
瞒着用户转接Claude:Anthropic指控背后的证据与代价
彭博社披露 Anthropic 威胁情报报告指控月之暗面秘密将海量用户请求转接给 Claude Opus 并逆向提取思维链,文章拆解 5380 个虚假账户网络、跨会话重放机制与敏感数据外泄的证据边界。
当国内大模型还在争夺最聪明的对话框时,硅谷巨头的一份威胁情报报告,直接撕开了前沿模型暗度陈仓的技术切面。
作者丨 AI 科技评论
编辑丨 AI 科技评论
过去大半年,中美大模型竞争的焦点始终停留在跑分、算力卡槽和开源与闭源的路线之争。
行业习惯了用评测榜单上的百分点来衡量彼此的距离。
但在这个看似各凭本事的竞赛场外,一套高度工程化的“走私通道”正在被当事方逐一公开。
彭博社 9 月 10 日披露,美国人工智能头部公司 Anthropic 发布最新威胁情报报告,公开指控中国 AI 公司月之暗面(Moonshot AI)秘密将大量用户请求转路由至其 Claude 模型,并将生成的答案冒充为自家输出。1
根据 Anthropic 在其 2026 年 9 月威胁情报报告中的陈述,月之暗面在用户不知情的情况下,并未完全调用其旗下的 Kimi 模型处理任务,而是静默将提示词转发给 Claude。2
在一次为期 10 天的集中监测中,Anthropic 捕获了近 30 万条来自月之暗面的客户请求,其中绝大多数被直接发往了其能力最强的旗舰模型 Claude Opus。1
为了绕过 Anthropic 对中国大陆地区的访问限制,月之暗面动用了由 5,380 个虚假账户组成的代理网络,这些账户的 IP 地址绝大多数伪装在新加坡和日本。1
在 AI 科技评论看来,这是大模型竞争爆发以来,首次有硅谷头部实验室以详尽的技术取证和账户拓扑,对中国头部初创公司的底层请求路径实施精准点名。
01|瞒着用户把请求转给 Claude
要理解这份报告激起的波澜,首先得看清这种调用方式与常规接口的区别。
通常情况下,开发者可以通过公开 API 合规采购前沿模型能力,用于特定业务场景的搭建。
Anthropic 明确对中国大陆等区域设定了服务壁垒,未开放官方访问通道。
这就迫使任何希望接入 Claude 顶尖能力的海外或离岸实体,必须搭建一套复杂的账号清洗与代理池。
Anthropic 在报告中将其归类为代号“GTG-16002”的威胁行动。2
报告显示,月之暗面并非仅将 Claude 用于内部技术评测,而是将其直接作为生产环境的替代引擎。
终端用户以为自己在与 Kimi 进行交互,屏幕上跳出的回答却实际来自于大洋彼岸的 Claude Opus。
Anthropic 统计,在 2026 年 5 月至 7 月期间,归属于月之暗面这一链路的交互量累计超过了 2,300 万次。2
这些请求不仅完成了用户端的实时应答,其返回内容还被月之暗面系统性地存储下来。
这些成对的输入与高质量输出,随后被清洗并送入月之暗面的模型训练流水线,用于后续模型的监督微调(SFT)。
当一个产品的前台展现与后台实际计算发生脱节,算力与模型的真实能力便被套上了一层厚厚的迷雾。
华尔街日报同日也在报道中提及,Anthropic 发现中国多家顶尖 AI 公司存在类似的大规模抓取行为。3
这种做法在业内通常被称为“模型蒸馏”,即用性能更强的“教师模型”来教导相对较小的“学生模型”。
02|思维链提取与数据裸奔
如果仅仅是蹭取答案,这还只是一场知识产权和商业条款上的冲突。
真正让安全圈震惊的,是月之暗面在绕过安全风控时的工程手段,以及伴随而来的数据泄露风险。
为了防止自身核心竞争力被低成本复制,Anthropic 在其最新的 Opus 等模型中部署了“思维签名”(thinking signature)机制。
在正常 API 响应中,系统不再直接返回完整的内部思考过程,而是返回一段经过加密和压缩的引用签名。
月之暗面设计了一种“跨会话重放”(cross-session replay)技术。
工程师先在初次调用中截留该思考签名,随后在一个全新的会话中重新提交该签名,并诱导 Claude 将其反向解析为完整的思维链(CoT)文本。
通过这种方式,原本被保护起来的高价值推理步骤被完整剥离,成为其模型训练的核心养料。
与这些复杂的逆向技术一同暴露在网络上的,还有国内用户的原始提问内容。
Anthropic 警告称,当用户请求被静默转路由时,提问中包含的敏感信息也随之流向了海外服务器。
报告列举了若干起具体的真实案例:
一位疑似具有军工科研背景的用户,将来自成都市数百个监控探头的抓拍数据上传给 Kimi,要求模型比对特定监控对象的行为是否存在异常。2
这些监控探头的点位甚至涵盖了某些军事设施、中国电科(CETC)相关研究机构以及大型国有企业周边的公共区域。2
另一位负责为大型央企搭建内部系统的人员,在调试代码时直接粘贴了带有生产环境密钥和凭据的源码,其中涉及多家中国大型科技公司的核心系统权限。2
在 AI 科技评论看来,这是大模型应用普及后暴露出的最严重的数据安全隐患。
普通用户乃至专业机构在日常使用中,往往缺乏对底层调用链路的知情权与核验手段。
当一家科技公司选择打破模型黑盒的真实归属,用户的数据主权便彻底沦为了模型迭代的附带牺牲品。
03|指控边界与产业反思
Anthropic 的报告并未将矛头仅仅对准月之暗面一家。
在这份厚达上百页的安全评估中,几乎所有中国一线 AI 研发力量都被列入了观测样本。
阿里巴巴的通义实验室被指在 2026 年 5 月至 7 月间发起了规模最大的思维链蒸馏,交互量高达 1.51 亿次,峰值期间单日动用 3,500 多个虚假账号发送近 300 万次请求。2
DeepSeek 则被指控在 2026 年 7 月的 14 天内执行了超过 1,210 万次交互。2
DeepSeek 的策略是利用代码框架上的特征字符进行定向分流:当检测到用户通过特定编程助手发起高难度编码任务时,便自动将这批精选用户悄悄切换至 Claude Opus。2
小米(Xiaomi)被指在其 MiMo-V2-Pro 免费试用期间,将大量海外开发者的编码对话录制下来,随后送入 Claude 生成多轮微调语料。2
商汤(SenseTime)和 MiniMax 则被指借助壳公司建立的代理网络或向第三方数据中介采购已被记录的 Claude 对话包。2
AI 科技评论需要特别指出,这份报告属于 Anthropic 单方面的网络威胁情报与产品风控披露。
它代表了商业公司在自身服务条款与知识产权层面的防御主张,并不等同于美国商务部工业与安全局(BIS)的行政制裁,也尚未构成任何司法判决。
彭博社在报道中提及,月之暗面等涉事中国企业目前尚未对此公开置评。1
大模型的技术差距或许可以用蒸馏在短时间内迅速缩短,但在底层架构、隐私敬畏和工程信任上的缺口,却无法依靠隐蔽转发来填平。
依靠借道别人建好的大厦来宣称自己的工程速度,迟早要面对地基被抽走的那一天。
This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.
