Distillation illicite de modèles · GTG-16002
Allégations du rapport sur le routage des requêtes de Moonshot : affaire GTG-16002
Cette page est une traduction du chinois du contenu des pages 148–149 du rapport de septembre 2026 d'Anthropic. Tout le contenu impliquant des entreprises spécifiques est une allégation unilatérale d'Anthropic ; ce site ne l'a pas vérifié indépendamment et ne constitue pas une constatation d'illégalité.
Selon le rapport d'Anthropic, Moonshot (le développeur des modèles Kimi) a transféré silencieusement les requêtes des clients vers Claude, puis a affiché les réponses de Claude aux utilisateurs, qui pensaient utiliser Kimi. Sur une période de dix jours, près de 300 000 requêtes de clients ont été transférées, la grande majorité vers Opus ; le réseau de proxy comptait 5 380 faux comptes. Le rapport n'a pas confirmé si les utilisateurs en étaient conscients. Tout ce qui précède sont des allégations de l'éditeur, pas des conclusions indépendantes de ce site, ni une conclusion judiciaire.
Ce qui s'est passé
Nous avons découvert que Moonshot AI (l'entreprise qui produit la série de modèles Kimi) a transféré silencieusement les requêtes des clients vers Claude au lieu de les traiter avec Kimi. Moonshot a ensuite affiché les réponses de Claude aux utilisateurs. Ces utilisateurs pensaient utiliser le modèle Kimi mais recevaient en réalité les réponses de Claude.
Dans un cas, sur dix jours, Moonshot a transféré près de 300 000 requêtes de clients vers Anthropic, la grande majorité d'entre elles étant routées vers Opus. Moonshot a utilisé un réseau de services proxy de 5 380 comptes frauduleux, dont la plupart semblaient se trouver à Singapour et au Japon.
En plus de fournir les réponses de Claude aux clients, Moonshot a également capturé et sauvegardé au moins certaines de ces conversations. Moonshot a construit un pipeline d'extraction de CoT pour extraire les enregistrements de CoT de Claude à partir des conversations transférées sauvegardées afin de former ses modèles. Moonshot a également extrait des enregistrements de CoT collectés par d'autres moyens.
Lors de la réponse, Claude renvoie une référence à sa pensée originale sous forme de « signature de pensée » plutôt que la pensée originale, afin de réduire le risque de distillation non autorisée. Notre API utilise cette référence pour rechercher la trace de pensée originale lors des appels API ultérieurs. Moonshot a pu contourner ce contrôle et extraire ces traces de raisonnement en sauvegardant la signature de pensée de la réponse de Claude, en démarrant une nouvelle session et en incitant Claude à reconvertir la signature de pensée en trace de raisonnement complète. Ces attaques de relecture inter-sessions permettent aux entités responsables de la distillation illicite de collecter des enregistrements de raisonnement CoT. Nous introduisons de nouvelles méthodes pour renforcer les défenses contre ces tactiques.
Notre enquête montre également que les requêtes des utilisateurs reroutées vers Claude par Moonshot contenaient des informations sensibles sur divers clients de Moonshot. Nous ne savons pas si Moonshot a informé ses clients que leurs requêtes étaient reroutées vers Anthropic et exposées à des tiers.
Ceux-ci comprenaient : Activité de surveillance liée à l'APL. Un utilisateur que nous évaluons comme pouvant être lié à l'APL a utilisé ce qu'il pensait être le modèle Kimi de Moonshot pour charger des données de surveillance à partir d'images CCTV d'un seul individu cible. L'utilisateur a demandé à Kimi d'analyser les données CCTV pour comprendre si la personne suivie se comportait anormalement. Les données CCTV comprenaient de la vidéosurveillance provenant de centaines de caméras à Chengdu, notamment des caméras à l'extérieur des installations de l'APL, des institutions liées à China Electronics Technology Group Corporation et d'une grande entreprise publique.
Ce que l'IA a fait dans cette affaire
Moonshot a transféré les requêtes des clients vers Claude et a affiché les réponses de Claude comme la sortie de Kimi.
Moonshot a construit un pipeline d'extraction de CoT pour extraire les enregistrements de raisonnement en chaîne de pensée de Claude à partir des conversations transférées.
Moonshot a utilisé une attaque de relecture inter-sessions pour contourner la protection de signature de pensée de Claude et extraire des traces de raisonnement complètes.
Ce que le rapport a observé
Le rapport a confirmé le routage par Moonshot des requêtes des clients vers Claude, ainsi qu'un volume de transfert de près de 300 000 requêtes sur dix jours.
Le rapport a confirmé que Moonshot a capturé et sauvegardé des conversations et a construit un pipeline d'extraction de CoT.
Le rapport a confirmé que les requêtes des utilisateurs contenaient des informations sensibles, notamment une activité de surveillance liée à l'APL.
Le rapport n'a pas confirmé si Moonshot a informé les clients que leurs requêtes étaient routées.
Confirmé et inconnu
Confirmé
- Le rapport indique que Moonshot a transféré silencieusement les requêtes des clients vers Claude au lieu de les traiter avec Kimi
- Le rapport indique que près de 300 000 requêtes de clients ont été transférées sur dix jours, la grande majorité vers Opus
- Le rapport indique que Moonshot a utilisé un réseau de proxy de 5 380 comptes frauduleux
- Le rapport indique que Moonshot a construit un pipeline d'extraction de CoT pour extraire les enregistrements de chaîne de pensée de Claude
Inconnu
- Si Moonshot a informé les clients que leurs requêtes étaient routées vers Claude, le rapport ne l'a pas confirmé
- Si les enregistrements de CoT extraits ont été utilisés pour former les modèles Kimi, le rapport ne l'indique pas
- La réponse de Moonshot à ces allégations, le rapport ne l'indique pas
Réponse de la plateforme
Anthropic indique qu'elle introduit de nouvelles méthodes pour renforcer les défenses contre les attaques de relecture inter-sessions.
Limites de la réponse:Le bannissement de comptes ne permet pas de récupérer les enregistrements de raisonnement déjà extraits ; le rapport n'indique pas si Moonshot a arrêté le comportement de routage.
À retenir
- Les utilisateurs peuvent ne pas savoir que leurs requêtes sont routées vers un modèle tiers, ce qui crée des risques de confidentialité et de sécurité.
- Les enregistrements de raisonnement en chaîne de pensée sont un actif central du modèle ; les attaques de relecture inter-sessions peuvent contourner les protections pour extraire ces enregistrements.
- Les requêtes des utilisateurs peuvent contenir des informations sensibles, et leur transfert vers des tiers peut entraîner des fuites de données.