OpenAI:与月之暗面(Moonshot AI)相关的人员试图复制其模型的隐藏推理过程
要点速览
- •OpenAI将该行动的核心集群归因于与月之暗面(Moonshot AI)相关的人员,同时指出尚不清楚所有操作者是否来自同一主体。
- •该活动始于7月1日,并于7月28日被全面阻止;仅在7月24日至25日期间,就记录了来自4000多名用户的16,000次提取请求。
- •攻击者并未破解加密或访问存储的对话,而是操纵模型交互,包括在不同对话间重放加密推理内容;OpenAI现已关闭被利用的通道。
- •疑似动机是对抗性蒸馏,由于AI输出不受版权保护,这场争议的依据是服务条款违规而非版权法。
- •此事件之前,已有一系列类似指控涉及DeepSeek、Anthropic的欺诈指控、白宫声明以及xAI的法庭承认;月之暗面尚未回应,目前正筹备以500亿美元估值在香港进行30亿美元的IPO。

OpenAI表示,已成功阻止一场旨在复制其AI模型在回答前生成的隐藏推理过程的协同行动,并将该活动的核心集群归因于与Kimi聊天机器人背后的中国初创公司月之暗面(Moonshot AI)相关人员。
根据OpenAI的博客文章,该行动始于7月1日。仅在7月24日至25日期间,该公司就记录了来自4000多名用户的16,000次提取请求,涉及超过15,000名用户的更大集群。OpenAI表示已于7月28日全面阻止了该活动。
攻击目标并非模型给出的答案,而是其背后的工作过程。现代AI模型在回答之前会先进行"推理",即在内部草稿区中逐步解决问题,然后再呈现干净的结果。该技术在2024年底OpenAI的o1发布后成为竞争焦点,随后DeepSeek的R1于2025年1月跟进。OpenAI对该草稿区进行加密,并表示提取这些内容可能泄露最终答案中未呈现的信息——这些材料可能被用于在缺乏原始保护措施的情况下训练另一个模型。
"这些操作者没有破解我们的加密,没有入侵数据库,也没有直接访问存储的用户对话,"OpenAI表示。"他们是通过操纵模型交互,以协同、规模化的方式,使受保护的推理过程能够以请求者可见的形式被重现,这违反了我们的服务条款。"
据OpenAI介绍,其中一种方法是将一个对话中的加密推理内容复制出来,然后在另一个对话中要求模型进行解码。该公司此后已关闭了允许持有他人加密推理内容者进行重放以恢复其内容的通道。
OpenAI的文章并未将该行动直接与K3联系起来,但也未排除合理怀疑。"目前尚不清楚我们在相关时间段内观察到的所有操作者是否来自同一主体。不过,我们将该活动的核心集群归因于与月之暗面(Moonshot AI)——Kimi的开发者——相关的人员,"OpenAI表示。
攻击者为何想要隐藏的推理内容
其动机是蒸馏,这是一种标准的机器学习技术:用一个更强模型的输出来训练新的AI,从而在不进行大量训练的情况下让较小的模型取得更好的效果。在未经授权的情况下,OpenAI将这种做法称为"对抗性蒸馏",并将其定义为"系统性且未经授权地使用一个模型的输出或推理过程来训练、复制或改进另一个模型。"
这一事件是涉及AI公司的众多争议之一,其中最突出的是使用受版权保护的数据训练模型。蒸馏则是另一回事:AI输出不受版权保护,因此公司依靠服务条款中的禁止性规定和保护措施来防止竞争对手使用这些输出。换言之,这场争议的焦点在于合同条款,而非版权法。
一项熟悉的指控
OpenAI已不是第一次面对这种情况。2025年1月,在华盛顿评估国家安全风险之际,该公司表示正在审查DeepSeek可能对其模型进行了蒸馏的迹象。
Anthropic随后在2月跟进,指控中国实验室使用约24,000个欺诈账户与Claude进行了超过1600万次对话。网络上的批评者则反驳称,Claude本身也是在开放互联网上训练的。
到4月,白宫表示外国实体(主要位于中国)正在开展工业规模的蒸馏行动。一周后,埃隆·马斯克在法庭上承认,xAI曾使用蒸馏技术对OpenAI模型进行训练以开发Grok。
6月,Anthropic将斗争推进到国会,要求对大规模模型提取行为实施处罚。
8月,研究人员发现,Open、Anthropic和谷歌均使用单一的提供商级加密密钥来保护推理内容,攻击者可以诱导模型以明文形式吐出隐藏的想法。在披露之后,三家公司均部署了服务器端补丁,但此前共享的会话日志仍可被解码。
月之暗面尚未公开回应OpenAI的文章。该公司正筹备以500亿美元估值在香港进行30亿美元的IPO。