6 月 24 日,CNBC 和 Bloomberg 同日披露了一封由 Anthropic 于 6 月 10 日致美国参议院银行委员会的密信。信中指控中国科技巨头阿里巴巴及其 Qwen AI 实验室在 2026 年 4 月 22 日至 6 月 5 日的六周内,通过近 2.5 万个虚假账户与 Claude 模型进行了 2880 万次对话,系统性提取其前沿能力——这是 Anthropic 有史以来记录到的最大规模 AI 模型蒸馏攻击。
这不是一起偶发的技术纠纷。Anthropic 选择将指控直接递交国会而非公开媒体,且写给的是一个管辖银行与金融事务的委员会——因为阿里巴巴在纽约证券交易所上市,受美国投资者和监管机构约束。信件的收件人是委员会主席 Tim Scott(共和党)和资深成员 Elizabeth Warren(民主党),两位分属不同党派的参议员罕见地在 AI 安全议题上站在同一战线。
蒸馏是什么,为什么它变成了武器
模型蒸馏本是 AI 行业的标准技术:用一个强大模型的输出训练一个更小、更便宜的模型,合法且普遍。Anthropic 自己也使用蒸馏为客户创建轻量级部署方案。
但当一家公司通过虚假账户、代理网络和混淆手段大规模绕过服务条款和访问限制,从竞争对手的模型中提取输出来训练自己的产品时,技术就变成了武器。Anthropic 在 2 月已经公开指控 DeepSeek、Moonshot AI 和 MiniMax 三家中国实验室通过约 2.4 万个虚假账户进行了超过 1600 万次 Claude 对话,而此次阿里的规模——2880 万次对话——超过了三次前案的总和。
Ars Technica 获得的信件原文显示,攻击者使用了「混淆技术和代理网络」来规避检测。Anthropic 警告称,中国对可靠混淆技术的需求已经催生了一个「不断增长的规避经济」,为未来的蒸馏攻击提供基础设施。
攻击锁定的不是闲聊,是 Claude 最值钱的部分
Anthropic 在信中明确表示,虚假账户并非随机提问,而是精准瞄准了 Claude 最有价值的三大前沿能力:Agent 推理、软件工程和长周期任务规划。
这三项恰恰是 Anthropic 与开源竞品拉开差距的核心竞争力。Forbes 的分析指出:「你不会花 2880 万次查询来逆向工程你已经能做到的事情。攻击目标的选择本身就是一张能力差距地图。」
一个关键背景是:Anthropic 的前沿模型 Claude 在中国大陆不可用,攻击者必须通过商业代理服务绕过地理封锁来建立数万个虚假账户。CNBC 在 2 月报道三家中国实验室的蒸馏攻击时就已披露,这些公司「雇佣了商业代理服务来绕过 Anthropic 的限制,从而能够同时运行数万个 Claude 账户」。
政治计算:从实验室到国会山
Anthropic 选择在 6 月 10 日发信并非偶然。信件的提交时间紧邻参议院银行委员会一场题为「AI 与美国梦」的听证会,而信中所强调的「阿里巴巴是纽交所上市公司、在美国有业务运营、对美国投资者和监管机构负责」三点,精准地将商业蒸馏行为定性为对美国资本市场和国家安全的同时冒犯。
政治背景进一步加重了事态的严重性。4 月,白宫科技政策办公室发布备忘录,承诺帮助 AI 公司检测和协调打击「产业级蒸馏」。Anthropic 在信中指出,阿里的行动发生在特朗普政府发出警告之后——「无视特朗普政府的警告」。
更具讽刺意味的是,Anthropic 自己在 6 月初刚刚收到特朗普政府的出口管制指令,被迫暂停其最新模型 Fable 5 和 Mythos 5 对任何外国公民的访问。公司高级职员随后飞往华盛顿与政府会面,双方尚未就模型何时恢复访问达成一致。
BBC 报道称,Anthropic 在信中援引了美国国防部关于阿里巴巴与中国军方存在关联的说法——尽管阿里巴巴否认该指控,并于 6 月 23 日起诉美国政府,要求将其从五角大楼黑名单中移除。
阿里回应了什么——以及没有回应什么
