OpenAI twierdzi, że Moonshot AI prowadziło kampanię destylacji, a rywale z otwartymi wagami zmniejszają dystans
OpenAI poinformowało 1 października, że przerwało skoordynowaną kampanię mającą na celu wyciągnięcie rozumowania z jego modeli. Główny klaster działań firma przypisuje osobom związanym z chińskim Moonshot AI, twórcą Kimi. Pod koniec lipca aktywność wzrosła do 16 000 żądań od ponad 4 000 użytkowników w ciągu dwóch dni.

CNBC podało tę informację w czwartek, a The Register przejął ją tego samego dnia i zwrócił uwagę na timing: w tym samym tygodniu Anthropic ujawniło własne zarzuty wobec chińskich deweloperów. Według OpenAI aktywność zaczęła się na początku lipca i osiągnęła szczyt 24 i 25 lipca. Do 28 lipca kampania miała zostać całkowicie przerwana.
Nie doszło do żadnego włamania.
OpenAI powiedziało CNBC, że operatorzy nie złamali szyfrowania, nie naruszyli baz danych ani nie dotarli do zapisanych rozmów użytkowników. Zamiast tego manipulowali interakcjami z modelem tak, żeby chronione rozumowanie dało się odtworzyć w formie widocznej dla pytającego. The Register cytuje środowy wpis OpenAI na blogu: "Operatorzy nie złamali naszego szyfrowania, nie naruszyli bazy danych ani nie uzyskali bezpośredniego dostępu do zapisanych rozmów użytkowników."
Co właściwie oznacza tu destylacja
OpenAI nazywa tę technikę "destylacją adversarialną". Sam pomysł nie jest nowy w uczeniu maszynowym: wyniki jednego modelu służą do trenowania lub ulepszania innego. OpenAI opisuje jednak wersję na większą skalę. Masowe zapytania mają odtworzyć rozumowanie i możliwości większego modelu, a nie tylko jego końcowe odpowiedzi. Firma argumentuje, że wyciągnięcie rozumowania pozwala rywalowi odtworzyć zaawansowane zachowania bez wydawania tych samych pieniędzy na trening i prace nad bezpieczeństwem. Sprawę przedstawia jako kwestię bezpieczeństwa i bezpieczeństwa narodowego, nie tylko handlową.
The Register był bezpośredni w ocenie odbioru. Nagłówek z 30 września nazwał skargę OpenAI ironiczną i wskazał, że OpenAI "pochłonęło ogromne ilości treści z internetu w trakcie sporów o prawa autorskie", a jednocześnie traktuje destylację własnych modeli jako ryzyko dla bezpieczeństwa. To najsilniejszy kontrargument w obecnym przekazie i warto powiedzieć go wprost: ten sam argument o danych treningowych działa różnie w zależności od tego, kto go podnosi.
OpenAI twierdzi, że nie jest jasne, czy wszyscy zaangażowani operatorzy należeli do jednego podmiotu. Główny klaster przypisuje osobom związanym z Moonshot AI. Moonshot nie odpowiedziało od razu na prośby o komentarz ze strony CNBC ani The Register. The Register zapytał też OpenAI, które z jego modeli były celem ataku, i nie dostał odpowiedzi. To szczegół, który ma znaczenie, bo waga każdego zarzutu o destylację zależy od tego, co zostało skopiowane.
"Destylacja adversarialna stwarza ryzyko dla bezpieczeństwa i bezpieczeństwa narodowego" - powiedziało OpenAI w środę. "Wyciągnięte rozumowanie można wykorzystać do trenowania innego modelu bez zachowania zabezpieczeń stosowanych wobec oryginalnego modelu w interakcjach z użytkownikiem."
Szersza walka o otwarte wagi
Zarzut wpisuje się w szerszą zmianę w sposobie dystrybucji zdolności AI. Modele z otwartymi wagami przeszły od niszowego nawyku publikowania do poważnego udziału w ruchu produkcyjnym. Niedawne materiały branżowe przywołane w kontekście dossier twierdzą, że modele z otwartymi wagami po raz pierwszy przetworzyły większość tokenów AI, a rachunki za tokeny pchają obciążenia korporacyjne w stronę opcji z otwartymi wagami. Nic z tego nie pochodzi z poniższych źródeł, więc traktuj to jako kierunek zmian, a nie zweryfikowaną liczbę.
Weryfikowalne jest to, że presja jest realna. Claude Opus 5.5 od Anthropic, wydany tydzień przed wpisem OpenAI, ma wbudowaną obronę przed destylacją o nazwie "preserved thinking", wprowadzoną razem z Fable 5.1, według The Register. To odpowiedź na poziomie produktu na problem na poziomie treningu. Jeśli twórcy modeli wbudowują teraz funkcje przeciw wyciąganiu do wysyłanych modeli, traktują destylację jako stan stały, a nie jednorazowy incydent.
