Drei KI-Giganten verbünden sich: DeepSeek und Co. sollen 16 Millionen Gespräche gestohlen haben

Die aufsehenerregendste Nachricht im KI-Bereich Anfang April war nicht die Veröffentlichung eines neuen Modells, sondern dass die drei erbitterten Konkurrenten OpenAI, Anthropic und Google plötzlich ankündigten, gemeinsam gegen chinesische KI-Unternehmen vorzugehen.

Konkret begannen die drei Unternehmen, über das Frontier Model Forum (ein 2023 von diesen Firmen zusammen mit Microsoft gegründetes Forum) Geheimdienstinformationen auszutauschen, um „Destillationsangriffe“ zu bekämpfen – also das Verhalten, bei dem Wettbewerber die Ausgaben Ihrer großen Modelle nutzen, um ihre eigenen kleineren Modelle zu trainieren.

Drei chinesische Unternehmen wurden namentlich genannt: DeepSeek, Moonshot AI (die Muttergesellschaft von Kimi) und MiniMax.

Was ist ein „Destillationsangriff“?

Die Methode ist nicht kompliziert: Man stopft eine Vielzahl sorgfältig gestalteter Prompts in das Zielmodell, sammelt die zurückgegebenen Ergebnisse und verwendet sie, um das eigene Modell zu trainieren.

Man muss weder die Modellarchitektur des Gegenübers kennen noch die Gewichte erhalten, um dem eigenen Modell eine große Menge der Denkweisen und Wissensstrukturen des anderen beibringen zu können. OpenAI hatte dies bereits bei der Veröffentlichung von DeepSeek R1 vermutet. Sam Altman sagte damals öffentlich, DeepSeek habe „GPT-Modelle unangemessen destilliert".

Jetzt hat Anthropic konkrete Zahlen vorgelegt: Die drei chinesischen Unternehmen haben über etwa 24.000 gefälschte Konten mehr als 16 Millionen Interaktionen mit Claude durchgeführt.

Dies ist kein normales Nutzerverhalten. 16 Millionen Interaktionen sind eine industrielle, systematische Datengewinnung, die zudem über eine große Anzahl gefälschter Konten erfolgte, um der Erkennung durch die Nutzungsbedingungen der Plattform zu entgehen.

Warum werden aus drei Feinden plötzlich Verbündete?

Es ist noch untertrieben, diese drei Unternehmen als Wettbewerber zu bezeichnen – OpenAI und Anthropic konkurrieren um dieselben Unternehmensverträge, und Google steht gleichzeitig mit beiden in direktem Wettbewerb.

Aber wenn das Problem so groß wird, dass die Abwehrmaßnahmen eines einzelnen Unternehmens nicht mehr ausreichen, tritt dieser Wettbewerb vorübergehend in den Hintergrund. Der Geheimdienstaustauschmechanismus des Frontier Model Forums bedeutet: Wenn ein Unternehmen eine neue Destillationsangriffsmethode entdeckt, können die anderen beiden ihre Abwehrstrategien synchron aktualisieren.

Was hat Anthropic in dieser Zusammenarbeit getan? Es hat „Project Glasswing" gestartet – den Zugriff auf das leistungsstarke Claude Mythos-Modell auf bestimmte Partner beschränkt, mit strengeren Sicherheitserkennungsmechanismen, und 100 Millionen US-Dollar an Nutzungsguthaben für Sicherheitspartner wie AWS, Google und Microsoft zugesagt.

Was haben die chinesischen Unternehmen eigentlich gestohlen?

Den Anschuldigungen von Anthropic zufolge umfassen die destillierten Bereiche: Computer Vision, Codegenerierung, komplexes Denken und mehrere andere Kernfähigkeitsrichtungen.

Ein Vergleich der Produkt-Roadmaps dieser drei Unternehmen verdeutlicht dies:

Unternehmen Hauptprodukt Verbindung zu den vorgeworfenen Fähigkeiten
DeepSeek R-Serie Denkmodelle Komplexe Denkfähigkeit
Moonshot AI Kimi Langkontext-Modell Dokumentenverständnis, Code-Fähigkeiten
MiniMax Videogenerierung, multimodal Visuelles Verständnis

Jedes Unternehmen mag unterschiedliche Destillationsschwerpunkte haben, aber die Gemeinsamkeit ist: Sie können ohne Trainingskosten in Milliardenhöhe eine Leistung nahe dem SOTA-Niveau erreichen.

Was bedeutet dies für Open-Source-KI?

Im weiteren Sinne markiert die Gründung dieses Bündnisses gewissermaßen den Eintritt der KI-Branche in die „Phase des Schutzes geistigen Eigentums".

Früher sprachen alle über KI-Offenheit, Open Source und Modellfreigabe. Jetzt schränkt Anthropic direkt den Zugriff auf sein stärkstes Modell ein, und OpenAI verschärft ebenfalls die Durchsetzung seiner Nutzungsbedingungen.

Wenn die Abwehr von Destillation zur Standardpraxis der Branche wird, werden auch Forscher und kleine Unternehmen, die auf API-Aufrufe zur Optimierung ihrer eigenen Modelle angewiesen sind, betroffen sein – die Unterscheidung zwischen „normalen API-Aufrufen" und „systematischer Destillationssammlung" ist ein technisch und politisch schwer zu lösendes Problem.

Derzeit haben die drei genannten chinesischen Unternehmen noch nicht öffentlich auf diese Vorwürfe reagiert.

Quellenangabe: CocoLoop, OpenAI, Anthropic, Google Unite to Combat Model Copying in China (Bloomberg); OpenAI, Google, Anthropic Unite Against AI Model Theft (Built In); OpenAI, Anthropic and Google Unite Against China AI Distillation (resultsense.com)