截至发稿,阿里巴巴尚未对蒸馏指控的具体内容作出实质性回应。CNBC 报道称「阿里巴巴代表未立即回应置评请求」;BBC 也尝试联系但未获回复。
但从三条并行的线索中可以看到阿里的姿态:一是 6 月 23 日起诉美国国防部,挑战「中国军事公司」标签;二是 Qwen 模型系列以 7 亿次 HuggingFace 下载量稳居全球最受欢迎的开源 AI 系统——2025 年 12 月单月下载量超过了接下来八个最受欢迎模型的总和;三是《人民日报》英文版将 Qwen 称为「全球最受欢迎的开源 AI 系统」。
阿里巴巴股价在 Anthropic 指控公开后下跌约 3%。
中国的声音:「Mythos 是网络核武器」
中国 AI 行业对此事件的反应同样值得关注。6 月 23 日,在北京的一场网络安全会议上,360 安全科技创始人周鸿祎将 Anthropic 的 Mythos 模型比作「网络核武器」,称其漏洞发现能力的跃升「民主化了网络攻击」。
周鸿祎指出,美国通过 Project Glasswing 向 40 多个美国组织提供了 Mythos Preview 访问权以加强网络防御,但排除中国——「这意味着美国组织可以用 Mythos 扫描你的漏洞,但你连看一眼 Mythos 的资格都没有」。他呼吁中国必须构建自己的 Mythos 级别模型,并提出这种「网络战中的游戏规则改变者」不能「只掌握在别人手中」。
这是中国知名科技创始人首次公开就美国前沿 AI 模型构成的战略风险发出警告——与 Anthropic 指控阿里蒸馏 Claude 的公开恰好发生在同一天。
法律后果:从信函到立法
Anthropic 在信中提出了三项具体的政策请求:修改反垄断法以允许 AI 公司共享中国实验室攻击手法的信息;加强芯片出口管制以遏制中国获取先进算力;通过立法惩罚从事蒸馏攻击的中国实验室——包括限制其访问美国模型、芯片或在中国以外部署数据中心。
根据 The Next Web 和 AI Weekly 的报道,参议员 Bill Hagerty 和 Andy Kim 已准备提出一项法案,对不当获取美国 AI 模型输出的中国公司实施制裁。如果通过,这将成为美国首个专门针对 AI 模型提取行为的联邦法律。
Anthopic 在 6 月 1 日刚刚秘密提交了 IPO 申请,上一轮估值约 9650 亿美元。将蒸馏攻击同时呈递给一个对资本市场有管辖权的委员会,既是国家安全诉求,也是在告诉未来的投资者:AI 模型被大规模复制的风险已被列为国家优先事项。
蒸馏指控真正意味着什么
Forbes 的判断提供了一个冷峻的角度:「蒸馏只有一个方向。你无法蒸馏一个还不存在的模型。这项技术本质上是下游的——它产生的是目标模型快照的副本,而目标在持续移动。等到模仿品训练完成并发布时,被复制的实验室已经前进了。」
但这个判断也有盲点。蒸馏真正的杠杆效应不在于技术的绝对领先,而在于成本结构:一个耗资数十亿美元的研发成果,通过蒸馏可以在极低成本上逼近,从而瓦解前沿模型的经济护城河。正如 Anthropic 在信中所言:「蒸馏攻击将数千亿美元的美国投资和研发变成了对我们地缘政治竞争对手的巨额补贴。」
同时,中国的开源策略也并非只有蒸馏一条腿。Qwen 系列以 MIT 许可开源、无地域限制,HuggingFace 上下载量超过 7 亿次,衍生模型超过 20 万个。如果蒸馏确实提升了 Qwen 的能力,这些能力已经通过开源扩散到了全球开发者手中。
Anthropic 推动的立法方向本身也值得审视:当 AI 公司要求政府通过出口管制和制裁法律来保护其商业模式时,AI 安全的定义权正在从技术问题变成贸易政策问题。蒸馏究竟是盗窃还是竞争、技术手段还是国家安全威胁——这个定义权的归属,可能比 2880 万这个数字本身更能决定 AI 行业的未来形态。
阿里巴巴的沉默、周鸿祎的「核武器」论、以及参议院正在酝酿的制裁法案,三条线索指向同一个方向:中美 AI 竞争的游戏规则正在从代码层面向法律层面迁移。2880 万次对话不仅是一次蒸馏攻击的记录,更是这一迁移进程的第一次正式编目。