美國三大情報機構給硅谷下令:中國AI一蒸餾就投毒,吐假答案

來源: 更新:

2026年9月8日,美國國家安全局、網絡安全和基礎設施安全局、聯邦調查局三家機構共同發佈了一份編號AA26-251A的網絡安全公告,直接點名六家中國AI企業,指其對美國旗艦模型開展“工業級”蒸餾。

這份文件最出格之處不在點名本身,最值得玩味的是它手把手教硅谷下一步怎麼辦:認出疑似蒸餾請求,別封賬號,表面照常應答,但在那些看起來滴水不漏的回覆中,悄悄埋入帶邏輯陷阱的“毒數據”。

9月9日中國商務部將美方這套做法定性爲科技霸權、搞算力壟斷、打壓競爭,中方堅決反對——AI競爭,怎麼就從“誰的模型更強”,滑到了“誰敢先在數據裏下毒”?



01 一份公告點了六家,還教廠商怎麼“悄悄降質”

NSA、CISA、FBI三家聯手發出、收件人是硅谷模型廠商的這份文件,一口氣列出六家中國AI企業,措辭直白在同類公告中罕見。

據財新、The Hacker News轉述,美方指認的名單上有DeepSeek、月之暗面、MiniMax、階躍星辰、智譜,外加一家頭部雲廠商。

文件稱,至少從2024年底算起,這些主體已通過數百萬次調用,從OpenAI、Anthropic、谷歌、xAI的旗艦模型裏拿走推理能力。

過去碰到這類事,廠商的標準動作是封號、關接口。這份文件卻反其道而行——識別出疑似中國團隊的調用後,不要攔截提示,照常回復即可。

英文科技媒體進一步披露,文件建議在回覆裏摻入只有訓練環節纔會觸發的邏輯偏差和所謂輻射水印,拿去餵給學生模型,日後在真實業務裏自動出錯。

必須先說清口徑:點名、調用規模、埋毒建議,全部來自美方文件和英文媒體轉述,屬於美方單方指控,不是中方認可的結論。

發佈主體不是行業自律組織,而是情報與網安機構聯手,這一舉動本身就把一場商業技術爭端,拽進了情報對抗的軌道



02 蒸餾本是公開技術,爲什麼這次被當成“偷竊”

所謂知識蒸餾,說白了就是拿一個已經訓好的大模型去帶一個小模型,讓後者模仿前者的回答風格和推理路徑。大模型參數動輒千億,跑一次推理成本不低;蒸餾出來的小模型輕量、跑得快、部署便宜,是行業裏壓成本的常規操作。

這套做法存在多年,沒有哪家做大模型的公司沒用過——要麼自家模型之間互相教,要麼調公開接口來練。開發者調API時按token付費,拿到回覆後拿去訓練自己的模型,在過去很長一段時間裏,這是默認被允許的技術交流方式。

美方文件給它換了個標籤:以工業規模提取受保護能力。言下之意,調接口不再是“用戶按規矩用服務”,而是有組織、成建制地把動輒數十億美元的訓練投入整套搬走。

真正的爭議卡在界線上:走公開API、按規矩付費的正常調用,跟鋪天蓋地、成建制地把對方模型整個端走,到底算不算一碼事。文件沒有給出這條線畫在哪裏,只給了操作指引。

按文件建議操作的“降質”,具體做法是在回覆的幾步推理鏈條上埋下暗樁——比如在某個推理步驟裏埋一個只有被拿去訓練纔會放大的邏輯偏差。平時用着毫無異常,人看着回覆也挑不出毛病,可一旦這條回覆被混進訓練集,學生模型就會在特定條件下翻車。

這麼幹一箭雙鵰:學生模型在生產環境裏冒出查不到根因的幻覺,用戶莫名其妙就碰到問題;日後還能憑“水印”反過來指認對方偷了自己的模型,舉證材料都備好了。

從封號到埋毒,變的不是技術手段,而是接口性質——從中立通道變成了能定點破壞的對抗工具



03 一邊說“能力偷渡”,一邊說“科技霸權”

