
Nvidia 行政總裁黃仁勳週一在美國財經節目上公開反駁白宮立場,認為人工智能業界以其他模型輸出訓練自家模型的「蒸餾」做法屬於正常競爭,並非美國財政部長 Scott Bessent 所指的盜竊,他發言之時美國情報及網絡保安機構剛指控 6 間中國人工智能企業進行「工業規模」蒸餾,Anthropic 亦點名阿里巴巴等 7 間中國實驗室,令一項行之多年的機器學習技術正式演變成中美科技角力的核心戰場,並推動各大模型供應商加速部署反蒸餾技術。
黃仁勳與白宮對蒸餾的定性各走極端
黃仁勳接受 CNBC 訪問時,主持人問及蒸餾是否等同搶劫,他直言「這叫競爭」並指任何人都有權隨意測試別人的產品,對手亦經常把 Nvidia 的產品拆解至只剩骨架加以研究,他坦承寧願沒有人從 Nvidia 的產品偷師,好讓公司安然領先,但認為競爭最終令所有產品變得更好;不希望別人利用自家產品的公司,只要做好客戶身分核查並停止向可疑用戶提供服務便可。
Bessent 在 7 月接受訪問時持完全相反的看法,他把蒸餾形容為盜竊,表示美方在多個中國模型之中發現美國大型語言模型留下的水印,並揚言可對從美國模型提取能力的海外企業實施制裁及列入實體清單,當時月之暗面剛推出 Kimi K3 數日。黃仁勳的立場與 Nvidia 的業務模式一脈相承,公司自稱全球最大的開放模型貢獻者,黃仁勳亦多次表示 Nvidia 有一半業務由開放模型帶動,開放模型愈普及晶片需求自然愈大。
蒸餾本是常見技術,爭議在於規模與手法
蒸餾是機器學習界沿用多年的訓練方法,開發者以大型「老師模型」生成大量答案,再用這些答案訓練較細小及成本較低的「學生模型」,讓後者以一小部分算力取得接近前者的表現,OpenAI、Google 與 Anthropic 亦經常用這種方法把旗艦模型壓縮成輕量版本,爭議核心在於蒸餾的對象與方式,美國前沿模型的使用條款普遍禁止用戶以輸出訓練競爭模型,業界把大規模及隱蔽地從對手 API 抽取能力的行為稱為「蒸餾攻擊」。
美國國家安全局、網絡安全及基礎設施安全局及聯邦調查局在 9 月 8 日聯合發出警告,指深度求索、月之暗面、阿里巴巴、稀宇科技、階躍星辰及智譜至少自 2024 年底起利用大量虛假帳戶、誘導模型吐出思維鏈的越獄提示以及繞過地域限制的「中轉站」API 代理,向 Claude、GPT、Gemini 與 Grok 等模型發出數以百萬計的請求及抽取數以十億計的詞元,3 個機構更評估蒸餾已成為涉事企業研發策略的核心而非輔助手段,並認為中國政府很可能知情。
Anthropic 披露的攻擊規模節節上升
Anthropic 是最積極公開指控的模型開發商,該公司在 2 月已指深度求索、月之暗面及稀宇科技透過約 24,000 個虛假帳戶與 Claude 進行逾 16,000,000 次互動,6 月再致函美國參議院銀行委員會,指與阿里巴巴及其通義千問團隊有關的操作者在 4 月下旬至 6 月初以近 25,000 個虛假帳戶產生逾 28,800,000 次互動,Anthropic 在 9 月 10 日發表的威脅情報報告把名單擴大至 7 間中國實驗室及新增小米與商湯,據報道亦把阿里巴巴相關活動的規模上調至 5 月至 7 月期間逾 151,000,000 次互動,高峰期每日近 3,000,000 次,手法是以固定提示迫使模型展示完整推理過程,再用作訓練通義千問的材料。
北京反擊美方雙重標準,內部監管亦同步收緊
中國商務部在 9 月 9 日回應時批評美方的指控缺乏事實及法律依據,形容蒸餾是包括美國企業在內的全球模型公司都會使用的中性技術,認為美方把正常商業問題政治化及實質是維護自身在算力與數據上的壟斷地位,商務部又指部分美國企業亦曾披露大量蒸餾中國開源模型,並警告美方若以打擊蒸餾為名打壓中國企業中方必定採取堅決反制措施。
中國內部的監管動向同樣值得留意,據報道指出國家網信辦正調查深度求索及月之暗面,焦點是可能經 Anthropic 外流的用戶數據,而阿里巴巴早前亦以後門風險為由在內部禁用 Claude Code。
反蒸餾技術成為模型供應商的新戰線
政策層面的角力持續升溫之際,技術層面的攻防亦急速演進,OpenAI、Anthropic 與 Google 由今年 4 月起經 Frontier Model Forum 互相分享偵測情報,業界大致形成 3 層防線,包括以專門分類器識別對抗性數據抽取並令模型拒絕可疑請求、隱藏或壓縮思維鏈後才輸出,以及用外部偵測系統截斷異常流量,3 大供應商亦已停止以純文字輸出推理過程並改為向用戶回傳加密區塊。
加密推理區塊的防護並非無懈可擊,德國 ELLIS 圖賓根研究所、馬克斯普朗克研究所、MATS 及 Snyk 的研究團隊在 8 月發表論文,證明攻擊者只需一般 API 權限便可把旗艦模型的加密推理區塊交給同系列較弱的模型解讀,從而取回純文字推理內容,3 間供應商收到通報後已在伺服器端修補漏洞,業界另一個研究方向是反蒸餾指紋與輸出水印,讓供應商可在第三方模型之中追查自家輸出的痕跡,Bessent 所指的水印證據即建基於這類技術。
開放與封閉之爭將重塑人工智能生態
反蒸餾措施的連鎖效應已逐步延伸至一般企業用戶,前沿模型供應商為防範蒸餾勢必收緊帳戶核查、限制推理過程的可見度並加強流量監控,企業開發者日後或較難取得完整思維鏈作除錯與審計之用,採用中國開源模型的企業亦要留意 Bessent 曾提出應向客戶披露使用中國模型的構想以及潛在制裁對技術供應鏈帶來的變數。黃仁勳提出以客戶身分核查應對蒸餾,正好反映業界把防線前移至身分驗證層的趨勢,API 服務的開戶門檻相信會愈來愈高。
中美原計劃在 9 月展開首輪政府間人工智能對話,蒸餾議題勢將成為雙方交鋒的焦點,隨着開放權重模型的能力逐步逼近封閉模型,單靠法律與制裁難以完全阻止知識流動,模型輸出的可追溯性或會成為下一階段的技術競爭重點。黃仁勳與白宮的分歧本質上是人工智能產業應以開放擴大市場,還是以封閉保護領先優勢的路線之爭,答案將左右未來數年全球模型生態的走向。
來源:CNBC



