30 вересня 2026 року OpenAI опублікував повідомлення про безпеку, в якому описується, як він виявив і перервав скоординовану кампанію з вилучення захищених міркувань зі своїх моделей — і приписав основний кластер активності особам, пов’язаним з Moonshot AI, китайською лабораторією, що стоїть за моделлю Kimi.

Розголошення припадає на чутливий момент для галузі, де цінність граничної моделі все більше полягає не лише в її відповідях, а й у тому, як вона міркує. Для читачів, які відстежують останні розробки штучного інтелекту, кейс пропонує надзвичайно детальний погляд на те, як модель IP атакується в масштабі — і як на це реагують лабораторії.

Що тут означає "змагальна дистиляція".

OpenAI описує цю діяльність як таку, що відповідає змагальній дистиляції, яку він визначає як систематичне та несанкціоноване використання результатів однієї моделі або аргументації для навчання, відтворення або вдосконалення іншої моделі. «Захищене міркування» — це внутрішній запис моделі для роботи над завданням — інформація, яка зазвичай приховується в остаточній відповіді, яку бачить користувач. Компанія стверджує, що його вилучення може допомогти іншим відтворити можливості, які вони не створили.

Важливо, що OpenAI каже, що оператори не зламали його шифрування, не скомпрометували базу даних і не отримали прямого доступу до збережених розмов користувачів. Натомість вони маніпулювали взаємодією моделі, щоб захищені міркування могли бути відтворені у формах, видимих ​​для запитувача — скоординоване, масове зловживання самим продуктом, а не традиційний злом.

Один із методів, задокументованих OpenAI, передбачав копіювання зашифрованих слідів міркувань з однієї розмови, а потім запит моделі в окремій розмові розшифрувати та транскрибувати прихований вміст міркувань. Компанія підкреслила, що маніпуляції не є вразливістю, унікальною для її власних моделей, і повідомила, що поділилася деталями з галузевими партнерами через Frontier Model Forum для посилення колективного захисту.

Хронологія: 16 000 запитів за два дні

Згідно з дописом, кампанія почалася 1 липня 2026 року з відносно невеликим обсягом. Воно різко загострилося 24 і 25 липня, коли OpenAI спостерігав значне зростання кількості запитів у 16 ​​000, використовуючи відповідний шаблон вилучення, що надходить від понад 4 000 користувачів. Виноска в публікації попереджає, що ці цифри описують спроби вилучення — не обов’язково успішні.

Подальше розслідування виявило пов’язану активність шаблонів підказок у кластері з понад 15 000 користувачів. OpenAI каже, що він повністю перервав кампанію до 28 липня 2026 року, і що діяльність продовжувала розвиватися з часом, підкріплюючи її думку про те, що змагальна дистиляція вимагає багатошарового, адаптивного захисту, а не одноразового виправлення.

Бали атрибуції Moonshot AI

OpenAI обережно ставиться до атрибуції. У ньому сказано, що незрозуміло, чи всі оператори, спостережувані протягом періоду, походили від одного суб’єкта, але приписується основний кластер діяльності особам, пов’язаним з Moonshot AI, розробником Kimi.

Претензія не надходить на порожньому місці. 8 вересня 2026 року Агентство національної безпеки, Агентство з кібербезпеки та безпеки інфраструктури та ФБР опублікували спільну консультацію щодо кібербезпеки, в якій зазначено, що Moonshot AI проводив широкомасштабну кампанію дистиляції проти американських прикордонних компаній ШІ принаймні з середини 2025 року. Згідно з консультацією, Moonshot отримав значні дані Claude Fable 5 для навчання своєї моделі Kimi-K3 та дані GPT-4o для навчання Kimi-K2, використовуючи американські моделі для визначення можливостей контрольованого тонкого налаштування, навчання з підкріпленням, розробки програмного забезпечення та математики.

Повідомлення йде далі, зазначаючи, що, ймовірно, з відома китайського уряду, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun і Z.AI колективно видобули мільярди токенів через мільйони бірж із прикордонних моделей США, включаючи варіанти Claude, GPT, Gemini та Grok, принаймні з кінця 2024 року. Агентства описують логістичний конвеєр рідні API, віддалені хмарні постачальники та сторонні агрегатори, а також сірий ринок проксі API, відомих як «станції передачі», які використовуються для обходу географічних обмежень і умов обслуговування. Повідомляється, що економія коштів відбулася завдяки масовій закупівлі преміальних підписок, спільним для команд розробників.

Чому сліди міркувань варто викрасти

Проблема безпеки виходить за межі конкурентної переваги. OpenAI стверджує, що витягнуті міркування можуть бути використані для навчання іншої моделі без збереження гарантій, застосованих до вихідних даних оригінальної моделі, спрямованих на користувача, тобто дистиляція в масштабі може передати розширені можливості без відповідних інвестицій у безпеку. Компанія каже, що ці ризики зростають, оскільки моделі отримують можливості в доменах подвійного використання.

Незалежні дослідники б'ють таку ж тривогу. У статті, надісланій arXiv 10 серпня 2026 року, група дослідників, у тому числі Олександр Панфілов, Ілля Шумайлов і Максим Андрющенко, повідомили, що провідні постачальники не повністю приховують сліди міркувань своїх моделей, і продемонстрували відповідну вразливість між моделями та ущільненням розмов через відповідальне розкриття. OpenAI каже, що дослідив ці висновки, підтвердив реальність шляхів атаки та використав напрацювання для прискорення пом’якшення.

Що буде далі

OpenAI стверджує, що досліджував масштаби кампанії та потенційний вплив перед публікацією, розгорнув власні засоби пом’якшення та поділився своїми висновками з дослідниками та галузевими партнерами для отримання відгуків. Триває додаткова робота з пом’якшення наслідків і розслідування, і компанія розглядає дистиляцію як ширшу проблему безпеки для всієї екосистеми прикордонних лабораторій, а не як окремий інцидент.

Цей епізод також загострює поточні політичні дебати. Якщо агенції США офіційно приписують кампанії дистиляції китайським лабораторіям, очікуйте більш жорсткого контролю доступу до API, більш агресивного обмеження швидкості та перевірки ідентифікації, а також постійного тиску на ринки агрегаторів і проксі-серверів, що полегшить приховування широкомасштабних зловживань. Для компаній штучного інтелекту по обидва боки Тихого океану рівень міркування зараз є спірним активом, а його захист став власною дисципліною безпеки.

---

Будьте попереду ШІ

Отримуйте останні новини штучного інтелекту, аналіз і прориви — усе в одному місці.

Читати більше новин AI →