OpenAI menerbitkan siaran keselamatan pada 30 September 2026 yang menerangkan cara ia mengenal pasti dan mengganggu kempen yang diselaraskan untuk mengekstrak alasan terlindung daripada modelnya — dan mengaitkan kelompok teras aktiviti itu kepada individu yang dikaitkan dengan Moonshot AI, makmal Cina di belakang keluarga model Kimi.
Pendedahan itu tiba pada saat yang sensitif untuk industri, di mana nilai model sempadan semakin terletak bukan sahaja pada jawapannya tetapi pada cara ia membuat alasan. Bagi pembaca yang menjejaki perkembangan AI terbaharu, kes ini menawarkan paparan terperinci luar biasa tentang cara IP model diserang pada skala — dan cara makmal bertindak balas.
Maksud "penyulingan lawan" di sini
OpenAI menerangkan aktiviti sebagai konsisten dengan penyulingan lawan, yang ditakrifkannya sebagai penggunaan output atau penaakulan satu model secara sistematik dan tidak dibenarkan untuk membantu melatih, menghasilkan semula atau menambah baik model lain. "Penaakulan dilindungi" ialah rekod dalaman model untuk menjalankan tugas — maklumat yang biasanya ditahan daripada jawapan akhir yang dilihat pengguna. Mengekstraknya, kata syarikat itu, boleh membantu orang lain menghasilkan semula keupayaan yang tidak mereka bina.
Yang penting, OpenAI berkata pengendali tidak memecahkan penyulitannya, menjejaskan pangkalan data, atau mendapat akses terus kepada perbualan pengguna yang disimpan. Sebaliknya, mereka memanipulasi interaksi model supaya penaakulan yang dilindungi boleh diterbitkan semula dalam bentuk yang boleh dilihat oleh peminta - penyalahgunaan produk yang diselaraskan dan volum tinggi itu sendiri dan bukannya penggodaman tradisional.
Satu teknik yang didokumenkan OpenAI melibatkan menyalin jejak penaakulan yang disulitkan daripada satu perbualan dan kemudian meminta model dalam perbualan berasingan untuk menyahsulit dan menyalin kandungan penaakulan tersembunyi. Syarikat itu menekankan manipulasi itu bukan kelemahan unik kepada modelnya sendiri, dan berkata ia berkongsi butiran dengan rakan kongsi industri melalui Forum Model Frontier untuk mengukuhkan pertahanan kolektif.
Garis masa: 16,000 permintaan dalam dua hari
Menurut catatan itu, kempen itu bermula pada 1 Julai 2026 pada volum yang agak rendah. Ia meningkat secara mendadak pada 24 dan 25 Julai, apabila OpenAI memerhatikan lonjakan volum tinggi sebanyak 16,000 permintaan menggunakan corak pengekstrakan yang berkaitan, datang daripada lebih 4,000 pengguna. Nota kaki dalam siaran itu memberi amaran bahawa angka ini menggambarkan percubaan pengekstrakan — tidak semestinya yang berjaya.
Siasatan lanjut menemui aktiviti corak segera yang berkaitan merentas kelompok lebih 15,000 pengguna. OpenAI berkata ia telah mengganggu kempen sepenuhnya menjelang 28 Julai 2026, dan aktiviti itu terus berkembang dari semasa ke semasa, mengukuhkan pandangannya bahawa penyulingan lawan memerlukan pertahanan adaptif berlapis dan bukannya pembetulan sekali sahaja.
Atribusi menunjukkan Moonshot AI
OpenAI berhati-hati dengan atribusinya. Ia mengatakan tidak jelas sama ada semua pengendali yang diperhatikan dalam tempoh itu datang daripada seorang pelakon, tetapi ia mengaitkan kelompok teras aktiviti itu kepada individu yang dikaitkan dengan Moonshot AI, pembangun Kimi.
