OpenAI 于 2026 年 9 月 30 日发布了一篇安全帖子,描述了它如何识别和破坏一场协调一致的活动,以从其模型中提取受保护的推理,并将该活动的核心集群归因于与 Moonshot AI(Kimi 模型系列背后的中国实验室)相关的个人。
此次披露正值行业的敏感时刻,前沿模型的价值越来越不仅仅取决于它的答案,还取决于它的推理方式。对于追踪最新人工智能发展的读者来说,该案例异常详细地展示了模型 IP 如何受到大规模攻击,以及实验室如何应对。
“对抗性蒸馏”在这里意味着什么
OpenAI 将这种活动描述为与对抗性蒸馏相一致,它将对抗性蒸馏定义为系统性且未经授权地使用一个模型的输出或推理来帮助训练、重现或改进另一个模型。 “受保护的推理”是模型完成任务的内部记录,这些信息通常不会出现在用户看到的最终答案中。该公司认为,提取它可以帮助其他人复制他们没有构建的功能。
重要的是,OpenAI 表示,运营商没有破解其加密、破坏数据库或直接访问存储的用户对话。相反,他们操纵模型交互,以便可以以请求者可见的形式再现受保护的推理——这是对产品本身的协调的、大量的滥用,而不是传统的黑客攻击。
OpenAI 记录的一项技术涉及从一次对话中复制加密的推理痕迹,然后要求另一次对话中的模型解密和转录隐藏的推理内容。该公司强调,这种操纵并不是其自身模型独有的漏洞,并表示它通过前沿模型论坛与行业合作伙伴分享详细信息,以加强集体防御。
时间表:两天内收到 16,000 个请求
该帖子称,该活动于 2026 年 7 月 1 日开始,数量相对较低。 7 月 24 日至 25 日,当 OpenAI 使用相关提取模式观察到来自 4,000 多名用户的 16,000 个请求出现大量峰值时,情况急剧升级。帖子中的脚注警告说,这些数字描述了尝试的提取 - 不一定是成功的。
进一步的调查发现了超过 15,000 名用户的集群中的相关提示模式活动。 OpenAI 表示,它在 2026 年 7 月 28 日之前完全破坏了该活动,并且该活动随着时间的推移而不断发展,这强化了其观点,即对抗性蒸馏需要分层的、自适应的防御,而不是一次性修复。
Moonshot AI 的归属点
OpenAI 对于其归属非常谨慎。报告称,尚不清楚在此期间观察到的所有操作者是否都来自同一行动者,但它将活动的核心集群归因于与 Kimi 开发商 Moonshot AI 相关的个人。
这一主张并非凭空而来。 2026 年 9 月 8 日,美国国家安全局、网络安全和基础设施安全局以及联邦调查局 (FBI) 发布了一份联合网络安全公告,指出至少自 2025 年中期以来,Moonshot AI 已针对美国前沿人工智能公司开展了广泛的蒸馏活动。根据该公告,Moonshot 提取了重要的 Claude Fable 5 数据来训练其 Kimi-K3 模型,并提取了 GPT-4o 数据来训练 Kimi-K2,使用美国模型来提炼监督微调、强化学习、软件工程和数学方面的能力。
该咨询进一步指出,至少自 2024 年末以来,DeepSeek、Moonshot AI、阿里巴巴、MiniMax、StepFun 和 Z.AI 已从美国前沿模型(包括 Claude、GPT、Gemini 和 Grok 的变体)中的数百万个交易所中总共提取了数十亿个代币。这些机构描述了原生 API、远程云提供商和第三方聚合商的物流管道,以及 API 代理的灰色市场被称为“中转站”,用于绕过地理限制和服务条款。据报道,成本节省来自于批量采购跨开发团队共享的高级订阅。
为什么推理痕迹值得窃取
安全问题超出了竞争优势的范围。 OpenAI 认为,提取推理可用于训练另一个模型,而无需保留应用于原始模型面向用户的输出的保障措施,这意味着大规模蒸馏可以转移高级功能,而无需相应的安全投资。该公司表示,随着模型在军民两用领域的能力增强,这些风险也会增加。
独立研究人员也发出了同样的警报。在 2026 年 8 月 10 日提交给 arXiv 的论文中,包括 Alexander Panfilov、Ilia Shumailov 和 Maksym Andriushchenko 在内的一组研究人员报告称,领先的提供商并未完全隐藏其模型的推理痕迹,并通过负责任的披露展示了相关的跨模型和对话压缩漏洞。 OpenAI 表示,它调查了这些发现,确认了攻击路径是真实的,并利用这些工作来加速缓解措施。
接下来会发生什么
OpenAI 表示,它在发布之前调查了该活动的范围和潜在影响,部署了自己的缓解措施,并与研究人员和行业合作伙伴分享了调查结果以获取反馈。其他缓解和调查工作仍在继续,该公司将对抗性蒸馏视为整个前沿实验室生态系统的更广泛的安全挑战,而不是单一事件。
这一事件也加剧了正在进行的政策辩论。如果美国机构正式将蒸馏活动归咎于中国实验室,预计对 API 访问的控制将更加严格,速率限制和身份检查将更加严格,聚合器和代理市场将继续受到压力,从而使大规模滥用行为更容易隐藏。对于太平洋两岸的人工智能公司来说,推理层现在是一项有争议的资产——保护它本身已经成为一项安全规则。
---
保持人工智能领先地位获取最新的人工智能新闻、分析和突破——尽在一个地方。
阅读更多人工智能新闻 →