Антропик выявила пять крупных кампаний по дистилляции (извлечению знаний из моделей), которые китайские компании вели против Claude последние месяцы. Речь идет о почти 200 млн обменов с целью скопировать способности модели — её логику рассуждений, работу с кодом и агентские возможности. Это уже второй раз за год, когда компания публично рассказывает о таких атаках: в феврале она уже называла имена, OpenAI также сообщала о похожей активности.

Суть дистилляции проста: если заставить большую модель вывести цепочку своих рассуждений (chain of thought), можно использовать эту информацию для обучения собственной, более компактной модели. Антропик обычно не показывает пользователям полные внутренние размышления Claude, показывая вместо этого только краткое резюме. Но атакующим удалось найти способы вытащить полную информацию — например, притворившись переводчиком и попросив перевести «рабочую память» в катакану. Это звучит странно, но сработало.

Львиная доля атак пришла от Alibaba: 151 млн запросов за три месяца (май-июль), пиком почти 3 млн в день, с 3500 разных аккаунтов. Все они использовали один и тот же зафиксированный prompt для извлечения рассуждений — Антропик не сомневается, что это единая промышленная операция по производству данных для обучения моделей Qwen. Moonshot AI (создатель Kimi) действовала иначе: её 300 тыс. запросов за 10 дней приходили якобы от китайской армии и касались анализа видеонаблюдения на предмет «аномального поведения» — явно не для развлечения.

Практически это означает, что американские фронтир-модели генерируют огромное количество обучающих данных прямо в процессе взаимодействия с пользователями, если у тех есть деньги или политическое влияние, чтобы масштабировать извлечение. Фильтрация трафика становится гонкой: компании вводят запреты на определенные паттерны запросов, но атакующие быстро находят новые формулировки. Это одна из причин, почему крупные лабораториях могут позволить себе отключать или ограничивать доступ к своим моделям — риск кражи интеллектуальной собственности через API растет.

Контекст здесь шире: дешёвые вычисления и открытые данные сделали разработку конкурентных моделей возможной даже без собственных R&D, если у вас есть доступ к выходам лучших моделей на рынке. DeepSeek и другие китайские компании успели прилично продвинуться, отчасти благодаря такому извлечению. Для американских компаний это становится бизнес-проблемой: они инвестируют миллиарды в обучение, а результат оказывается доступен конкурентам за стоимость API-запросов.

Для российского бизнеса этот сценарий пока менее актуален — мы не располагаем собственными фронтир-моделями мирового уровня и сильнее зависим от импортированных решений (OpenAI, Claude, локальные варианты). Однако опыт показывает: компаниям, работающим через API закрытых моделей (например, с Claude или OpenAI для автоматизации контента и аналитики), нужно внимательнее смотреть на свои prompt'ы и убедиться, что они не содержат критичную для бизнеса логику в явном виде. Если вам нужна защита интеллектуальной собственности в ваших цепочках обработки данных, проще использовать локальные модели либо собственные обёртки над API.

Историчность происходящего в том, что дистилляция через публичный API — это не хак, а просто новое издание классического проблема: если модель работает, её можно «обратно-инженировать» путём массового экспериментирования. Старые системы платили за это скоростью и надёжностью. Новые платят открытостью API. Баланс ещё не найден.