Tuntutan tidak sampai dalam keadaan hampa. Pada 8 September 2026, Agensi Keselamatan Negara, Agensi Keselamatan Siber dan Infrastruktur, dan FBI mengeluarkan nasihat keselamatan siber bersama yang menyatakan bahawa Moonshot AI telah menjalankan kempen penyulingan yang meluas terhadap syarikat AI sempadan A.S. sejak sekurang-kurangnya pertengahan 2025. Menurut nasihat itu, Moonshot mengekstrak data Claude Fable 5 yang penting untuk melatih model Kimi-K3 dan data GPT-4o untuk melatih Kimi-K2, menggunakan model A.S. untuk menyaring keupayaan dalam penyeliaan penalaan halus, pembelajaran pengukuhan, kejuruteraan perisian dan matematik.
Nasihat itu pergi lebih jauh, menyatakan bahawa — berkemungkinan dengan kesedaran kerajaan China — DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun dan Z.AI telah secara kolektif mengekstrak berbilion-bilion token merentasi berjuta-juta pertukaran daripada model sempadan A.S., termasuk varian Claude, GPT, Gemini dan Grok, sejak sekurang-kurangnya lewat 2024, agensi logistik awan, logistik terpencil dan agensi-agensi terpencil. pengagregat pihak ketiga, serta pasaran kelabu proksi API yang dikenali sebagai "stesen pemindahan" yang digunakan untuk memintas sekatan geografi dan syarat perkhidmatan. Penjimatan kos dilaporkan datang daripada perolehan pukal langganan premium yang dikongsi merentas pasukan pembangun.
Mengapa kesan penaakulan patut dicuri
Kebimbangan keselamatan melangkaui kelebihan daya saing. OpenAI berpendapat bahawa penaakulan yang diekstrak boleh digunakan untuk melatih model lain tanpa mengekalkan perlindungan yang digunakan pada output yang dihadapi pengguna model asal - bermakna penyulingan pada skala boleh memindahkan keupayaan lanjutan tanpa pelaburan yang sepadan dalam keselamatan. Syarikat itu berkata risiko itu berkembang apabila model memperoleh kebolehan dalam domain dwi-guna.
Penyelidik bebas telah membunyikan penggera yang sama. Dalam kertas kerja yang diserahkan kepada arXiv pada 10 Ogos 2026, sekumpulan penyelidik termasuk Alexander Panfilov, Ilia Shumailov dan Maksym Andriushchenko melaporkan bahawa penyedia terkemuka tidak menyembunyikan sepenuhnya jejak alasan model mereka, dan menunjukkan kelemahan model silang dan pemadatan perbualan yang berkaitan melalui pendedahan yang bertanggungjawab. OpenAI berkata ia menyiasat penemuan tersebut, mengesahkan laluan serangan adalah nyata, dan menggunakan kerja itu untuk mempercepatkan pengurangannya.
Apa yang akan datang
OpenAI berkata ia menyiasat skop kempen dan potensi impak sebelum diterbitkan, menggunakan mitigasinya sendiri dan berkongsi penemuannya dengan penyelidik dan rakan kongsi industri untuk mendapatkan maklum balas. Kerja-kerja mitigasi dan penyiasatan tambahan sedang diteruskan, dan syarikat merangka penyulingan musuh sebagai cabaran keselamatan yang lebih luas untuk keseluruhan ekosistem makmal sempadan dan bukannya satu kejadian.
Episod ini juga mempertajam perbahasan dasar yang berterusan. Jika agensi A.S. secara rasmi mengaitkan kempen penyulingan kepada makmal China, jangkakan kawalan yang lebih ketat pada akses API, pengehadan kadar dan semakan identiti yang lebih agresif serta tekanan berterusan ke atas pasaran agregator dan proksi yang menjadikan penyalahgunaan berskala besar lebih mudah disembunyikan. Bagi syarikat AI di kedua-dua belah Pasifik, lapisan penaakulan kini merupakan aset yang dipertikaikan — dan melindunginya telah menjadi disiplin keselamatannya sendiri.
---
Kekal Mendahului AIDapatkan berita, analisis dan penemuan terkini AI — semuanya di satu tempat.
Baca lebih banyak berita AI →