先把美方立場講透。美方官員和部分海外技術圈人士的看法是,幾百萬次調用規模地把前沿模型推理能力搬走,本質上是在逃避鉅額訓練投入。前沿模型從算力到數據到人才,一次訓練砸進去的錢以十億美元計,靠調接口把這些推理能力免費搬走,等於讓真金白銀投研發的人替別人做嫁衣。

他們的賬很好算:如果投入方花了幾十億訓出來的模型,競爭對手花幾百萬次接口調用就把核心能力學走了,那誰還願意接着投下一代?長此以往,前沿模型的研發投入意願會被稀釋,這對整個行業的技術進步也不是好事。

文件也提醒美方廠商加強自身防護,並非單方面針對誰——這一面在美方敘事裏必須一併擺出來:被點名企業也需要在自己的模型產品上做好訪問控制和異常檢測,防止自身能力被第三方以同樣方式搬走。

中方這邊,9月9日商務部的回應措辭很重:美方這份公告是人工智能領域搞科技霸權、算力壟斷、打壓競爭的又一例證,中方堅決反對。

中方的邏輯鏈條是:正常的技術交流和API調用,先是被貼上“竊取”的標籤,轉頭又命令企業在回覆數據裏主動埋雷,這等於把商業博弈直接升格成了情報戰。接口按規則收費、按規則使用,本是市場行爲;一旦服務方被要求在回覆裏定向摻假,這條線就越過去了。

雙方說的是同一件事,定性卻南轅北轍——美方講的是防“能力偷渡”,中方講的是反“算力壟斷”。美方說自己在保護研發投入的正當權益,中方說對方在濫用技術優勢構築壁壘。至今沒有第三方拿出讓兩邊都認的鐵證,各說各話的格局短期內不會變。

蒸餾越沒越界、埋毒正不正當,眼下各執一詞;這裏只把雙方指控和官方表態並排擺出,不替任何一方下定論。



04 當答案開始被預埋邏輯地雷,能信的只剩自己訓練的數據

這份公告翻開的新頁,已經不是封不封號的問題——API從一條中立的技術通道,變成了需要驗明身份、可以定點埋雷的地緣屏障。過去默認“接口返回什麼就是什麼”,現在這個默認前提被打破了。

一旦接口本身不再中立,凡是靠調別人接口練出來的模型,頭上都懸着一把劍:誰知道哪條回覆裏藏着暗樁,誰敢把身家性命全押上去。尤其做ToB業務的,模型出錯就是客戶出事,這種不確定性是商業上不能承受的。

這也解釋了一件事:自研高質量合成數據、把算法內核攥在自己手裏,會被這些企業當成下一步更穩的底牌。不是因爲不想用別人的接口,而是接口本身已經變得不可全信了。

早在1982年,西伯利亞那條輸氣管道爆炸案裏就玩過“數據欺騙”那套老把戲——在對方控制系統的數據裏做手腳,讓對方用自己的數據出自己的事。放到今天雲端模型這條鏈路上,一旦開了先例,沒有誰的模型能獨善其身。今天你埋我,明天我埋你,最後誰也不敢信誰的接口。

當回覆裏可以被人事先埋雷,唯一用着踏實的,只能是自己手裏訓出來的數據

畫面可以這樣想:一個工程師跑着接口返回的“滿分”回覆,測試集全綠,代碼也跑得通,結果上線後碰到一個怎麼都查不出原因的詭異幻覺——客戶以爲是自己系統的問題,折騰半天發現根因在那條早就被埋了暗樁的回覆裏。技術交流的邊界,正被這條埋了雷的接口硬生生改寫。


相關推薦
請使用下列任何一種瀏覽器瀏覽以達至最佳的用戶體驗:Google Chrome、Mozilla Firefox、Microsoft Edge 或 Safari。為避免使用網頁時發生問題,請確保你的網頁瀏覽器已更新至最新版本。
Scroll to Top