Zum Inhalt
WeltzeitEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portal über KI und Technologieereignisse · analysen · interviews · technischer hintergrund

Suche
LIVE
›

OpenAI wirft Moonshot AI eine Destillationskampagne vor, während offene Gewichte aufholen

OpenAI hat am 1. Oktober erklärt, eine koordinierte Kampagne zur Extraktion von Reasoning aus seinen Modellen gestoppt zu haben. Einen Kern der Aktivität ordnet das Unternehmen Personen zu, die mit dem chinesischen Entwickler Moonshot AI in Verbindung stehen, dem Hersteller von Kimi. Ende Juli stieg die Zahl der Anfragen an zwei Tagen auf 16.000, verteilt auf mehr als 4.000 Nutzer.

KI & ModelleAnalyseKatrin HoffmannVeröffentlicht: 1. Oktober 20266 Min. LesezeitQuellen 7
OpenAI wirft Moonshot AI eine Destillationskampagne vor, während offene Gewichte aufholen

CNBC berichtete am Donnerstag über die Offenlegung, The Register griff sie am selben Tag auf und wies auf den Zeitpunkt hin: dieselbe Woche, in der Anthropic mit eigenen Vorwürfen gegen chinesische Entwickler an die Öffentlichkeit ging. Laut OpenAI begann die Aktivität Anfang Juli und erreichte am 24. und 25. Juli ihren Höhepunkt. Bis zum 28. Juli sei die Kampagne vollständig gestoppt worden.

Nichts wurde kompromittiert.

OpenAI sagte gegenüber CNBC, die Betreiber hätten weder die Verschlüsselung gebrochen noch Datenbanken kompromittiert oder auf gespeicherte Nutzergespräche zugegriffen. Stattdessen, so das Unternehmen, manipulierten sie Modellinteraktionen so, dass geschütztes Reasoning in einer für den Anfragenden sichtbaren Form reproduziert werden konnte. The Register zitiert OpenAIs eigene Formulierung aus einem Blogbeitrag vom Mittwoch: "The operators did not break our encryption, compromise a database, or gain direct access to stored user conversations."

Was Destillation hier tatsächlich bedeutet

OpenAI nennt die Technik "adversarial distillation". Der Gedanke ist im maschinellen Lernen nicht neu: Die Ausgaben eines Modells werden genutzt, um ein anderes zu trainieren oder zu verbessern. OpenAI beschreibt die hochskalierte Variante. Massenabfragen sollen dabei nicht nur die endgültigen Antworten eines größeren Modells reproduzieren, sondern dessen Reasoning und Fähigkeiten. Wer Reasoning extrahiere, so das Argument, könne fortschrittliches Verhalten nachbauen, ohne dasselbe Geld für Training und Sicherheitsarbeit auszugeben. Das Unternehmen rahmt die Sache als Sicherheits- und nationale Sicherheitsfrage, nicht nur als kommerzielle.

The Register war deutlich in der Bewertung der Außenwirkung. Die Schlagzeile vom 30. September nannte OpenAIs Beschwerde ironisch und wies darauf hin, dass OpenAI "hoovered up vast amounts of internet content amid copyright fights", während es die Destillation seiner eigenen Modelle als Sicherheitsrisiko behandle. Diese Einordnung ist das stärkste Gegenargument in der aktuellen Berichterstattung, und sie lässt sich klar aussprechen: Dasselbe Argument über Trainingsdaten wirkt je nachdem anders, wer es vorbringt.

OpenAI zufolge ist unklar, ob alle beteiligten Betreiber zu einem einzigen Akteur gehörten. Nur einen "core cluster" ordnet das Unternehmen Personen zu, die mit Moonshot AI in Verbindung stehen. Moonshot reagierte nicht unmittelbar auf Anfragen von CNBC oder The Register nach einer Stellungnahme. The Register fragte OpenAI zudem, welche Modelle betroffen waren, und erhielt keine Antwort. Das Detail zählt, weil die Schwere jedes Destillationsvorwurfs davon abhängt, was kopiert wurde.

