OpenAI指控月之暗面组织化蒸馏

OpenAI披露,一场始于7月、涉及超过1.5万名用户的组织化蒸馏活动,疑与月之暗面有关。事件没有涉及数据库入侵,但暴露出前沿模型防滥用正在进入账户网络、提示词模式和输出追踪的对抗阶段。
OpenAI指控月之暗面组织化蒸馏,1.5万名用户被发现参与类似提示词活动
OpenAI在当地时间9月30日发布声明,称公司近期发现了一场有组织的模型蒸馏活动,核心活动群体被认为与开发Kimi的月之暗面有关。OpenAI表示,目前尚未确认背后的具体实体,但相关操作已经不再像普通开发者进行的零散测试,而是具备持续时间长、参与账户多、提示词模式高度相似等特征。
这起事件始于今年7月第一周。OpenAI称,7月1日活动规模还比较小,到了7月24日和25日,相关流量突然放大:超过4000名用户在两天内发起约1.6万次请求。进一步调查后,OpenAI发现超过1.5万名用户存在相似的提示词活动。到7月28日,公司已经完全阻止这批活动。

OpenAI将其定义为对抗式蒸馏。对抗式蒸馏是指,攻击者系统性地获取一个模型的输出或推理过程,再将这些信息用于训练、复现或改进另一个模型。它与正常的模型评测、产品对比或少量人工测试不同,关键区别在于目标是批量获取可训练数据,并通过账户、请求模式和任务设计尽量还原目标模型的能力边界。
这次活动到底做了什么
从OpenAI目前披露的信息看,活动并不是传统意义上的黑客入侵。OpenAI明确表示,相关行动没有破解公司的加密系统,没有入侵数据库,也没有直接访问用户对话。攻击者使用的是可以正常访问模型服务的账户和请求,只是通过组织化的方式批量提出特定问题,再收集模型回答。
这使得模型蒸馏成为一种介于滥用服务和数据窃取之间的攻击方式。攻击者不需要拿到模型权重,也不需要进入服务器后台,只要持续获得高质量输出,就能建立一个规模可观的训练数据集。
典型流程通常包含四个环节:
- 设计任务集。 攻击者会准备数学推理、代码生成、软件工程、工具调用、视觉理解或长文本分析等问题,覆盖目标模型最有价值的能力。
- 批量获取输出。 大量账户持续向目标模型提交问题,并记录最终答案、修改过程、错误反馈以及可能暴露的推理线索。
- 清洗和标注数据。 对输出进行去重、质量筛选、格式统一和难度分层,形成可以用于监督微调或强化学习的数据集。
- 训练替代模型。 通过这些数据让另一个模型学习目标模型的回答风格、任务分解方式和工具使用策略。
对于普通用户来说,这像是不断向模型提问;对于模型开发者来说,这更接近一次自动化的数据采集工程。真正有价值的并不只是某一道题的答案,而是模型在大量不同任务上的行为分布:它如何拆解问题、何时拒答、怎样调用工具、如何修正错误,以及在复杂任务中如何维持上下文。
为什么提示词模式会暴露组织化活动
单个用户偶尔测试多个模型,很难被准确判断为蒸馏。大规模活动则会留下明显的统计特征。
例如,不同账户可能在短时间内提交高度相似的任务模板;请求会集中在模型最具竞争力的能力上,而不是普通用户更常见的聊天、写作和问答;账户的注册时间、访问地区、设备指纹或网络出口可能存在关联;多个账户还可能按照相同节奏轮换请求,以避开单账户的速率限制。
提示词本身也可能透露意图。攻击者往往会要求模型输出更完整的解题步骤、解释中间判断、给出多个候选方案,或者重复回答同一问题以比较稳定性。这些要求对于研究模型能力有价值,但当它们被数千个账户、数万次请求以相似模板持续执行时,就不再像正常使用行为。
OpenAI披露的数字说明,这次活动具有明显的规模化特征:
| 指标 | OpenAI披露的信息 | | --- | --- | | 活动开始时间 | 2026年7月第一周 | | 初始活动 | 2026年7月1日,规模较小 | | 流量突增时间 | 2026年7月24日至25日 | | 两日内参与用户 | 超过4000名 | | 两日内请求量 | 约1.6万次 | | 发现类似提示词活动的用户 | 超过1.5万名 | | 完全阻止时间 | 2026年7月28日 | | 是否涉及数据库入侵 | OpenAI称没有 | | 是否直接访问用户对话 | OpenAI称没有 |