Istnieje też ślad po stronie rządowej. The Register zauważa, że pod koniec lipca Michael Kratsios, asystent prezydenta Donalda Trumpa ds. nauki i technologii, oskarżył Moonshot AI o zbudowanie modelu Kimi K3 przez destylację Fable od Anthropic. Ten zarzut pojawił się około dwa miesiące przed wpisem OpenAI i dotyczy modelu innej firmy, co sugeruje, że oskarżenia nie ograniczają się do jednego laboratorium ani jednego incydentu.
Tymczasem stack otwartych wag wciąż dostarcza nowości
Gdy amerykańskie laboratoria spierają się o kopiowanie, ekosystem otwartych wag opublikował w tym tygodniu stały strumień prac. Dział badawczy Meta wydał Context Language Models, metodę, która traktuje kontekst modelu jak plik, który model sam aktualizuje. Repozytorium przygotował zespół z University of Washington, Meta Superintelligence Labs, MIT i Trillium Labs. Podaje ono o 11,4 procent wyższą dokładność przy 21,5 procent mniejszej liczbie FLOPs na BrowseComp-Plus oraz poprawę o 47,6 procent dla Qwen3.5-9B na tym samym benchmarku po uczeniu ze wzmocnieniem online, przy 12 procent mniejszej liczbie FLOPs.
Osobno UK AI Security Institute i Meridian Labs opublikowały Inspect, otwartoźródłowe ramy ewaluacji modeli frontier. Inspect zawiera ponad 200 gotowych ewaluacji i pozwala uruchamiać dowolne zewnętrzne agenty, takie jak Claude Code, Codex CLI i Gemini CLI, w sandboxie. To infrastruktura, która czyni niezależne testowanie modeli z otwartymi wagami tańszym, co jest niewygodne dla każdego, kto twierdzi, że transfer zdolności powinien być ograniczany.
Jest też wątek wolontariacki. Projekt Coop wstępnie trenuje mały model na oddanym sprzęcie konsumenckim i darmowych warstwach usług. Pseudo-gradienty trafiają jako pull requesty do Hugging Face, a agreguje je bezstanowe zadanie cron w GitHub Actions. Pierwszy etap, model o 15 000 000 parametrów na TinyStories, zakończył się po przekroczeniu optymalnego budżetu Chinchilli w sześć dni, a strata walidacyjna spadła z 9,01 do 2,8. Jest mały. Jest też dowodem, że pętla treningowa może działać bez centrum danych.
A model niebędący transformerem o nazwie PSSA, napisany od zera w Rust, twierdzi, że wnioskowanie działa w czasie liniowym dzięki rekurencyjnej warstwie przestrzeni stanów i bankowi pamięci epizodycznej. Własne repozytorium projektu podaje, że generuje tekst około dwanaście razy szybciej niż dopasowany transformer na tym samym CPU i uczy się szybciej przy tych samych parametrach, choć jego pipeline treningowy wciąż zależy od DeepSpeed, co autorzy przyznają. Traktuj twierdzenia o benchmarkach jako twierdzenia projektu, nie niezależnie zweryfikowane wyniki.
Dlaczego ten zarzut trudno rozstrzygnąć
Niewygodne jest to, że obie strony mogą wskazać realne zachowania. OpenAI może wskazać 16 000 żądań w dwa dni od ponad 4 000 użytkowników, wzorzec, który według firmy naruszył jej warunki usługi. Krytycy mogą wskazać rodowód danych treningowych każdego modelu frontier zbudowanego w USA. Żaden z tych faktów nie znosi drugiego, a dossier nie zawiera dość szczegółów, by rozstrzygnąć, który model był celem ataku ani ile zdolności faktycznie przeniesiono.
OpenAI twierdzi, że zbanowało konta, zaostrzyło kontrole rejestracji i infrastruktury, rozszerzyło monitoring i zamknęło ścieżkę, która pozwalała komuś odtworzyć zaszyfrowane rozumowanie innego użytkownika i odzyskać jego treść. Firma udostępniła ustalenia przez Frontier Model Forum i rządowe kanały wymiany informacji. To konkretne środki zaradcze i opisują obronę przed wyciąganiem, a nie rozwiązanie problemu ekonomii: dopóki destylacja jest tańsza niż trening, ktoś będzie próbował.
Źródła
7- 01AI race heats up as OpenAI flags alleged model-copying campaignEN
- 02Irony alert: OpenAI whines that Chinese model stole its special IP that it stole from everybody elseEN
- 03Context Language Models (CLMs)EN
- 04Inspect: An open-source framework for large language model evaluationsEN
- 05Coop: A small language model pretrained by volunteersEN
- 06PSSA: A non-transformer language model written from scratch in RustEN
- 07OpenAI unveils AI assistant 'dots' while safety worries delay new modelEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.