OpenAI 9 月 30 日发文称,它识别并瓦解了一起有组织的模型蒸馏行动,对方的目标是提取其推理模型里受保护的推理内容。OpenAI 把其中一个”核心集群”的活动归到为月之暗面(Moonshot AI)工作的人员身上。月之暗面没有回复 CyberScoop 的置评请求。
从 7 月 1 日到 7 月 28 日
按 OpenAI 披露的时间线:
- 7 月 1 日,发现低强度的可疑活动,此后逐步增多;
- 7 月 24 日至 25 日,约 4000 个用户发出约 1.6 万条符合同一提取模式的提示;
- 7 月 28 日,可疑用户增至约 1.5 万个,OpenAI 称当天”完全瓦解”了这次行动。
手法上,OpenAI 说对方没有破解加密,没有入侵数据库,也没有拿到存储的用户对话。对方做的是操纵模型交互,让本应隐藏的推理内容以请求方看得到的形式被复述出来。其中一种做法被 CyberScoop 称为”新型加密绕过”:把一次会话里加密的推理数据复制出来,再到另一个会话里让模型解密并转写成明文。
“They manipulated model interactions so that protected reasoning could be reproduced in forms visible to the requester.”(他们操纵模型交互,使受保护的推理内容能以请求者可见的形式被复现。)
OpenAI 的处置包括封禁账号、收紧注册和基础设施管控、扩大网络监测,并修掉了允许跨会话解密的那个漏洞。相关发现已通过前沿模型论坛(Frontier Model Forum)和政府渠道共享。OpenAI 称,推理内容被提取后,可以用来训练不带原模型安全措施的衍生模型,带来安全和国家安全层面的风险。
归因只有一句话
CyberScoop 指出,OpenAI 的博客没有给出把这批活动归到月之暗面的技术证据或推理过程。措辞是”代表月之暗面工作的人员”,指的是个人行为还是公司授意,文中没有区分。以目前公开的材料,外界无法独立核实这一归因。
过去几个月,美国方面已多次公开指认中国公司蒸馏美国模型,白宫科学顾问也说过类似的话。这一次的不同之处在于,OpenAI 给出了具体日期、用户数和攻击手法,并把一家估值数百亿美元的中国公司写进了正文。
同一周的另一条消息
指控发出的同一时间,Kimi K3 刚刚走进 OpenAI 的企业销售链路。美国推理服务商 Baseten 负责托管 Kimi K3,企业客户可以在 Codex 里直接调用,花费计入他们与 OpenAI 已签的采购承诺,不必另签供应商合同。这被视为中国开源模型第一次进入 OpenAI 的企业计费体系。Baseten 的 Philip Kiely 写道,企业团队现在可以在 Codex 里原生使用 GLM-5.3 Flash 和 Kimi K3 这类开源模型。Codex 负责人 Tibo 转发时只写了一句 “Open is the way.”
对国内模型公司和关注它们的开发者,这两条消息放在一起看更有信息量。开源权重让 Kimi K3 可以绕开出口和采购障碍,由美国公司托管后卖给美国企业;同一家公司又被 OpenAI 指为蒸馏行动的关联方。海外客户采购时会不会因此多一道合规审查,取决于后续有没有更多证据公开。
OpenAI 没有说明这次指控是否影响 Codex 里 Kimi K3 的供应,Baseten 和月之暗面也都没有就此表态。
参考来源:OpenAI 官方博客、CyberScoop、TechNode、CocoLoop;可疑用户数与提示数量以 OpenAI 披露口径为准,Codex 企业通道计费方式以 Baseten 方面说法为准。