OpenAI: Mit Moonshot AI verbundene Konten destillierten Reasoning-Ketten

OpenAI erklärte am 30. September, eine organisierte Modell-Destillationsaktion identifiziert und zerschlagen zu haben, die darauf abzielte, geschützte Reasoning-Inhalte aus seinen Reasoning-Modellen zu extrahieren. OpenAI ordnete die Aktivität eines „Kernclusters“ Personen zu, die für Moonshot AI arbeiten. Moonshot AI reagierte nicht auf eine Anfrage von CyberScoop um Stellungnahme.

Vom 1. bis zum 28. Juli

Laut dem von OpenAI veröffentlichten Zeitstrahl:

  • Am 1. Juli wurde eine zunächst geringe verdächtige Aktivität entdeckt, die sich danach verstärkte;
  • Am 24. und 25. Juli sendeten rund 4.000 Nutzer etwa 16.000 Prompts, die demselben Extraktionsmuster entsprachen;
  • Am 28. Juli stieg die Zahl verdächtiger Nutzer auf rund 15.000, OpenAI erklärte, die Aktion an diesem Tag „vollständig zerschlagen“ zu haben.

Zur Vorgehensweise erklärte OpenAI, die Angreifer hätten weder Verschlüsselung geknackt noch Datenbanken kompromittiert noch gespeicherte Nutzerunterhaltungen erlangt. Stattdessen manipulierten sie Modellinteraktionen so, dass eigentlich verborgene Reasoning-Inhalte in einer für den Anfragenden sichtbaren Form wiedergegeben wurden. Eine der Methoden bezeichnete CyberScoop als „neuartige Umgehung der Verschlüsselung“: verschlüsselte Reasoning-Daten aus einer Sitzung kopieren und sie in einer anderen Sitzung vom Modell entschlüsseln und in Klartext umschreiben lassen.

„They manipulated model interactions so that protected reasoning could be reproduced in forms visible to the requester.“ (Sie manipulierten Modellinteraktionen so, dass geschützte Reasoning-Inhalte in für den Anfragenden sichtbarer Form reproduziert werden konnten.)

Zu den Maßnahmen von OpenAI zählten Kontosperrungen, verschärfte Registrierungs- und Infrastrukturkontrollen, ausgeweitetes Netzwerk-Monitoring sowie die Behebung der Schwachstelle, die eine sitzungsübergreifende Entschlüsselung ermöglichte. Die Erkenntnisse wurden über das Frontier Model Forum und Regierungskanäle geteilt. Laut OpenAI könnten extrahierte Reasoning-Inhalte genutzt werden, um abgeleitete Modelle ohne die Sicherheitsvorkehrungen des Ursprungsmodells zu trainieren – mit Risiken sowohl für die Sicherheit allgemein als auch für die nationale Sicherheit.

Die Zuordnung steht in nur einem Satz

CyberScoop weist darauf hin, dass OpenAIs Blogbeitrag keine technischen Belege oder Herleitungen dafür liefert, die Aktivität Moonshot AI zuzuordnen. Die Formulierung lautet „Personen, die im Auftrag von Moonshot AI handelten“ – ob es sich um individuelles Verhalten oder eine von der Firma angeordnete Aktion handelt, wird im Text nicht unterschieden. Anhand des derzeit öffentlich verfügbaren Materials lässt sich diese Zuordnung von außen nicht unabhängig überprüfen.

In den vergangenen Monaten haben US-Vertreter wiederholt öffentlich chinesische Unternehmen beschuldigt, US-Modelle zu destillieren, auch der wissenschaftliche Berater des Weißen Hauses äußerte sich in diesem Sinne. Neu ist diesmal, dass OpenAI konkrete Daten, Nutzerzahlen und die Angriffsmethode nennt und ein chinesisches Unternehmen mit einer Bewertung von mehreren zehn Milliarden Dollar namentlich im Text erwähnt.

Eine weitere Meldung derselben Woche

Zur gleichen Zeit, als die Vorwürfe veröffentlicht wurden, war Kimi K3 gerade in den Enterprise-Vertriebskanal von OpenAI eingezogen. Der US-Inferenzanbieter Baseten hostet Kimi K3; Unternehmenskunden können das Modell direkt in Codex aufrufen, wobei die Ausgaben auf bereits unterzeichnete Einkaufszusagen gegenüber OpenAI angerechnet werden, ohne dass ein separater Liefervertrag nötig ist. Dies gilt als erstes Mal, dass ein chinesisches Open-Source-Modell in das Enterprise-Abrechnungssystem von OpenAI gelangt. Baseten-Mitarbeiter Philip Kiely schrieb, Unternehmensteams könnten nun GLM-5.3 Flash und Kimi K3 als Open-Source-Modelle nativ in Codex nutzen. Codex-Leiter Tibo kommentierte den Beitrag beim Teilen nur mit einem Satz: „Open is the way.“

Für heimische Modellanbieter und ihre Beobachter liefert die Zusammenschau beider Meldungen mehr Information. Offene Gewichte erlauben es Kimi K3, Export- und Beschaffungshürden zu umgehen, indem ein US-Unternehmen das Modell hostet und an US-Firmen verkauft; dasselbe Unternehmen wird von OpenAI zugleich als an der Destillationsaktion beteiligt genannt. Ob ausländische Kunden beim Einkauf künftig eine zusätzliche Compliance-Prüfung durchlaufen müssen, hängt davon ab, ob weitere Belege veröffentlicht werden.

OpenAI machte keine Angaben dazu, ob die Vorwürfe die Verfügbarkeit von Kimi K3 in Codex beeinflussen; weder Baseten noch Moonshot AI äußerten sich dazu.

Quellen: offizieller OpenAI-Blog, CyberScoop, TechNode, CocoLoop; Angaben zu verdächtigen Nutzern und Prompt-Zahlen nach Darstellung von OpenAI, Abrechnung des Codex-Enterprise-Kanals nach Angaben von Baseten.