2026年6月中旬,Anthropic向美国参议院银行委员会发出一封措辞严厉的信函,日期标注为6月10日。这封信指控阿里巴巴旗下通义千问(Qwen)实验室的关联运营方,对Anthropic的Claude模型发动了"已知规模最大"的蒸馏攻击——2880万次欺诈性API调用。
信函被公开的时机耐人寻味:就在同一周,美国政府刚刚限制了两家美国前沿AI实验室的顶级模型发布,而一家中国AI实验室被指控通过系统性的技术手段窃取美国AI公司的核心知识产权。这封信将AI知识产权争端从企业竞争的范畴提升到了国家安全和国际贸易规则的层面。
一、什么是模型蒸馏攻击
模型蒸馏(Model Distillation)的本质是"用输出复制输入"。攻击者通过向目标模型(如Claude)发送海量精心设计的查询请求,收集模型对这些请求的响应结果,然后将这些"问答对"作为训练数据来训练自己的竞争模型。
这种方法让攻击者不需要支付大模型训练所需的海量算力和数据成本(通常为数亿美元),只需要支付API调用的费用(相对低廉),就能复制目标模型的核心能力。在此次事件中,2880万次调用对应的API成本大约在数十万到上百万美元级别,但蒸馏出的训练信号价值可能高达数亿美元。
蒸馏攻击的危害是多维度的。它直接窃取了被攻击公司的研发投入——Claude的训练成本超过10亿美元。它让攻击者的模型在能力上快速逼近被攻击模型,从而在市场上以更低的价格与原创者竞争。更隐蔽的问题是,这种攻击很难被实时检测和阻止,因为模型开发者需要区分"正常用户调用"和"蒸馏调用",而这两者在单次请求层面几乎无法区分。
二、2880万次调用意味着什么
理解2880万次这个数字的规模,需要一些上下文对比。
Anthropic活跃的API用户数以万计,单用户的日均调用量通常在几十到几百次。要完成2880万次欺诈性调用,攻击者可能需要建立一个大规模的自动化查询系统,可能涉及数千个虚拟账户、分布在全球的IP地址池、精心的查询间隔设计以避免触发API限流。
更关键的是,蒸馏攻击不是简单的"随机提问"。它需要精心设计查询问题以最大化信息获取效率——覆盖目标模型在不同领域(数学推理、代码生成、创意写作、科学理解等)的能力分布。这种系统性蒸馏攻击需要持续的工程运营投入,意味着它不是某个个人开发者的恶作剧,而是有组织的团队在运作。
Qwen 3于2026年4月发布后,研究人员注意到在某些特定推理任务上,Qwen 3的响应模式与Claude出现了异常高的相似度。Anthropic在信函中提供的证据,很可能将这种相似度与此前检测到的大规模异常API调用建立了关联——如果这一因果链成立,它就是AI知识产权盗窃领域最具说服力的实证案例。
三、Qwen的竞争地位与此次事件的关联性
通义千问目前是中国AI实验室中在基准测试上最接近美国前沿模型的选手。Qwen 3.7 Max在多个关键基准上得分已接近Claude Opus 4.8,差距缩小至个位数百分点,而其API价格仅为Claude的十分之一甚至更低。这种"接近的能力+远低于对手的价格"组合本身就是一种异常信号——如果规模的训练数据质量低于对手,通常不会出现价格和能力的双重优势。
Anthropic的指控如果得到证实,将从根本上改写市场对Qwen能力来源的认知。Qwen的快速进步不再被解读为"中国AI自主创新的成果",而可能被视为"系统性知识产权盗窃的产品"。这对中美AI竞争格局的影响将是深层次的——市场对Qwen的信任度、企业对Qwen的采用决策、投资者对中国AI公司的估值,都可能面临重新评估。
当然,在Anthropic的指控之外,Qwen也有自己的技术论证路径。Qwen系列采用自研的MoE架构、大规模的合成数据训练、以及在多语言场景下的优化——这些都是公开的技术路线,完全有可能在不依赖蒸馏的情况下实现快速进步。但2880万次调用的规模和系统性特征,使得巧合论的解释空间非常有限。
四、AI知识产权保护的新困境
这起事件暴露了AI行业在知识产权保护方面的系统性困境。
法律保护存在空白。蒸馏攻击是一种法律灰色地带。它不属于传统意义上的版权侵权(没有复制受版权保护的代码或文本),也不属于商业秘密盗窃(目标模型的API响应是公开可访问的)。目前没有任何国家的法律明确将"使用API响应训练竞争模型"定义为非法行为。Anthropic选择向参议院银行委员会投诉,而不是直接提起民事诉讼,本身就反映了法律救济途径的不确定性。
技术防御手段有限。模型开发者可以采用的防御手段包括限流、异常检测、输出扰动等,但这些方法都有显著的副作用。过于严格的限流会影响正常用户体验,输出扰动会降低模型输出的质量。而且蒸馏攻击者可以不断调整策略来绕过检测——这是一场持续的猫鼠游戏。
国际合作机制缺失。当攻击发生在跨境场景下(美国公司的API被中国实体利用),法律执行几乎完全依赖国际合作。而目前中美之间没有专门的AI知识产权保护协议。Anthropic向参议院银行委员会的投诉,可能更多是推动立法而非解决具体案件的行为。
对于整个AI行业而言,这起事件可能成为一个分水岭。在此之后,模型蒸馏将不再仅仅是企业之间的"灰色竞争手段",而是可能被纳入国家安全和贸易管制的框架中处理。如果美国国会就此启动立法,AI模型的知识产权保护可能从当前的"合同条款约束"(通过API服务条款禁止蒸馏)升级为"法定禁止"——类似于商业秘密的法律保护强度。
与此同时,这起事件也可能加速AI行业走向"输出加密"或"水印化"的技术路线——让模型的输出可以被追踪和验证来源,从而为知识产权保护提供技术基础。对于AI Agent行业而言,这意味着Agent的工具调用、推理过程和输出结果都可能需要加入可验证的来源标记——这将深刻影响Agent产品的架构设计。
2026年的夏天,AI行业正在同时经历三场战争:模型能力之争、监管规则之争、知识产权之争。而知识产权之争可能是最根本的——它决定了谁能从AI的巨大投资中获得回报。