OpenAI称,其已经阻止了一项协调行动,该行动试图复制其AI模型的思考方式;OpenAI将这项活动中的一个核心群组追溯到与中国初创公司 Moonshot AI 相关联的人员。Moonshot AI 是聊天机器人 Kimi 的开发者。
根据 OpenAI 的说法,这项活动始于7月1日。仅在7月24日和25日两天,OpenAI 就记录到来自超过4,000名用户的1.6万次抽取请求,这些请求属于一个更大、超过15,000名用户的群组。OpenAI 表示,已在7月28日前完全中断这项活动。
目标并不是答案本身,而是答案背后的工作过程。
现代AI模型在回复前会先“推理”——它们会在内部草稿区一步一步处理问题,然后再给出一个干净的结果。OpenAI 会对这份草稿区内容进行加密,并表示,提取这些内容可能会暴露最终答案没有写出的信息。

OpenAI 表示:“这些操作者没有破解我们的加密、入侵数据库,也没有直接访问存储的用户对话。相反,他们操纵模型交互,使受保护的推理内容能够以协调、规模化的方式,以请求者可见的形式被复现,这违反了我们的服务条款。”
其中一种方法是,把一段对话中的加密推理内容复制出来,再让另一个模型在另一段对话中对其进行解码。
OpenAI 的帖子并未将这项活动与 K3 联系起来,但留下了合理怀疑的空间。OpenAI 表示:“我们观察到的相关时间段内,并非所有操作者都来自同一个行为体,这一点尚不清楚。不过,我们将这项活动中的一个核心群组归因于与 Moonshot AI 相关联的个人,Moonshot AI 是 Kimi 的开发者。”
OpenAI 此后关闭了一条路径:如果某人已经掌握了另一位用户的加密推理内容,就可以通过重放来恢复其内容。
OpenAI 将这种未经授权的做法称为对抗性蒸馏(adversarial distillation):“系统性、未经授权地使用一个模型的输出或推理,来帮助训练、复制或改进另一个模型。”
一项熟悉的指控
OpenAI 对此并不陌生。2025年1月,在华盛顿评估国家安全风险之际,OpenAI 表示正在审查 DeepSeek 可能对其模型进行蒸馏的迹象。
Anthropic 随后在2月发难,指控中国实验室使用约24,000个虚假账户,与 Claude 生成了超过1,600万次交互。网络上的批评者则反击称,Claude 本身就是在开放互联网数据上训练的。
到4月,白宫表示,主要来自中国的外国实体正在开展工业规模的蒸馏活动。一周后,埃隆·马斯克在法庭上承认,xAI 使用了 OpenAI 模型的蒸馏来训练 Grok。
6月,Anthropic 将争议带到国会,要求对大规模模型抽取行为施加处罚。
8月,研究人员展示,OpenAI、Anthropic 和 Google 都使用单一的全公司范围加密密钥来保护推理内容,而攻击者可以诱使模型把隐藏思路以明文形式吐出。尽管在披露后,这三家公司都部署了服务器端补丁,但此前共享的会话日志仍可被解码。
Moonshot 尚未回应 OpenAI 的帖子。该公司正寻求在香港进行30亿美元IPO,估值为500亿美元。











