El 30 de septiembre, OpenAI publicó un comunicado en el que afirma haber identificado y desarticulado una operación organizada de destilación de modelos cuyo objetivo era extraer contenido de razonamiento protegido de sus modelos de razonamiento. OpenAI atribuyó la actividad de un "clúster central" a personas que trabajan para Moonshot AI. Moonshot AI no respondió a la solicitud de comentarios de CyberScoop.
Del 1 al 28 de julio
Según la cronología divulgada por OpenAI:
- El 1 de julio se detectó actividad sospechosa de baja intensidad, que fue aumentando progresivamente;
- El 24 y 25 de julio, unos 4.000 usuarios enviaron alrededor de 16.000 prompts que seguían el mismo patrón de extracción;
- El 28 de julio, el número de usuarios sospechosos subió a unos 15.000, y OpenAI afirma haber "desarticulado por completo" la operación ese día.
Sobre el método, OpenAI señala que los responsables no vulneraron el cifrado, no accedieron a bases de datos ni obtuvieron conversaciones de usuarios almacenadas. Lo que hicieron fue manipular las interacciones con el modelo para que contenido de razonamiento que debía permanecer oculto se reprodujera de forma visible para quien hacía la solicitud. CyberScoop calificó una de las técnicas como una "nueva forma de eludir el cifrado": copiar datos de razonamiento cifrados de una sesión y, en otra sesión distinta, hacer que el modelo los descifrara y transcribiera en texto plano.
"They manipulated model interactions so that protected reasoning could be reproduced in forms visible to the requester." (Manipularon las interacciones con el modelo para que el razonamiento protegido pudiera reproducirse en formas visibles para quien lo solicitaba.)
Las medidas de OpenAI incluyeron la suspensión de cuentas, controles más estrictos de registro e infraestructura, una vigilancia de red ampliada y la corrección del fallo que permitía el descifrado entre sesiones. Los hallazgos se compartieron a través del Frontier Model Forum y canales gubernamentales. Según OpenAI, el contenido de razonamiento extraído podría usarse para entrenar modelos derivados sin las protecciones de seguridad del modelo original, lo que supone riesgos tanto de seguridad como de seguridad nacional.
La atribución cabe en una sola frase
CyberScoop señala que el comunicado de OpenAI no aporta evidencia técnica ni el razonamiento que llevó a atribuir esta actividad a Moonshot AI. La formulación usada es "personas que trabajan en nombre de Moonshot AI", sin distinguir si se trata de una conducta individual o dirigida por la empresa. Con el material público disponible hasta ahora, no es posible verificar esta atribución de forma independiente.
En los últimos meses, funcionarios estadounidenses han acusado públicamente en varias ocasiones a empresas chinas de destilar modelos de EE. UU., y el asesor científico de la Casa Blanca ha hecho declaraciones similares. La diferencia esta vez es que OpenAI aportó fechas concretas, número de usuarios y el método de ataque, además de nombrar en el texto a una empresa china valorada en decenas de miles de millones de dólares.
Otra noticia de la misma semana
En la misma semana en que se hicieron públicas las acusaciones, Kimi K3 acababa de entrar en el canal de ventas empresariales de OpenAI. El proveedor estadounidense de inferencia Baseten aloja Kimi K3, y los clientes empresariales pueden invocarlo directamente desde Codex, con el gasto contabilizado dentro de los compromisos de compra ya firmados con OpenAI, sin necesidad de un contrato de proveedor aparte. Esto se considera la primera vez que un modelo chino de código abierto entra en el sistema de facturación empresarial de OpenAI. Philip Kiely, de Baseten, escribió que los equipos empresariales ahora pueden usar de forma nativa en Codex modelos de código abierto como GLM-5.3 Flash y Kimi K3. Tibo, responsable de Codex, al republicarlo solo escribió una frase: "Open is the way."
Para las empresas chinas de modelos y quienes las siguen, ambas noticias juntas dicen más. Los pesos abiertos permiten que Kimi K3 sortee las barreras de exportación y adquisición, siendo alojado por una empresa estadounidense y vendido a empresas de EE. UU.; esa misma empresa es señalada por OpenAI como parte relacionada con la operación de destilación. Que los clientes extranjeros enfrenten o no una capa adicional de revisión de cumplimiento al comprar dependerá de si se divulgan más pruebas en el futuro.
OpenAI no precisó si la acusación afecta el suministro de Kimi K3 en Codex, y ni Baseten ni Moonshot AI se han pronunciado al respecto.
Fuentes: blog oficial de OpenAI, CyberScoop, TechNode, CocoLoop; el número de usuarios sospechosos y de prompts corresponde a lo divulgado por OpenAI, y la forma de facturación del canal empresarial de Codex corresponde a lo declarado por Baseten.