"Adversarial distillation poses safety and national security risks", erklärte OpenAI am Mittwoch. "Extracted reasoning could be used to train another model without preserving the safeguards applied to the original model's user-facing outputs."

Der größere Streit um offene Gewichte

Der Vorwurf fällt in einen breiteren Wandel bei der Verteilung von KI-Kapazität. Modelle mit offenen Gewichten sind von einer Nischengewohnheit zu einem ernstzunehmenden Anteil des Produktionsverkehrs geworden. Jüngste Branchenberichte, auf die sich der Kontext-Feed des Dossiers beruft, behaupten, Modelle mit offenen Gewichten hätten erstmals die Mehrheit der KI-Token verarbeitet, und Token-Rechnungen drängten Unternehmenslasten in Richtung offener Gewichte. Nichts davon stammt aus den unten genannten Quellen, also als Richtung der Entwicklung behandeln, nicht als verifizierte Zahl.

Verifizierbar ist, dass der Druck real ist. Anthropics Claude Opus 5.5, eine Woche vor OpenAIs Blogbeitrag veröffentlicht, kommt mit einer Verteidigung gegen Destillation namens "preserved thinking", eingeführt zusammen mit Fable 5.1, so The Register. Das ist eine Antwort auf Produktebene auf ein Problem auf Trainingsebene. Wenn Modellhersteller jetzt Anti-Extraktions-Funktionen in ausgelieferte Modelle einbauen, behandeln sie Destillation als dauerhaft und nicht als einmaligen Vorfall.

Auch auf Regierungsseite gibt es eine Papierspur. The Register merkt an, dass Ende Juli Michael Kratsios, Assistent von Präsident Donald Trump für Wissenschaft und Technologie, Moonshot AI beschuldigte, sein Modell Kimi K3 durch Destillation von Anthropics Fable gebaut zu haben. Dieser Vorwurf liegt etwa zwei Monate vor OpenAIs Blogbeitrag und betrifft das Modell eines anderen Unternehmens. Die Vorwürfe beschränken sich also nicht auf ein Labor oder einen Vorfall.

Derweil liefert der Open-Weight-Stack weiter

Während US-Labore über Kopieren streiten, veröffentlichte das Ökosystem der offenen Gewichte diese Woche eine stetige Folge von Arbeiten. Die Forschungsabteilung von Meta veröffentlichte Context Language Models, eine Methode, die den Kontext eines Modells als Datei behandelt, die das Modell selbst aktualisiert. Das Repository, von einem Team aus der University of Washington, den Meta Superintelligence Labs, dem MIT und Trillium Labs, meldet 11,4 Prozent höhere Genauigkeit bei 21,5 Prozent weniger FLOPs auf BrowseComp-Plus und eine Verbesserung um 47,6 Prozent für Qwen3.5-9B auf demselben Benchmark nach Online-Reinforcement-Learning, bei 12 Prozent weniger FLOPs.

Separat veröffentlichten das UK AI Security Institute und Meridian Labs Inspect, ein Open-Source-Evaluierungsframework für Frontier-Modelle. Inspect kommt mit mehr als 200 vorgefertigten Evaluierungen und unterstützt den Betrieb beliebiger externer Agenten wie Claude Code, Codex CLI und Gemini CLI in einer Sandbox. Solche Infrastruktur macht unabhängige Tests von Modellen mit offenen Gewichten billiger. Das ist unangenehm für jene, die eine Beschränkung des Fähigkeitstransfers fordern.

Dazu kommt eine Freiwilligen-Komponente. Ein Projekt namens Coop trainiert vorab ein kleines Modell auf gespendeter Verbraucherhardware und kostenlosen Service-Tarifen. Pseudo-Gradienten werden als Hugging-Face-Pull-Requests eingereicht und von einem zustandslosen GitHub-Actions-Cron-Job aggregiert. Sein Durchlauf der ersten Stufe, ein Modell mit 15.000.000 Parametern auf TinyStories, beendete sein Chinchilla-optimales Budget nach sechs Tagen, wobei die Validierungsverlust von 9,01 auf 2,8 fiel. Es ist klein. Es ist zugleich der Beweis, dass die Trainingsschleife ohne Rechenzentrum laufen kann.

