ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

OpenAI 破获 1.5 万人“偷师“大案:有人想用一万六千次提问,撬开 GPT 的“大脑黑箱“

OpenAI 破获 1.5 万人“偷师“大案:有人想用一万六千次提问,撬开 GPT 的“大脑黑箱“ 如果人工智能模型也有商业机密那一定藏在它回答问题之前的沉默里。我们在使用 ChatGPT 这类产品时看到的往往只是最终答案一段干净利落、看似毫不费力的文字。但在幕后模型其实经历了一套复杂的内部推演拆解问题、制定计划、反复校验甚至包含一些系统刻意对普通用户隐藏的信息。这串看不见的思考过程被业界称为受保护的推理Protected Reasoning也是大模型厂商投入重金才锻造出来的核心竞争力。谁能批量拿到它谁就等于拿到了一张抄近道的门票——不用在研发、安全测试和算力基础设施上砸下同样的成本就能把头部模型的能力复制到自己手里。而 OpenAI 刚刚披露的一起事件表明真的有人这么干了而且规模惊人。一万六千字背后的攻击波没有破解加密却让模型自己泄密这起风波的起点可以追溯到 2025 年 7 月 1 日。当时 OpenAI 的安全系统捕捉到了规模不大、但行为模式高度可疑的请求流。真正的风暴出现在 7 月 24 日和 25 日短短两天内来自四千多名用户的约一万六千次请求呈现出同一种提取模式请求量陡然放大。顺着这条线深挖下去调查人员勾勒出一张更大的网络——相关提示词活动散布在超过一万五千名用户组成的集群之中。7 月 28 日OpenAI 宣布已经完全瓦解了这次协同行动。值得注意的是攻击者并没有黑进 OpenAI 的加密系统没有碰数据库也没有直接调取任何用户的历史对话。他们用的手法更聪明操纵正常的模型交互让本该永远藏在后台的推理过程以可见的形式重新吐出来。其中一种被观察到的典型路径是——先把一段对话里出现的加密推理内容原样复制出来再贴进另一段全新的对话用巧妙的提示词诱导模型帮你解密并转写这段内容。你甚至可以用左手骗右手来形容模型自己破解了自己的秘密。这种系统性地利用一个模型的输出或推理过程去训练、复刻或改进另一个模型的行为有一个专门的名字——对抗性蒸馏Adversarial Distillation。它不是传统的入侵却同样直指模型的命门。月之暗面卷入风波核心集群被指向 Kimi 开发商这起事件之所以震动行业还因为一个名字的出现。OpenAI 在公开披露中明确表示他们将这次活动的核心集群归因于与月之暗面Moonshot AI相关的个人——也就是 Kimi 系列模型的开发商。不过 OpenAI 同时也保持了谨慎的表述他们无法确认观察期内每一个账户、每一名操作者都属于同一个行动方因此披露信息指向的是核心集群与 Moonshot AI 关联方的关系而不是把整个一万五千人的网络都扣在一家公司头上。月之暗面方面此前曾否认其旗舰模型 Kimi K3 的性能来自蒸馏称能力提升源自底层架构的原创修改。公开信息显示Kimi K3 采用 2.8 万亿参数架构是目前中国 AI 产业规模最大的开放权重模型之一。Kimi 这个名字本身恰好也是月之暗面旗下广为人知的 AI 助手品牌。这场罗生门背后是整个 AI 行业正在上演的蒸馏攻防战。就在 OpenAI 发声前后Anthropic 也发布威胁情报报告称其 Claude 模型遭到多个大规模蒸馏活动利用其中涉及阿里集团的行动规模达到约 1.51 亿次模型互动。两家美国头部实验室接连发难让模型能力如何被获取与复制这个曾经停留在技术圈内部的问题彻底摆上了台面。连独立的第三方安全研究员也通过负责任的漏洞披露渠道向 OpenAI 报告了相关的跨模型与会话压缩攻击路径从侧面印证了这类手法的真实性与普遍性。攻防升级OpenAI 的反击与行业的连锁反应发现即处置。OpenAI 采取了一系列组合拳封禁或限制涉嫌欺诈的账户收紧注册与基础设施管控扩大对相关账户网络的监控同时堵死了一条关键路径——此前有人拿到其他用户的加密推理内容后可以借助重放机制将其恢复还原这条通道已被彻底关闭。更关键的是公司增强了针对流式输出的安全检测专门拦截那些可能泄露隐藏推理信息的数据流。这些细节传递出一个信号防护的重点正从挡住黑客转向管住对话本身因为攻击面已经变成每一次看似正常的提问。OpenAI 也没有把这件事当成自家私事处理。他们通过前沿模型论坛Frontier Model Forum与行业伙伴共享了完整情报并通过政府信息共享渠道同步了调查结果。原因不难理解——可移植、可重放的推理产物对所有前沿模型厂商都是同一种威胁。今天你守住的是 GPT明天别的模型也可能面对一模一样的问题。推理黑箱为何成了兵家必争之地为什么一条推理链值得上万人协同出手答案藏在大模型的能力曲线上。随着模型在编程、科学研究、自主调用工具等双用途领域的能力持续跃升隐藏推理里沉淀的不再是简单的答案技巧而是一整套高质量的决策方法论——先分析什么、忽略什么、如何规划、怎样自我纠错。对于追赶者来说这批数据是训练自家模型最优质的教材对于恶意行为者来说它则可能变成绕过安全限制的说明书。OpenAI 自己预判对抗性蒸馏的尝试只会越来越精细、越来越隐蔽。这场围绕思维过程的暗战本质上是一场成本不对称的战争防守方需要护住每一条输出通道进攻方却只需要找到一条漏网的路径。值得玩味的是这场争议也激发了行业内部的另一派声音。有观点认为顶级模型的能力某种程度上已经是公共财富过度封锁反而会拖累整个领域的进步也有人坚持未经授权的规模化提取就是越界与服务条款和知识产权红线直接冲突。两种立场拉扯之间合规蒸馏与恶意蒸馏的边界正在成为监管部门、法院和企业共同面对的全新考题。写在最后一万五千个账户、一万六千次集中请求、二十七天的攻防拉锯——这起事件的规模足以载入 AI 安全史册。但比数字更值得关注的是它揭示的行业拐点大模型的护城河正从看得见的参数规模、算力储备转向看不见的推理过程与数据资产。保护模型会怎么想已经和模型能做什么同等重要。对于普通用户而言这起事件也提供了一个观察窗口下一次当你惊叹于 AI 给出的完美答案时不妨想一想答案背后那段被刻意隐藏的沉默——那沉默里藏着这个时代最昂贵、也最易被觊觎的知识产权。而围绕它的争夺恐怕才刚刚开始。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进