OpenAI 捣毁“蒸馏”窃取行动:1.6 万次请求直指 Moonshot 关联人员
OpenAI 9 月 30 日披露,它捣毁了一场针对自家模型隐藏推理的协同窃取行动:7 月 24 日至 25 日两天,4000 多个账号发出了约 1.6 万次符合窃取模式的请求,相关活动波及 1.5 万多用户。OpenAI 把核心集群归因于“与 Moonshot AI 有关联的个人”——同时承认,无法确认所有操作者来自同一主体。

事件经过
时间线:这场行动 7 月 1 日开始,起初量很小;7 月 24 日至 25 日达到峰值——4000 多个用户在两天里发出了约 1.6 万次符合窃取模式的请求。OpenAI 追查后发现,相关的 prompt 模式活动横跨了 15000 多个用户。到 7 月 28 日,整场行动被完全捣毁。9 月 30 日,OpenAI 公开披露此事。
手法:操作者把一段对话里受保护的加密推理复制出来,拿到另一段对话里,让模型把这段“看不懂的密文”解密转录出来,即通过操纵模型交互,让隐藏推理以请求者可见的形式复现。OpenAI 强调了三个“没有”:加密没有被破解,数据库没有被入侵,用户储存的历史对话没有被直接访问。
OpenAI 把这种行为正式命名为 "adversarial distillation"(对抗性蒸馏):系统性、未经授权地用一个模型的输出或推理,来训练、复制或改进另一个模型。事后处置包括封禁或限制涉事账号、收紧新账号注册验证、关闭那条 replay 通路、给流式输出加上可能暴露推理的检测。相关发现已通过 Frontier Model Forum 和政府渠道分享给了同行与官方。
关键事实
- 披露与周期:OpenAI 9 月 30 日公开披露;窃取活动发生在 7 月 1 日至 7 月 28 日。
- 规模:7 月 24–25 日峰值:4000 多个用户、约 1.6 万次请求;相关 prompt 模式活动波及 15000 多个用户(据 OpenAI;数字衡量的是"尝试"次数,不是确认得手的次数)。
- 归因:核心集群被归因于“与 Moonshot AI 有关联的个人”(Moonshot 是北京公司,Kimi 的开发者)。OpenAI 同时表示:“无法确认相关时间段内观察到的所有操作者都来自同一主体”。
- 手法:跨对话搬运加密推理、诱导模型解密转录;三个"没有"——加密未被破解、数据库未被入侵、用户历史对话未被直接访问。
- 官方表态:OpenAI 国家安全政策负责人 Caroline Zier 对 Bloomberg 表示,关切的是"违反服务条款",不是反对开源模型或合法蒸馏;OpenAI 称"对抗性蒸馏带来安全与国家安全风险"。
- 此前指控:据 CellCog 梳理,这是本月针对 Moonshot 的第二起蒸馏指控——Anthropic 在 9 月 10 日的威胁报告里提过类似说法;独立研究者 8 月的论文显示,加密推理块可在会话、用户乃至模型之间互换。
背景
OpenAI 对推理内容做了加密,Anthropic 收紧了外部测试。8 月一篇独立研究显示,加密推理块在会话、用户乃至模型之间可以互换。
Hudson Institute 的 Duesterberg 称,这说明中国公司“不偷就竞争不过”。另有媒体指出,OpenAI 公布的是“尝试”次数而非“得手”次数,OpenAI 也表示无法确认所有操作者来自同一主体。
为什么重要
OpenAI 将此类行为正式命名为“对抗性蒸馏”,称其带来国家安全风险;这是本月针对 Moonshot 的第二起蒸馏指控,此前一起来自 Anthropic。
评论
今天
10月12日 星期一- 早报亚马逊被曝洽购 AI 初创 Decart,交易估值约 70 亿美元
共 10 条 · 10月11日
- 三问
- 预测
