Anthropic表示阿里巴巴發動了史上最大規模的AI蒸餾攻擊,透過25,000個假帳號從Claude竊取576億個Token。
Anthropic表示阿里巴巴發動了史上最大規模的AI蒸餾攻擊,透過25,000個假帳號從Claude竊取576億個Token。

Anthropic向美國國會表示,阿里巴巴透過25,000個詐騙帳號從Claude竊取576億個Token,這是已知最大規模的AI蒸餾攻擊,目標鎖定代理式推理(agentic reasoning)與軟體工程能力。
「這些蒸餾攻擊以非法、系統化且工業化的規模進行,從各前沿實驗室竊取美國AI能力,並將其重新包裝為自身成果,卻無需承擔訓練美國前沿模型所需的訓練與研發成本,」Anthropic在6月10日致國會的信函中寫道。
這場行動從2026年4月持續到6月,在約90天內完成了2,880萬次提示詞與回應的交換。每個假帳號平均每天進行12.8次交換——這個頻率與一般用戶別無二致,因此該行動成功避開了偵測。竊取的內容約相當於57.6萬本書的數位知識,鎖定的是Claude最有價值的能力:代理式推理、軟體工程及長期任務處理。
這起竊取事件暴露了美國AI出口管制的日益擴大的漏洞。Anthropic呼籲國會強制美國實驗室之間共享威脅情報、堵住讓中國實驗室取得先進晶片的漏洞,並懲罰發動蒸餾攻擊的實驗室——這項訴求緊隨白宮發布《美國AI模型的敵意蒸餾》備忘錄之後,且正值在紐約證券交易所上市的阿里巴巴因其AI實務而面臨日益嚴格的審查。
蒸餾是一項標準技術,由大型模型充當「老師」,將知識傳遞給較小型的「學生」模型。Anthropic及其他實驗室合法運用此技術來建構小型語言模型。非法變體則顛倒了這種安排:攻擊者向競爭對手的模型提交數百萬個看似普通的提示詞、記錄回應,再將這些提示詞與回應的配對輸入自家模型,以訓練其專有能力,卻無需為背後的研究付出代價。
隱蔽性正是關鍵所在。蒸餾攻擊不需要任何漏洞利用——只需要提示詞與回應。阿里巴巴的行動將2,880萬次交換分散在25,000個帳號中,將每個帳號維持在每天約12至13次交換的節奏,這種頻率模仿了一般用戶的行為。由於OpenAI的ChatGPT等主要模型擁有約10億週活躍用戶,幾千個新帳號根本不會引起注意。
Anthropic的信函將規模置於脈絡中。以每次交換約2,000個Token計算,2,880萬次交換產生了約576億個Token——相當於57.6萬本平均長度的書籍。這僅佔前沿模型通常訓練所需的10兆至15兆Token的一小部分,但這種比較忽略了重點:蒸餾收割的是精煉的、難以複製的知識,而非原始網路資料。即使竊取Claude代理式推理與軟體工程能力的一小部分,也能為阿里巴巴的Qwen實驗室節省數年研究時間及數十億美元的訓練成本。
此事件是更廣泛模式的一部分。由Michael Kratsios領導的白宮科技政策辦公室今年稍早發布了《美國AI模型的敵意蒸餾》備忘錄,財政部長Scott Bessent也警告,對進行工業化規模蒸餾的中國企業,「制裁和實體清單指定將列入選項」。同樣的執法漏洞也出現在Moonshot AI的Kimi K3身上——這是一個2.8兆參數的模型,使用約20,000顆透過阿里巴巴雲供應的Nvidia晶片進行訓練——以及新加坡雲端服務商Megaspeed,該公司因涉嫌將Nvidia硬體轉運至中國而受到美國調查。
Anthropic的信函提出了三項解決方案:美國AI實驗室之間共享威脅情報、堵住讓中國實驗室取得先進美國晶片的漏洞,以及對發動蒸餾攻擊的實驗室施加制裁。《晶片安全法案》(H.R. 3447)已於3月通過眾議院外交事務委員會,該法案要求出口晶片內建位置驗證功能——這是以硬體層面的解決方案,取代無法追蹤晶片實際運作地點的紙本合規體系。
對投資人而言,利害關係具體而明確。阿里巴巴的Qwen實驗室——與Anthropic的Claude及OpenAI的GPT-5競爭——被指控以遠低於自行建構成本的方式收割競爭對手的知識產權。Anthropic尚未揭露財務影響,但面臨其最有價值資產——Claude內嵌的專有推理能力——持續受到威脅。這場貓捉老鼠的遊戲不太可能結束——正如孫子所言:「無所不用間也。」
本文僅供參考,不構成投資建議。