OpenAI指月之暗面關聯帳號蒸餾推理鏈

OpenAI在9月30日發文表示,公司識別並瓦解了一起有組織的模型蒸餾行動,對方的目標是竊取其推理模型中受保護的推理內容。OpenAI將其中一個「核心集群」的活動歸因於替月之暗面(Moonshot AI)工作的人員身上。月之暗面並未回應CyberScoop的置評請求。

從7月1日到7月28日

根據OpenAI公布的時間軸:

  • 7月1日,發現低強度的可疑活動,此後逐步增加;
  • 7月24日至25日,約4000名使用者發出約1.6萬則符合同一萃取模式的提示;
  • 7月28日,可疑使用者增至約1.5萬個,OpenAI表示當天「完全瓦解」了這起行動。

就手法而言,OpenAI指出對方並未破解加密,也沒有入侵資料庫,更沒有取得儲存的使用者對話紀錄。對方做的是操縱模型互動,讓原本應該被隱藏的推理內容,以請求方看得到的形式被複述出來。其中一種做法被CyberScoop稱為「新型加密繞過」:把某次對話中被加密的推理資料複製出來,再帶到另一個對話裡,要求模型解密並轉寫成明文。

「他們操縱模型互動,使受保護的推理內容能以請求者可見的形式被重現。」

OpenAI的因應措施包括封鎖帳號、收緊註冊與基礎架構管控、擴大網路監測,並修補了允許跨對話解密的那個漏洞。相關發現已透過前沿模型論壇(Frontier Model Forum)與政府管道分享。OpenAI表示,推理內容一旦被竊取,就可能被用來訓練不具備原模型安全措施的衍生模型,進而帶來安全與國家安全層面的風險。

歸因只有一句話

CyberScoop指出,OpenAI的部落格文章並未提供將這批活動歸因於月之暗面的技術證據或推理過程。文中用詞是「代表月之暗面工作的人員」,至於究竟是個人行為、還是出於公司授意,文章並未加以區分。以目前公開的資料來看,外界無法獨立查證這項歸因是否成立。

過去幾個月,美國方面已多次公開指控中國企業蒸餾美國模型,白宮科學顧問也說過類似的話。這次不同之處在於,OpenAI給出了具體日期、使用者人數與攻擊手法,並直接在本文中點名一家市值達數百億美元的中國企業。

同一週的另一則消息

就在這項指控發布的同時,Kimi K3才剛走進OpenAI的企業銷售體系。美國推理服務商Baseten負責代管Kimi K3,企業客戶可以在Codex裡直接呼叫,花費計入他們已經與OpenAI簽訂的採購承諾,不必另外簽署供應商合約。這被視為中國開源模型第一次進入OpenAI的企業計費體系。Baseten的Philip Kiely寫道,企業團隊如今可以在Codex裡原生使用GLM-5.3 Flash與Kimi K3這類開源模型。Codex負責人Tibo轉發這則消息時,只留下一句「Open is the way.」。

對中國模型企業,以及關注它們動態的開發者來說,這兩則消息放在一起看,訊息量更大。開源權重讓Kimi K3得以繞過出口與採購障礙,由美國企業代管後賣給美國企業;但同一家公司,卻又被OpenAI指為蒸餾行動的關聯方。海外客戶在採購時會不會因此多一道合規審查,就要看後續有沒有更多證據公開。

OpenAI並未說明這項指控是否會影響Codex中Kimi K3的供應,Baseten與月之暗面雙方目前也都沒有就此表態。

參考來源:OpenAI官方部落格、CyberScoop、TechNode、CocoLoop;可疑使用者數與提示數量以OpenAI公布口徑為準,Codex企業通路的計費方式則以Baseten方面的說法為準。