OpenAI sostiene che persone legate a Moonshot AI in Cina abbiano tentato di copiare il ragionamento nascosto dei suoi modelli
Punti chiave
- •OpenAI attribuisce un cluster centrale della campagna a individui associati a Moonshot AI, pur precisando che non è chiaro se tutti gli operatori provengano da un unico attore.
- •L'attività è partita il 1° luglio ed è stata completamente interrotta entro il 28 luglio, con 16.000 richieste di estrazione da oltre 4.000 utenti registrate solo il 24-25 luglio.
- •Gli aggressori non hanno violato la crittografia né avuto accesso alle conversazioni archiviate, ma hanno manipolato le interazioni con i modelli, anche riproducendo il ragionamento crittografato in chat separate, e OpenAI ha chiuso la via sfruttata.
- •Il movente sospetto è la distillazione avversaria e, poiché gli output dell'IA non sono coperti da diritto d'autore, la disputa si basa sulla violazione dei termini di servizio piuttosto che sul diritto d'autore.
- •L'episodio segue una serie di accuse simili che coinvolgono DeepSeek, le accuse di frode di Anthropic, le dichiarazioni della Casa Bianca e l'ammissione in tribunale di xAI, mentre Moonshot non ha risposto in vista di una IPO a Hong Kong da 3 miliardi di dollari con una valutazione di50 miliardi di dollari.

OpenAI dichiara di aver interrotto una campagna coordinata per copiare il ragionamento nascosto che i suoi modelli di IA generano prima di rispondere, riconducendo un cluster centrale dell'attività a individui associati a Moonshot AI, la startup cinese dietro il chatbot Kimi.
Secondo il post sul blog di OpenAI, la campagna è iniziata il 1° luglio. Solo il 24 e il 25 luglio, l'azienda ha registrato 16.000 richieste di estrazione da oltre 4.000 utenti, all'interno di un cluster più ampio di oltre 15.000 utenti. OpenAI afferma di aver completamente interrotto l'attività entro il 28 luglio.
L'obiettivo non erano le risposte dei modelli, ma il lavoro che le sta dietro. I modelli di IA moderni "ragionano" prima di rispondere, elaborando un problema passo dopo passo in un'area di lavoro interna prima di presentare un risultato pulito. La tecnica è diventata un punto focale della concorrenza dopo l'arrivo di o1 di OpenAI alla fine del 2024, seguito da R1 di DeepSeek a gennaio 2025. OpenAI mantiene tale area di lavoro crittografata e afferma che estrarla può rivelare informazioni che la risposta finale omette—materiale che potrebbe essere utilizzato per addestrare un altro modello senza le protezioni originali.
"Gli operatori non hanno violato la nostra crittografia, compromesso un database o ottenuto l'accesso diretto alle conversazioni degli utenti archiviate", ha dichiarato OpenAI. "Hanno invece manipolato le interazioni con i modelli in modo che il ragionamento protetto potesse essere riprodotto in forme visibili al richiedente, in modo coordinato e su scala, violando i nostri termini di servizio."
Secondo OpenAI, uno dei metodi consisteva nel copiare il ragionamento crittografato da una conversazione e chiedere a un modello di decodificarlo in una conversazione diversa. L'azienda ha da allora chiuso una via che consentiva a chi possedeva già il ragionamento crittografato di un altro utente di riprodurlo e recuperarne il contenuto.
Il post di OpenAI non collega direttamente la campagna a K3, ma lascia spazio a un ragionevole dubbio. "Non è chiaro se tutti gli operatori che abbiamo osservato nel periodo rilevante provengano da un unico attore. Tuttavia, attribuiamo un cluster centrale dell'attività a individui associati a Moonshot AI, lo sviluppatore di Kimi", ha dichiarato OpenAI.
Perché gliori vogliono il ragionamento nascosto
Il movente è la distillazione, una tecnica standard di apprendimento automatico: addestrare una nuova IA sugli output di un modello più potente, il che produce risultati migliori con modelli più piccoli senza un addestramento oneroso. Senza autorizzazione, OpenAI definisce questa pratica "distillazione avversaria", descritta come "l'uso sistematico e non autorizzato degli output o del ragionamento di un modello per addestrare, riprodurre o migliorare un altro modello".
L'episodio si aggiunge a una serie di controversie che coinvolgono le aziende di IA, la più evidente delle quali è l'uso non autorizzato di dati protetti da diritto d'autore per addestrare i modelli. La distillazione è un'altra questione: gli output dell'IA non sono coperti da diritto d'autore, quindi le aziende si affidano a divieti e protezioni nei loro termini di servizio per impedire ai concorrenti di utilizzarli. In altre parole, questa disputa si basa sui termini contrattuali piuttosto che sul diritto d'autore.
Un'accusa familiare
OpenAI ci è già passata. A gennaio 2025, ha dichiarato di stare esaminando segnali che DeepSeek avrebbe potuto distillare i suoi modelli, mentre Washington valutava i rischi per la sicurezza nazionale.
Anthropic è seguita a febbraio, accusando laboratori cinesi di aver utilizzato circa 24.000 account fraudolenti per generare più di 16 milioni di scambi con Claude. I critici online hanno risposto che Claude stesso era stato addestrato sulla rete aperta.
Ad aprile, la Casa Bianca affermava che entità straniere, principalmente in Cina, stavano conducendo campagne di distillazione su scala industriale. Una settimana dopo, Elon Musk ha riconosciuto in tribunale che xAI aveva utilizzato la distillazione sui modelli di OpenAI per addestrare Grok.
A giugno, Anthropic ha portato la battaglia al Congresso, chiedendo sanzioni per l'estrazione di modelli su larga scala.
Ad agosto, i ricercatori hanno dimostrato che OpenAI, Anthropic e Google proteggevano ciascuna il ragionamento con un'unica chiave di crittografia per l'intero fornitore, e che gli aggressori potevano indurre i modelli a sputare i pensieri nascosti in testo in chiaro. Tutte e tre le aziende hanno distribuito patch lato server dopo la divulgazione, sebbene i log di sessione condivisi in precedenza restino decodificabili.
Moonshot non ha risposto pubblicamente al post di OpenAI. L'azienda punta a una IPO da 3 miliardi di dollari a Hong Kong con una valutazione di 50 miliardi di dollari.