需要注意的是,1.5万名用户并不等于1.5万名独立开发者,也不等于已经确认的1.5万名月之暗面员工。这个数字代表OpenAI发现存在类似提示词活动的用户规模。账户是否由同一组织控制、其中有多少是自动化账户、实际生成了多少可用于训练的数据,OpenAI目前没有进一步公开。
蒸馏本身不是问题,未经授权的规模化获取才是问题
模型蒸馏是机器学习领域的常见技术。模型蒸馏是指让一个较小或较新的模型学习教师模型的输出,从而在更低计算成本下获得接近教师模型的能力。许多正规模型压缩、端侧部署和能力迁移方案都会使用蒸馏。
因此,不能简单把所有蒸馏都等同于违规行为。一个团队使用自有模型生成训练数据,或者在明确获得授权的情况下使用第三方模型输出,通常属于正常研发流程。问题出在数据来源、使用权限、规模和披露方式上。
本次事件的争议焦点至少有三层:
- 服务条款层面: OpenAI认为相关行为违反了其服务条款,尤其是未经授权地批量提取模型输出,并用于训练或改进竞争模型。
- 商业竞争层面: 如果一个模型通过大量获取竞争对手的高质量回答,降低了自身在推理数据、任务设计和对齐训练上的投入,竞争关系就会从产品比较转向系统性能力提取。
- 用户隐私层面: 如果蒸馏链路把真实用户请求转发给第三方模型,用户可能并不知道自己的代码、内部资料或敏感问题被送入了另一家公司系统。这与单纯抓取公开网页内容是两种风险等级。
从这个角度看,OpenAI此次披露的重点并不是声称模型被攻破,而是强调服务被当成了一个大规模训练数据生成器。模型仍然按照正常接口返回答案,但这些答案被组织起来后,可能改变了竞争对手的训练经济学。
与近期Anthropic及美国机构指控形成连续事件
OpenAI的披露并不是孤立事件。过去数月,Anthropic也曾公开指控多家中国AI公司通过大量账户获取Claude的输出,并将相关数据用于模型训练或能力改进。公开报道中,Anthropic称阿里巴巴相关活动在2026年5月至7月产生超过1.51亿次交互,并涉及超过3500个被其认定为欺诈性的账户;针对DeepSeek的相关交互,在2026年7月一段14天时间内超过1200万次。
这些数字与OpenAI此次披露的1.6万次请求并不处于同一量级,也不能直接证明不同事件由同一组织实施。但它们指向同一个变化:前沿模型竞争正在从训练集、算力和芯片,延伸到对竞争模型输出的系统性采集。
9月8日,美国联邦调查局、国家安全局和网络安全及基础设施安全局联合发布公告,点名DeepSeek、月之暗面、阿里巴巴、MiniMax、阶跃星辰和智谱等六家中国AI公司,指称其以工业规模提取美国模型能力。公告涉及的目标模型包括Claude、ChatGPT、Gemini和Grok,并称相关活动至少从2024年底持续至今。
这些指控目前仍主要来自美国公司和机构,完整的账户记录、服务器日志以及可供第三方独立验证的底层证据并未全部公开。中国外交部和商务部则回应称,蒸馏是AI领域的正常技术实践,不应被政治化,并反对对中国企业进行歪曲和抹黑。
因此,今天能确认的事实需要分层看待:OpenAI确实公开披露了活动时间、流量规模和处置结果;OpenAI认为核心活动群体与月之暗面有关,但尚未确认具体攻击实体;月之暗面是否直接组织了全部活动、活动数据是否被用于Kimi训练,以及相关数据如何流转,仍缺少公开的独立证据。
对模型公司的真正考验,是能否证明输出没有被工业化搬走
这次事件会推动模型服务商调整滥用检测策略。过去的安全防护更关注提示词注入、越权访问、恶意代码和账号盗用,而模型蒸馏需要另一套检测逻辑:识别长期行为模式,而不是只判断某一次请求是否违规。
未来可能出现的防御手段包括:
- 对高价值能力设置更严格的请求频率、账户数量和并发限制;
- 通过账户关系、设备指纹、网络出口和支付信息识别账户集群;
- 为不同请求注入不可见或可统计识别的输出特征,帮助追踪批量采集;
- 对代码、数学和智能代理等高价值能力建立分层访问策略;
- 监测多个账户是否提交相同任务模板,尤其是连续要求解释推理过程的请求;
- 通过输出质量扰动、速率控制和任务混排,降低批量数据的训练价值;
- 在确认滥用后,向行业伙伴共享账户和提示词特征,而不是只封禁单个账户。
