未经授权的模型蒸馏 · GTG-16005
报告对 Alibaba 相关蒸馏活动的指称:GTG-16005 案例
本页为 Anthropic 2026 年 9 月报告第 147–148 页相关内容的中文翻译。行为者归因与规模数字来自该报告的单方面指称,本站未独立核实。GTG 编号是 Anthropic 的内部追踪标识,不是司法案号;平台规则认定不等于司法结论。
据 Anthropic 2026 年 9 月报告,与 Alibaba 有关联的运营方被指称发起了报告测量过的最大规模蒸馏攻击,目标是 Claude Opus 4.6 和 4.7 的思维链推理记录,报告称相关数据被用于训练 Qwen 系列模型。全部归因与数字来自该报告的单方面指称,相关公司未在本站确认。
发生了什么
与 Alibaba 有关联的运营方运行了我们测量过的最大规模蒸馏攻击。这一非法蒸馏活动针对 Opus 4.6 和 4.7 的思维链(CoT)推理记录。
Alibaba 的 CoT 蒸馏管道在每个请求中注入固定提示,迫使 Claude 在提供最终答案之前将其推理轨迹写在内联文本标签内。这些 CoT 记录随后被保存并转换为可用于监督微调(SFT)的数据。这些 SFT 记录被用于帮助训练 Alibaba 的 Qwen 模型,并被用于将 Claude 的能力蒸馏进 Qwen 3.5、3.6 和 3.7。
Alibaba 的非法蒸馏活动在从超过 3,500 个欺诈账号发起的每天近 300 万次交互时达到峰值。蒸馏攻击针对智能体任务、软件工程、内核开发和长周期任务。收集的记录被用于提升 Alibaba 模型的推理能力。
除蒸馏外,Alibaba 还使用 Claude 推进其 AI 研发工作。Alibaba 使用 Claude 帮助开发其模型开发的内部基础设施。Claude 被用于帮助开发 Alibaba 的强化学习(RL)环境和推进模型架构研究。
Alibaba 通过两个主要的欺诈账号池访问 Claude。第一个池由近 5,000 个欺诈账号组成,利用住宅代理、一次性邮箱和虚拟卡支付来掩盖其访问。当我们封禁这个账号池时,Alibaba 迅速将其流量转移到第二个池。其中一些账号被发现同时转发来自 DeepSeek 和 Xiaomi 的请求,表明相同的代理服务网络经常被各种组织使用。
2026 年 5 月至 7 月期间归因于 Alibaba 的蒸馏攻击规模:观察到超过 1.51 亿次交互。
AI 在其中做了什么
在这起指称中,Claude 扮演两个角色:一是被提取的对象——其推理记录被大规模收集,用作训练另一个模型的材料;二是研发助手——报告称 Claude 被用于帮助搭建模型开发的内部基础设施。
报告称,蒸馏攻击针对的是 Claude 的智能体任务、软件工程、内核开发和长周期任务等能力。
报告观察到了什么
报告称,Alibaba 通过两个主要的欺诈账号池访问 Claude:第一个池含近 5,000 个账号,报告称这些账号借助住宅代理、一次性邮箱和虚拟卡支付来掩盖访问来源;当 Anthropic 封禁第一个池后,流量迅速转向第二个池。
报告还称,其中一些账号被发现同时转发来自 DeepSeek 和 Xiaomi 的请求,报告据此指出同一代理服务网络常被多个组织共用。2026 年 5 月至 7 月,报告归因于 Alibaba 的蒸馏攻击规模超过 1.51 亿次交互。
确认与未知
已确认
- 报告称该活动以 Opus 4.6 与 4.7 的思维链推理记录为目标(报告口径)
- 报告称 2026 年 5–7 月归因于 Alibaba 的交互超过 1.51 亿次
- 报告称第一个账号池被封禁后,流量转向第二个账号池
- 报告称部分账号同时转发 DeepSeek 与 Xiaomi 的请求
未确认
- 被提取的推理记录有多大比例实际进入 Qwen 模型的最终训练,报告未给出
- 报告未提供相关模型能力因此提升的可独立验证的测量
- 报告未说明 Alibaba 方面对这些指称的回应
- 观察窗口之外活动的完整起止时间未给出
平台措施
Anthropic 称已封禁相关账号,并部署了检测和中断未来滥用的措施。
措施局限:封禁账号不能追回已被提取的推理记录;报告未说明相关模型是否已使用这些记录完成训练。
读者启示
- 思维链推理记录是模型的核心资产,大规模提取可以被用于训练竞争模型。
- 欺诈账号池和代理网络是大规模蒸馏攻击的常见基础设施。
- 同一代理服务网络可能被多个组织共用,表明存在成熟的非法访问供应链。
来源
- Anthropic 报告原文(英文 PDF) (p. 147–148)
- Anthropic 报告发布页