Em 30 de setembro, a OpenAI publicou um texto afirmando ter identificado e desmantelado uma operação organizada de destilação de modelos, cujo objetivo era extrair conteúdo de raciocínio protegido de seus modelos de raciocínio. A OpenAI atribuiu a atividade de um "cluster central" a pessoas que trabalham para a Moonshot AI. A Moonshot AI não respondeu ao pedido de comentário da CyberScoop.
De 1º a 28 de julho
Segundo a linha do tempo divulgada pela OpenAI:
- Em 1º de julho, foi detectada atividade suspeita de baixa intensidade, que foi aumentando gradualmente;
- Entre 24 e 25 de julho, cerca de 4.000 usuários enviaram aproximadamente 16.000 prompts que seguiam o mesmo padrão de extração;
- Em 28 de julho, o número de usuários suspeitos subiu para cerca de 15.000, e a OpenAI afirma ter "desmantelado completamente" a operação naquele dia.
Quanto ao método, a OpenAI diz que os responsáveis não quebraram criptografia, não invadiram bancos de dados nem obtiveram conversas de usuários armazenadas. O que fizeram foi manipular as interações com o modelo para que conteúdo de raciocínio que deveria ficar oculto fosse reproduzido de forma visível para quem fazia a solicitação. Uma das técnicas foi chamada pela CyberScoop de "novo contorno de criptografia": copiar dados de raciocínio criptografados de uma sessão e, em outra sessão, fazer o modelo decifrá-los e transcrevê-los em texto simples.
"They manipulated model interactions so that protected reasoning could be reproduced in forms visible to the requester." (Eles manipularam as interações com o modelo para que o raciocínio protegido pudesse ser reproduzido em formas visíveis para quem solicitava.)
As medidas tomadas pela OpenAI incluíram banimento de contas, controles mais rígidos de registro e infraestrutura, ampliação do monitoramento de rede e a correção da falha que permitia a decodificação entre sessões. As descobertas foram compartilhadas por meio do Frontier Model Forum e de canais governamentais. Segundo a OpenAI, o conteúdo de raciocínio extraído poderia ser usado para treinar modelos derivados sem as proteções de segurança do modelo original, representando riscos tanto de segurança quanto de segurança nacional.
A atribuição cabe em uma única frase
A CyberScoop aponta que o texto da OpenAI não apresenta evidências técnicas nem o raciocínio usado para atribuir essa atividade à Moonshot AI. A formulação usada foi "pessoas que trabalham em nome da Moonshot AI", sem distinguir se se trata de uma ação individual ou orientada pela empresa. Com o material atualmente público, não é possível verificar essa atribuição de forma independente.
Nos últimos meses, autoridades dos EUA já acusaram publicamente, por diversas vezes, empresas chinesas de destilar modelos americanos, e o conselheiro científico da Casa Branca fez declarações semelhantes. A diferença desta vez é que a OpenAI apresentou datas específicas, número de usuários e método de ataque, além de citar no texto uma empresa chinesa avaliada em dezenas de bilhões de dólares.
Outra notícia da mesma semana
Na mesma semana em que as acusações foram divulgadas, o Kimi K3 acabava de entrar no canal de vendas empresariais da OpenAI. A provedora americana de inferência Baseten hospeda o Kimi K3, e clientes empresariais podem chamá-lo diretamente no Codex, com os gastos contabilizados nos compromissos de compra já assinados com a OpenAI, sem necessidade de um contrato separado com fornecedor. Isso é visto como a primeira vez que um modelo chinês de código aberto entra no sistema de cobrança empresarial da OpenAI. Philip Kiely, da Baseten, escreveu que equipes empresariais agora podem usar nativamente no Codex modelos de código aberto como o GLM-5.3 Flash e o Kimi K3. Tibo, responsável pelo Codex, ao republicar, escreveu apenas uma frase: "Open is the way."
Para empresas de modelos chinesas e quem as acompanha, as duas notícias juntas dizem mais. Os pesos abertos permitem que o Kimi K3 contorne barreiras de exportação e aquisição, sendo hospedado por uma empresa americana e vendido a empresas americanas; a mesma empresa é apontada pela OpenAI como parte relacionada à operação de destilação. Se isso vai significar uma camada extra de revisão de conformidade para clientes estrangeiros dependerá de mais evidências serem divulgadas no futuro.
A OpenAI não esclareceu se a acusação afeta o fornecimento do Kimi K3 no Codex, e nem a Baseten nem a Moonshot AI se pronunciaram a respeito.
Fontes: blog oficial da OpenAI, CyberScoop, TechNode, CocoLoop; número de usuários suspeitos e de prompts conforme divulgado pela OpenAI, forma de cobrança do canal empresarial do Codex conforme declarações da Baseten.