ニュース株式OpenAI、中国のMoonshot AI関係者がモデルの隠れた推論のコピーを試みたと発表

OpenAI、中国のMoonshot AI関係者がモデルの隠れた推論のコピーを試みたと発表

著者: Decrypt·

重要ポイント

  • •OpenAIはキャンペーンの中核クラスタをMoonshot AIの関係者に帰属させる一方、すべての攻撃者が単一のアクターに由来するかは不明だとしています。
  • •活動は7月1日に始まり、7月24日〜25日だけで4,000人以上のユーザーから16,000件の抽出リクエストが記録され、7月28日までに完全に阻止されました。
  • •攻撃者は暗号化を破ったり保存された会話にアクセスしたりしたのではなく、別々のチャット間で暗号化された推論を再生するなどモデルとのやり取りを操作しており、OpenAIは悪用された経路を閉鎖しました。
  • •疑われた動機は敵対的蒸留であり、AIの出力は著作権で保護されないため、この争いは著作権法ではなく利用規約違反の問題となります。
  • •今回の一件は、DeepSeekをめぐる告発、Anthropicの不正張、ホワイトハウスの声明、xAIの法廷での認言などの一連の類似の疑惑に続くものであり、Moonshotは30億ドルの香港IPO(評価額500億ドル)の計画を進めるなか、回答していません。
OpenAI、中国のMoonshot AI関係者がモデルの隠れた推論のコピーを試みたと発表

OpenAIは、AIモデルが回答を生成する前に生み出す隠れた推論をコピーしようとした組織的なキャンペーンを阻止したと発表し、活動の中核となるクラスタを、Kimiチャットボットを手がける中国のスタートアップMoonshot AIの関係者に帰属させました。

OpenAIのブログ記事によると、キャンペーンは7月1日に始まりました。7月24日と25日だけで、同社は4,000人以上のユーザーから16,000件の抽出リクエストを記録しており、これは15,000人以上のユーザーからなるより大きなクラスタの一部でした。OpenAIは7月28日までに活動を完全に阻止したとしています。

標的はモデルの回答ではなく、その背後にある処理でした。現代のAIモデルは回答の前に「推論」を行い、内部のスクラッチパッドで問題を一歩ずつ処理してから、整理された結果を提示します。この手法は2024年末にOpenAIのo1が登場した後、2025年1月にDeepSeekのR1が続いて競争の焦点となりました。OpenAIはこのスクラッチパッドを暗号化しており、抽出されると最終的な回答に含まれない情報が明らかになり、元の保護機能なしに別のモデルの学習に使われる可能性があるとしています。

「攻撃者は当社の暗号化を破ったり、データベースに侵入したり、保存されたユーザーの会話に直接アクセスしたりしたわけではありません」とOpenAIは述べた。「代わりに、モデルとのやり取りを操作し、保護された推論を、利用規約に違反する組織的かつ大規模な形で、要求者に見える形で再現させたのです」

OpenAIによると、手法の一つは、ある会話から暗号化された推論をコピーし、別の会話でモデルに解読させるというものでした。同社はすでに、他のユーザーの暗号化された推論を保有する者がそれを再生して内容を復元できる経路を閉鎖しています。

OpenAIの記事はこのキャンペーンをK3に直接結びつけてはいないものの、合理的な疑いの余地を残しています。「関連する期間に観測したすべての攻撃者が単一のアクターに由来するかは不明です。しかし、活動の中核となるクラスタは、Kimiの開発元であるMoonshot AI関係者に帰属させられます」とOpenAIは述べました。

攻撃者が隠れた推論を求める理由

動機は蒸留です。これは標準的な機械学習の手法で、より強力なモデルの出力を使って新しいAIを学習させることで、大規模な学習なしに小さなモデルでより良い結果を得られるものです。無許可に行われた場合、OpenAIはこれを「敵対的蒸留」と呼び、「あるモデルの出力や推論を、別のモデルの学習、複製、改善に利用する体系的かつ無許可の行為」と定義しています。

今回の一件は、AI企業をめぐる一連の論争に加わるものであり、最も顕著なのはモデルの学習における著作権データの無許可利用です。蒸留は別の問題です。AIの出力は著作権で保護されないため、企業は競合他社がそれらの出力を使用することを防ぐため、利用規約に禁止条項と保護措置を設けています。つまり、この争いは著作権法ではなく契約条件の問題なのです。

慣れされた告発

OpenAIにとって初めてのことではありません。2025年1月、同社はDeepSeekが自社モデルを蒸留した可能性のある兆候を精査していると発表しました。これはワシントンが国家安全保障リスクを検討していた時期のことです。

2月にはAnthropicが続き、中国のラボが約24,000の不正アカウントを使ってClaudeとの1,600万件超のやり取りを生成したと告発しました。ネット上の批評家は、Claude自体が公開インターネットで学習されていたと反論しました。

4月までに、ホワイトハウスは主に中国に拠点を置く外国勢力が産業規模の蒸留キャンペーンを実行していると述べました。1週間後、イーロン・マスク氏は法廷で、xAIがOpenAIのモデルを蒸留してGrokを学習させたことを認めました。

6月にはAnthropicが議会に訴え、大規模なモデル抽出への罰則を求めました。

8月には、研究者らがOpenAI、Anthropic、Googleのいずれも単一のプロバイダー全体暗号化鍵で推論を保護しており、攻撃者がモデルを誘導して隠れた思考を平文で出力させられることを示しました。3社とも開示後にサーバー側のパッチを展開しましたが、以前に共有されたセッションログは依然として解読可能です。

MoonshotはOpenAIの記事に公に回答していません。同社は評価額500億ドルで30億ドルの香港IPOを目指しています。