但这里也存在一个现实矛盾:检测越严格,正常用户越可能被误伤。开发者进行模型评测、基准测试、回归测试和多模型对比时,本来就会产生大量相似请求。模型公司如果只依据请求数量或提示词相似度封禁账户,可能把正常研究机构、企业客户和开源社区也纳入风险范围。
更合理的做法是结合用途、时间跨度、账户关系和输出消费方式进行判断,并给企业客户提供可审计的批量评测通道。对用户而言,服务条款也需要明确说明哪些行为属于允许的评测,哪些行为属于未经授权的训练数据采集。
开发者应该关注什么
对使用闭源模型的开发者来说,这起事件首先提醒大家不要把第三方模型当成没有边界的免费数据源。即使请求可以正常发送、模型也正常返回结果,也不代表这些输出可以被任意收集并用于训练竞争模型。
在工程实践中,至少需要做好三件事。
第一,明确训练数据的来源和许可。模型输出是否允许用于商业训练、是否允许批量采集、是否需要保留调用记录,都应该在项目文档和供应商合同中确认。
第二,避免把敏感数据送入不必要的外部模型。如果企业代码、客户资料、内部凭证或未公开研究结果被转发给第三方模型,风险不仅是服务条款问题,还可能涉及商业秘密、数据合规和供应链安全。
第三,区分模型评测与数据生产。评测应该有固定样本、明确目的和访问权限;如果评测脚本持续生成数百万条问题并保存完整回答,就已经接近数据生产流程,需要单独进行合规和安全审查。
对模型厂商而言,事件的影响更直接。仅靠扩大训练数据和堆叠算力,已经无法解决输出被持续采集的问题。模型服务正在变成一种需要实时风控、数据溯源和跨厂商协作的基础设施。OpenAI称已通过前沿模型论坛与行业伙伴分享相关信息,这意味着蒸馏防御可能会从单家公司策略,逐渐变成行业共同的风控标准。
OpenAI这次披露,可信度边界在哪里
OpenAI的披露有明确数字,也有清晰的时间线,这是有价值的部分。但它仍然是一家当事公司的单方声明,不能替代完整调查报告。
目前公开信息没有回答几个关键问题:第一,1.5万名用户中有多少是自动化账户;第二,相关账户具体获取了哪些模型输出;第三,是否包含隐藏推理过程,还是只有最终答案;第四,OpenAI如何判断核心活动群体与月之暗面有关;第五,活动数据是否已经进入Kimi或其他模型的训练流程。
这些问题决定了事件的性质。如果只是大量账号进行模型对比测试,争议主要集中在服务滥用;如果存在统一控制、专门任务集、持续数据清洗和模型训练闭环,才更接近OpenAI所说的组织化蒸馏。两者在技术行为上有重叠,但在法律责任和商业影响上完全不同。
目前更稳妥的判断是:OpenAI发现了一起规模化、模式高度相似的模型输出采集活动,并认为其中的核心活动与月之暗面有关;这说明前沿模型能力已经成为可以被批量提取、加工和交易的高价值数据资产。但在更多证据公开之前,月之暗面是否直接实施了全部活动,仍应表述为指控而不是已被证实的事实。
结语:模型竞争进入输出防守阶段
过去两年,AI公司的竞争重点是让自己的模型更聪明、更便宜、更快。现在,竞争开始增加一个不那么显眼但同样关键的维度:如何防止模型能力被低成本地搬运。
这次事件最值得关注的不是1.5万这个数字本身,而是模型服务的攻击面已经发生变化。攻击者不需要入侵服务器,也不一定需要拿到模型权重,只要能够组织大量账户、设计有效提示词、持续获取高质量回答,就可能建立一条模型能力采集流水线。
OpenAI能否证明相关数据最终被用于训练,月之暗面是否会公开回应,Anthropic此前披露的类似活动是否存在更完整证据,都会决定这场争议接下来的走向。但对开发者来说,结论已经足够明确:模型输出不是天然没有版权和使用边界的公共数据,批量调用也不等于获得了训练授权。随着模型能力差距缩小,谁能控制输出、追踪滥用并保护用户数据,可能会成为下一阶段AI基础设施竞争的核心能力。
参考来源
- OpenAI称其遭遇有组织蒸馏,将矛头指向月之暗面:IT之家对OpenAI官方声明、活动时间线和相关规模数据的报道。
- OpenAI指责中国AI公司月之暗面试图大规模提取GPT模型数据:相关事件的补充报道,说明OpenAI对提示词活动和模型数据提取的指控背景。
- Anthropic指中国AI公司发起蒸馏攻击,北京回应:关于Anthropic对多家中国AI公司蒸馏活动指控及中方回应的背景资料。该链接用于背景交叉参考,具体指控仍应以相关公司正式披露和可验证证据为准。



