiniMax运营了最大规模的操作,生成了超过1300万条交换,集中在代理编码领域。
蒸馏本身是常见的研究实践:一个较弱的模型从更强模型的输出中学习,使较小的系统无需重复前沿训练成本就能改进。然而,通过虚假账户进行工业规模操作,它成为了规避华盛顿持续收紧的芯片管制的快速通道。根据报道,OpenAI在2026年2月向众议院议员提交的备忘录中对DeepSeek提出了类似指控。
检测问题具有结构性。在1600万条交换之后抓住一次操作与阻止它不同。一旦交换被生成并用于训练,实际上无法恢复它们。这些实验室保留了学习材料。Anthropic展示了比大多数公开讨论的公司更好的检测能力,但防御的数学本质上是不对等的:攻击者只需要足够的干净输出用于下一个训练周期;防御者必须在数据具有价值之前捕捉到这种模式。
这一漏洞在2026年6月变得具体化,当时Anthropic因联邦指令限制外国国民访问(包括Anthropic依赖的加拿大员工)而面临对其Fable 5和Mythos 5模型的限制。根据商业内幕报道,法律科技初创公司Legion就该命令起诉了美国政府。Wired报道称Fable 5因涉及越狱以访问更强大Mythos模型的安全问题在6月12日被暂停。美联社报道称参议员Mark Warner讨论了一项政府测试,其中Mythos在机密系统中发现了漏洞,尽管该报道描述的是一项受控的安全演习而非未授权访问。这些区分很重要:红队测试结果不是网络攻击,但当模型商业化可用时,它恰恰是让官员们感到紧张的那种结果。
芯片管制仍然具有重要意义。DeepSeek创始人梁文锋已承认该公司的制约是获取先进芯片的途径,而非资本。然而,如果竞争对手能够购买或欺诈性获取数百万条与美国前沿模型的交互记录,芯片限制只构成防御的一部分。模型访问从根本上比硬件控制更加复杂。芯片有运输记录、海关检查点和实际目的地。API调用可以通过代理、转售商、被盗账户或获得授权司法管辖权的员工进来。服务条款在法庭上有用,但对于确定的技术活动则无力应对。
业界对这一紧张局势一直过于放心。前沿实验室销售全球访问权限是因为收入和开发者采用很重要。与此同时,各国政府同时要求这些公司将强大的模型视为受控技术栈。一旦模型能够编写代码、使用工具和识别软件漏洞,这些要求就无法共存。
Fable 5的限制包含了一个威胁其既定目的的讽刺。正如TechCrunch所指出的,限制对领先美国模型的访问可能会将客户重新定向到来自中国实验室的开放或更便宜的替代方案,包括DeepSeek和Moonshot。一项旨在保护美国优势的安全措施可能为它试图遏制的竞争对手创造市场空间。
Anthropic表示正在改进检测、账户验证和行为指纹识别。所有通过API销售模型访问的前沿实验室——OpenAI、Google等——都应该这样做。但不对称性依然存在。华盛顿可以限制芯片,现在也可以限制模型访问,但如果公网仍然是前沿能力的交付渠道,下一次提取活动就无需击败整个美国AI栈。它只需要在足够长的时间内看起来像普通使用就可以了。