Anthropic 指控月之暗面 Kimi 將用戶請求轉送 Claude,並意外流入監控資料
不只是「模型蒸餾」:Anthropic 指控部分 Kimi 用戶其實拿到的是 Claude 回覆——且部分提示詞把國家監控與企業機密送進了美國實驗室

2026 年 9 月 10 日,Anthropic 發布 《Detecting and countering misuse of AI》,彙整 2025 年 12 月至 2026 年 8 月間遭其攔截的威脅活動。在「非法蒸餾」章節中,出現比「中國實驗室大量擷取前沿模型輸出做訓練」更尖銳的指控:Anthropic 指北京新創月之暗面(Moonshot AI,Kimi 開發商)在未告知用戶的情況下,將部分本應由 Kimi 處理的客戶請求轉送給 Claude,再把 Claude 的答案冒充成 Kimi 回覆,並至少保存部分對話用於訓練自家模型。後續報導也凸顯第二層轉折:因為這些提示詞最終落到 Anthropic,調查人員據稱看到了用戶以為會留在月之暗面體系內的中國監控資料。報導指月之暗面拒絕置評;北京方面則另駁斥美方蒸餾指控缺乏事實與法律依據。
Anthropic 對 Kimi 的具體指控
在案例 GTG-16002 中,Anthropic 表示月之暗面將客戶流量轉送 Claude,而非以 Kimi 處理,再把 Claude 回覆顯示給以為自己在用月之暗面模型的用戶。在約十天的時段內,Anthropic 稱月之暗面透過其認定為欺詐的 5,380 個帳號代理網路,轉送了近 30 萬筆客戶請求——絕大多數指向 Claude Opus。這些帳號多數顯示位於新加坡與日本,與 Anthropic 禁止中國境內使用的限制相符。
Anthropic 進一步指控月之暗面保存了至少部分轉送對話,並建立管線擷取 Claude 思維鏈(CoT)文本用於訓練。2026 年 5 月至 7 月間,Anthropic 將超過 2,300 萬次互動歸因於月之暗面此類活動。報告亦描述 DeepSeek (GTG-16001)的類似模式:靜默轉送選定用戶會話至 Claude 並擷取推理痕跡,包括從第三方編碼工具標籤分流的流量。
以上為 Anthropic 依自身遙測與調查提出的發現,並非經法院獨立裁決的事實。不過,報告發布前數日,CISA 等美國機構已公開指控多家中國企業對美國前沿模型進行工業級蒸餾。
各實驗室據稱的蒸餾規模
Anthropic 9 月報告在蒸餾章節點名多家與中國相關的實驗室。下表為 Anthropic 在其報告時窗內歸因的量級,並非完整產業普查。
| 實驗室/品牌 | Anthropic 案例 | 報告量級 | 重點指控 |
|---|---|---|---|
| 月之暗面/Kimi | GTG-16002 | 2026 年 5–7 月逾 2,300 萬次互動;約十天內近 30 萬客戶請求、5,380 帳號 | 以 Claude 回覆冒充 Kimi;透過 thinking signature 重放擷取 CoT |
| DeepSeek | GTG-16001 | 2026 年 7 月 14 天內逾 1,210 萬次互動 | 類似靜默轉送+CoT 管線;編碼工具標籤分流 |
| 阿里巴巴/通義 Qwen | GTG-16005 | 2026 年 5–7 月逾 1.51 億次;峰值近每日 300 萬 | 報告中量測到最大的 CoT 蒸餾活動 |
| 智譜/Z.ai(GLM) | GTG-16003 | 2026 年 6–7 月約 17 天逾 340 萬次互動 | CoT 清理管線;後續鎖定資安能力 |
| 小米 | GTG-16008 | 逾 40 萬請求、逾 1,500 帳號 | 將 MiMo 用戶會話重放到 Claude 以產生 SFT/RL 資料 |
| 商湯/MiniMax(亦被點名) | — | 列入 Anthropic 稱已攔截的七家中國實驗室之一 | 屬更廣泛工業級蒸餾組合 |
據稱的轉送與擷取機制
Anthropic 將非法蒸餾定義為在未授權下、以欺詐手段大規模抽取模型能力:假帳號網路、被盜卡片與 API 金鑰,以及掩蓋真實呼叫端的「中轉站」代理。針對月之暗面,產品轉送指控再疊加隱私層:Kimi 終端用戶可能不知道提示詞已離開月之暗面產品邊界。
