OpenAI、Moonshot AIに推論蒸留疑惑を発表

OpenAIは9月30日、自社の推論モデルから保護された推論内容を抜き取ることを狙った組織的なモデル蒸留行為を検知し、これを摘発したと発表した。OpenAIはそのうちの一つの「中核クラスター」の活動を、Moonshot AI(月の裏側)のために働く人物らに結び付けた。Moonshot AIはCyberScoopのコメント要請に応じていない。

7月1日から7月28日まで

OpenAIが公開した時系列によると。

  • 7月1日、低レベルの不審な活動が検知され、以後徐々に増加。
  • 7月24日から25日にかけて、約4000人のユーザーが同一の抽出パターンに合致する約1万6000件のプロンプトを送信。
  • 7月28日、不審なユーザー数は約1万5000人に増え、OpenAIはこの日「完全に行為を摘発した」としている。

手口について、OpenAIは相手が暗号を解読したわけでも、データベースに侵入したわけでも、保存されたユーザーの会話を取得したわけでもないと説明する。実際に行われたのは、モデルとのやり取りを操作し、本来は非表示のはずの推論内容を、要求者から見える形で復唱させるというものだ。CyberScoopはその手法の一つを「新型の暗号回避」と表現している。あるセッションで暗号化された推論データをコピーし、別のセッションに持ち込んでモデルに復号・平文化させる方法だ。

「彼らはモデルとのやり取りを操作し、保護された推論内容を要求者から見える形で再現させた。」

OpenAIの対応には、アカウントの凍結、登録・インフラ管理の強化、ネットワーク監視の拡大、そしてセッションをまたいだ復号を許していた欠陥の修正が含まれる。これらの知見はフロンティアモデルフォーラム(Frontier Model Forum)や政府機関を通じて共有されたという。OpenAIによれば、推論内容が抜き取られると、元のモデルが備える安全対策を持たない派生モデルの学習に使われる恐れがあり、安全保障・国家安全保障の両面でリスクをもたらすとしている。

帰属の根拠はわずか一文

CyberScoopは、OpenAIのブログ記事がこの一連の活動をMoonshot AIに結び付ける技術的な証拠や推論過程を示していないと指摘する。文言は「Moonshot AIのために働く人物ら」であり、これが個人の行為なのか会社の意向によるものなのかを本文は区別していない。現時点で公開された資料だけでは、外部がこの帰属を独自に検証することはできない。

ここ数カ月、米国側は中国企業による米国製モデルの蒸留を繰り返し公に指摘しており、ホワイトハウスの科学顧問も同様の発言をしている。今回が異なるのは、OpenAIが具体的な日付、ユーザー数、手口を示し、評価額数百億ドル規模の中国企業を本文に直接名指しした点だ。

同じ週に流れたもう一つのニュース

この指摘が発表されたのと同じ時期、Kimi K3はちょうどOpenAIの企業向け販売網に加わったばかりだった。米国の推論サービス事業者BasetenがKimi K3のホスティングを担い、企業顧客はCodex上で直接呼び出せるようになる。その利用料はOpenAIとすでに結んでいる購入契約分に充当され、別途ベンダー契約を結ぶ必要はない。これは中国製オープンソースモデルが初めてOpenAIの企業課金体系に組み込まれた事例とみられている。BasetenのPhilip Kiely氏は、企業チームがCodex上でGLM-5.3 FlashやKimi K3のようなオープンソースモデルをネイティブに利用できるようになったと記している。Codex責任者のTibo氏はこれを転載し、「Open is the way.」とだけコメントした。

国内のモデル企業やそれを注視する開発者にとって、この二つのニュースを合わせて見ると情報量が増す。オープンウェイトであることで、Kimi K3は米国企業によるホスティングを経て米国企業に販売され、輸出や調達の障壁を回避できる。その一方で、同じ企業がOpenAIから蒸留行為の関係者として名指しされてもいる。海外顧客の調達時にコンプライアンス審査が増えるかどうかは、今後さらなる証拠が公開されるかにかかっている。

OpenAIは、今回の指摘がCodex上でのKimi K3の提供に影響するかどうかについては言及しておらず、BasetenとMoonshot AIのいずれもこの件についてコメントしていない。

参考資料:OpenAI公式ブログ、CyberScoop、TechNode、CocoLoop。不審ユーザー数とプロンプト件数はOpenAIの開示情報に、Codex企業チャネルの課金方式はBaseten側の発表に基づく。