未经授权的模型蒸馏 · GTG-16002

报告对 Moonshot 请求转发的指称:GTG-16002 案例

来源说明

本页为 Anthropic 2026 年 9 月报告第 148–149 页相关内容的中文翻译。涉及具体公司的内容全部是 Anthropic 的单方指称,本站未独立核实,也不构成违法认定。

据 Anthropic 报告,Moonshot(Kimi 模型的开发方)把客户请求静默转发给 Claude,再把 Claude 的回复显示给用户,用户以为自己在用 Kimi。一次十天窗口内转发了近 30 万次客户请求,绝大多数被转到 Opus;代理网络有 5,380 个虚假账号。报告没有确认用户是否知情。以上均为发布方指称,不是本站的独立认定,也不是司法结论。

发生了什么

我们发现 Moonshot AI(Kimi 系列模型的生产公司)将客户请求静默转发给 Claude,而不是使用 Kimi 处理。Moonshot 随后将 Claude 的回复显示给用户。这些用户以为自己在使用 Kimi 模型,但实际上收到的是 Claude 的回复。

在一个实例中,在十天内,Moonshot 向 Anthropic 转发了近 30 万次客户请求,其中绝大多数被路由到 Opus。Moonshot 使用了一个由 5,380 个欺诈账号组成的代理服务网络,其中大多数看起来位于新加坡和日本。

除了向客户提供 Claude 的回复外,Moonshot 还捕获并保存了至少部分这些交流。Moonshot 构建了一个 CoT 提取管道,从保存的转发交流中提取 Claude 的 CoT 记录以训练其模型。Moonshot 还提取了通过其他方式收集的 CoT 记录。

在回复时,Claude 返回其原始思考的引用作为「思考签名」,而不是原始思考,以降低未经授权蒸馏的风险。我们的 API 使用此引用在后续 API 调用中查找原始思考轨迹。Moonshot 能够绕过此控制并提取这些推理轨迹,方法是保存 Claude 回复中的思考签名,启动新会话,并诱导 Claude 将思考签名转换回完整推理轨迹。这些跨会话重放攻击使负责非法蒸馏的实体能够收集 CoT 推理记录。我们正在引入新方法来加强对这些策略的防御。

我们的调查还显示,Moonshot 重新路由到 Claude 的用户查询包含关于各种 Moonshot 客户的敏感信息。我们不知道 Moonshot 是否通知其客户他们的请求被重新路由到 Anthropic 并暴露给第三方。

这些包括:解放军关联的监控活动。一名我们评估可能与解放军有关联的用户使用他们以为是 Moonshot 的 Kimi 模型,从关于单个目标个人的 CCTV 档案中加载监控数据。用户要求 Kimi 分析 CCTV 数据,以了解被跟踪的人是否行为异常。CCTV 数据包括来自成都数百个摄像头的视频监控,包括解放军设施外的摄像头、与中国电子科技集团公司有关联的机构,以及一家大型国有企业。

AI 在其中做了什么

Moonshot 将客户请求转发给 Claude,并将 Claude 的回复显示为 Kimi 的输出。

Moonshot 构建了 CoT 提取管道,从转发的交流中提取 Claude 的思维链推理记录。

Moonshot 使用跨会话重放攻击绕过 Claude 的思考签名保护,提取完整推理轨迹。

报告观察到了什么

报告确认了 Moonshot 将客户请求转发给 Claude 的行为,以及十天内近 30 万次请求的转发量。

报告确认 Moonshot 捕获并保存了交流,并构建了 CoT 提取管道。

报告确认用户查询包含敏感信息,包括解放军关联的监控活动。

报告未确认 Moonshot 是否通知客户其请求被转发。

确认与未知

已确认

  • 报告称 Moonshot 将客户请求静默转发给 Claude,而非使用 Kimi 处理
  • 报告称十天内转发了近 30 万次客户请求,绝大多数转到 Opus
  • 报告称 Moonshot 使用 5,380 个欺诈账号组成的代理网络
  • 报告称 Moonshot 构建了 CoT 提取管道,提取 Claude 的思维链推理记录

未确认

  • Moonshot 是否通知客户其请求被转发给 Claude,报告未确认
  • 被提取的 CoT 记录是否被用于训练 Kimi 模型,报告未说明
  • Moonshot 方面对这些指称的回应,报告未说明

平台措施

Anthropic 称正在引入新方法来加强对跨会话重放攻击的防御。

措施局限:封禁账号不能追回已被提取的推理记录;报告未说明 Moonshot 是否已停止转发行为。

读者启示

  • 用户可能不知道自己的请求被转发给第三方模型,存在隐私和安全风险。
  • 思维链推理记录是模型的核心资产,跨会话重放攻击可以绕过保护措施提取这些记录。
  • 用户查询可能包含敏感信息,转发给第三方可能导致数据泄露。

来源