Und ein Nicht-Transformer-Modell namens PSSA, von Grund auf in Rust geschrieben, beansprucht Inferenz in linearer Zeit mit einer rekurrenten State-Space-Schicht und einer episodischen Gedächtnisbank. Das Repository des Projekts selbst gibt an, es erzeuge Text etwa zwölfmal schneller als ein vergleichbarer Transformer auf derselben CPU und lerne bei gleichen Parametern schneller. Seine Trainingspipeline hängt allerdings weiterhin von DeepSpeed ab, eine Einschränkung, die die Autoren einräumen. Die Benchmark-Angaben als Angaben des Projekts behandeln, nicht als unabhängig geprüfte Ergebnisse.

Warum der Vorwurf schwer zu beurteilen ist

Das Unbequeme daran ist, dass beide Seiten auf reales Verhalten zeigen können. OpenAI kann auf 16.000 Anfragen an zwei Tagen von mehr als 4.000 Nutzern verweisen, ein Muster, das nach eigener Aussage gegen die Nutzungsbedingungen verstieß. Kritiker können auf die Trainingsdaten-Abstammung jedes in den USA gebauten Frontier-Modells verweisen. Keine der beiden Tatsachen hebt die andere auf, und das Dossier enthält nicht genug Details, um zu klären, welches Modell betroffen war oder wie viel Fähigkeit tatsächlich übertragen wurde.

OpenAI erklärt, es habe die Konten gesperrt, Anmelde- und Infrastrukturkontrollen verschärft, die Überwachung ausgeweitet und einen Weg geschlossen, über den jemand das verschlüsselte Reasoning eines anderen Nutzers abspielen konnte, um dessen Inhalt wiederherzustellen. Die Erkenntnisse wurden über das Frontier Model Forum und behördliche Informationskanäle geteilt. Das sind konkrete Gegenmaßnahmen, und sie beschreiben eine Verteidigung gegen Extraktion statt einer Lösung für die zugrunde liegende Ökonomie: Solange Destillation billiger ist als Training, wird es jemand versuchen.

Kommentare 0

Quellen

7
  1. 01AI race heats up as OpenAI flags alleged model-copying campaignEN
  2. 02Irony alert: OpenAI whines that Chinese model stole its special IP that it stole from everybody elseEN
  3. 03Context Language Models (CLMs)EN
  4. 04Inspect: An open-source framework for large language model evaluationsEN
  5. 05Coop: A small language model pretrained by volunteersEN
  6. 06PSSA: A non-transformer language model written from scratch in RustEN
  7. 07OpenAI unveils AI assistant 'dots' while safety worries delay new modelEN

Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.

Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.

Katrin Hoffmann

Katrin Hoffmann

KI, Modelle und Technik

Katrin Hoffmann schreibt für FLASH24 über Technik, KI und Modelle sowie Medien und Internet und stützt sich dabei auf Primärquellen wie Herstellerangaben, Studien und Protokolle statt auf Pressemitteilungen. Bei Benchmarks prüft sie Messmethoden, Testumgebungen und Reproduzierbarkeit, bevor sie Zahlen übernimmt. Für ihre Artikel spricht sie mit Entwicklern und Forschern, wartet auf Konferenzankündigungen und vergleicht Versionsstände von Modellen und Standards. Privat betreibt sie Selfhosting und Heimnetze und dokumentiert ihre eigene Infrastruktur, was ihrer Redaktionsarbeit zugutekommt. Sie veröffentlicht keine Zahlen ohne nachvollziehbare Quelle.

Redaktion →

Kommentare

0
  1. Noch keine Kommentare — seien Sie der Erste.

Kommentar schreiben

Kommentare sind öffentlich sichtbar. Wir veröffentlichen keine Beleidigungen, Werbung oder Spam.