在推理痕跡方面,Anthropic 表示 Claude API 回傳的是 「thinking signature」(思維簽章)參考權杖,而非原始內部推理,以降低未授權 CoT 擷取。報告指控月之暗面與 DeepSeek 以跨會話重放繞過該控制:保存簽章、開啟新會話,再誘導 Claude 重建完整推理文本。Anthropic 稱正在強化防禦。本文僅以高層次複述公開披露內容,不提供攻擊步驟。
另在兩天前,CISA 通告 AA26-251A 指控 DeepSeek、月之暗面、阿里巴巴、MiniMax、StepFun、Z.AI 等對美國前沿模型進行工業級蒸餾,並指「很可能有中國政府知情」。中國商務部駁斥相關指控,並警告若美方遏制中國 AI 企業,中方將採取反制。
據稱流入 Anthropic 的敏感資料
真正的隱私醜聞不只是 Claude 回覆可能被掛上別家品牌,而是以為自己仍在中國產品邊界內的用戶,可能把高度敏感資料送到了美國 AI 公司。Anthropic 列出月之暗面與 DeepSeek 轉送案例中的例子:
解放軍相關監視分析(經 Kimi)
Anthropic 評估一名可能與解放軍相關的用戶,把針對特定人士的監視錄影資料載入其以為是 Kimi 的介面,要求分析行為是否異常。資料據稱來自成都數百支監視器,包括解放軍設施、中國電子科技集團相關機構與大型國企外的畫面。
國企工程師憑證(經 Kimi)
一名為大型中國國企打造內部系統的工程師,據稱暴露多家知名中國科技公司的內部程式碼與有效憑證——且不知道會話已被轉送至 Claude。
旗艦 AI 專案文件(經 DeepSeek)
Anthropic 稱中國科技公司員工使用其以為是 DeepSeek 的服務分析內部文件,包含旗艦 AI 專案規格、組織架構與戰略目標——並被轉送至 Claude。
公安案件工具(經 DeepSeek)
為市級公安局打造案件管理系統的工程師,據稱使用 DeepSeek 開發可依身分證號比對個人動向與警政紀錄的工具——Anthropic 稱相關流量被轉送至 Claude。
報告的更大脈絡
蒸餾只是 Anthropic 9 月報告七大危害領域之一:網路攻擊、影響力行動、監控、詐騙、生物濫用、常規武器研發,以及非法蒸餾。涉案模型包括 Claude Haiku、Sonnet、Opus;Anthropic 稱 Mythos 級模型大致未涉入該組誤用案例,僅在一宗蒸餾案例有有限例外。
地緣政治疊加非常明顯:美方機構與前沿實驗室把蒸餾與靜默代理視為國安與智財問題;中方官員則視同一敘事為遏制。對產品團隊而言,務實中間地帶更窄:無論哪一方資本提出指控,都應把未經驗證的第三方模型轉送視為資料外洩風險。
對用戶與企業為何重要
若 Anthropic 的產品轉送指控屬實,問題就不只是競爭對手複製模型行為。用戶與企業失去聊天產品的基本承諾:提示詞留在所選供應商邊界內。Anthropic 威脅研究主管 Jacob Klein 對彭博表示,無論是 Anthropic 或對手這樣做,都會是重大隱私醜聞。
對評估中國開源權重或消費級 AI 堆疊的採購方,盡職調查清單現應包含:推論實際在哪裡執行、流量是否可能被代理到其他前沿 API、訓練會記錄什麼,以及地理限制繞道如何處理。授權教師模型上的蒸餾本身是合法 ML 技術;爭議的是隱蔽、以欺詐促成的擷取——以及本週指控中、未經告知的即時客戶代理。
重點整理
轉送 ≠ 經典蒸餾
若在 Kimi 介面下提供 Claude 回覆屬實,那是不同於離線訓練抓取輸出的信任失敗。
隱私雙向越界
解放軍監視畫面案例顯示,靜默代理可把敏感國家與企業資料暴露給意外司法管轄區。
驗證推論路徑
企業應要求合約釐清模型身分、紀錄與第三方轉送——而不只看基準測試分數。
在月之暗面、DeepSeek 等被點名實驗室提出詳細反駁,或出現獨立稽核之前,負責任的表述仍應以「指控」為先。已經穩固的產品教訓是:在充滿代理、中轉站與地理繞道的市場裡,「到底是哪個模型回答我?」已是資安問題,而不只是品牌問題。
緊貼最新動態
隨時掌握最新新聞與更新

