过去48小时,AI圈最大的新闻不是哪个新模型发布,而是一份指控。
9月8日美东时间,美国国家安全局(NSA)、网络安全与基础设施安全局(CISA)、联邦调查局(FBI)三家机构联合发布公告,点名DeepSeek、月之暗面、阿里巴巴、MiniMax、阶跃星辰、智谱6家中国AI公司,称它们"至少自2024年底以来,通过数百万次请求,从美国前沿AI模型中提取了数十亿个词符(token)“,搞"工业规模"蒸馏。财新网在报道里点破了一个细节:公告虽然写着"可能在政府知情的情况下”,但并未提供中国官方知情的证据。财新网
9月9日晚,商务部新闻发言人回应:美方指控"于事无凭,于法无据",是把蒸馏这一"业内正常的技术和商业问题政治化、工具化",搞典型双重标准;并且反手给出一记实锤——美企有关模型的研发报告也披露,其大量蒸馏了中国模型。新华网如果美方以打击蒸馏为名实施遏压行动,“中方必将坚决采取措施予以反制”。
微博和知乎立刻炸锅。有人转发"蒸馏窃取论",有人翻出"美企也蒸馏"的旧账,还有一类点赞很高的评论是——“混元没有蒸馏别人!”(腾讯是唯一没被点名的头部大厂)。热闹归热闹,这件事值得花五分钟搞清楚三个问题:指控到底说了什么、证据有多硬;谁在蒸馏谁;以及吵归吵,行业里正在发生什么真实的变化。
这已经是第三轮指控,而且每一轮都在升级
很多人以为这是突发事件,其实这已经是半年内的第三波,升级路径很清晰:
时间 | 发起方 | 动作 | 点名对象 |
|---|---|---|---|
2026年2月 | Anthropic(企业) | 发布调查报告,称发现"蒸馏攻击":约2.4万个虚假账户、超1600万次对话交互 | DeepSeek、月之暗面、MiniMax三家 |
2026年7月 | 白宫、财政部、贸易代表办公室(政治层面) | 财长贝森特、贸易代表格里尔威胁以"窃取知识产权"为由调查并制裁,白宫官员公开指责Kimi K3蒸馏了Anthropic的Fable模型 | 月之暗面为主,"Kimi时刻"上热搜 |
2026年9月8日 | NSA、CISA、FBI(情报机构) | 联合发布网络安全公告,称"工业规模"蒸馏"至少自2024年底以来"持续进行、"可能在政府知情下"开展,并向美企提出防御建议 | 扩大到6家:DeepSeek、月之暗面、阿里巴巴、MiniMax、阶跃星辰、智谱 |
两个变化值得注意:一是定性在升级——从企业的商业指控,到政客的施压表态,再到情报机构的联合公告,发起方一轮比一轮"官方"。早在7月,美国财长贝森特和贸易代表格里尔就已放话要以"窃取知识产权"为由制裁中国企业,并直接点名了Kimi K3。北京日报二是名单在扩大——从3家到6家,国产大模型的第一梯队几乎全员上榜。
Anthropic在报告里描述的手法,大致是这样一条流水线:数以千计的虚假账户配合7×24小时自动化脚本海量调用API,再用"上下文注入"和"对话重写"诱导模型吐出隐藏的推理过程,最后用这些数据训练自家的小参数模型。36氪

但升级归升级,证据等级并没有跟着升级。2月那份"2.4万虚假账户、1600万次交互"的报告,从头到尾都是企业单方说法,没有第三方审计,也没有进入任何司法程序。微博9月的三机构公告,同样没有公开可核验的"政府知情"证据。这是看这件事要记住的第一个分层:公告发布了是事实,"工业规模蒸馏"是单方指控。
账一:指控说了什么,业界为什么不服
先把"蒸馏"说清楚:用强模型的输出当训练数据,让弱模型以更低成本学到接近的能力。商务部回应里引用的行业共识是,蒸馏是模型间互相学习的通行做法,本质是中性技术手段,包括美企在内的全球模型企业都在用。新华网
业界不服的,是把"蒸馏"直接等同于"窃取"的叙事。知乎相关问题下一条高赞回答算了笔逻辑账:如果蒸馏数十亿token就能拿到闭源前沿模型90%以上的能力,那前沿实验室上百亿美元的投入就成了笑话——为了10%的领先花上百亿、最终收益撑不起零头,“你当投资人傻吗”。换句话说,这个指控若完全成立,最先崩塌的是美国前沿实验室自己的商业逻辑。
安全圈也在泼冷水。7月Kimi K3被点名时,网上流传过一篇《国内大模型蒸馏风波的来龙去脉》的匿名文章,安全研究者tombkeeper(TK)公开质疑:在AI能批量造谣的年代,任何不能确定是谁写的东西,默认都应当成AI炮制的舆论投放处理,而不是当成证据转发。微博
账二:谁在蒸馏谁?数据比口号诚实
商务部回应里最硬的一句,是"美企有关模型研发报告也披露,其大量蒸馏中国模型"。这听起来像反击话术,但行业数据确实站在"双向流动"这一边:
OpenRouter平台上,中国模型的token消耗份额在不到18个月里从不足2%涨到了45%,约80%的美国AI初创公司已在内部部署至少一款中国开源模型,这是美国风投Dimension Capital八月流出的内部信数据。雷峰网
按最新周榜口径,8月31日至9月6日当周,中国AI大模型调用量达56.72万亿Token,已连续十九周超过美国,全球前五里四款是中国模型。CNMO科技
高盛算过一笔直观的账:同样的活,用美国头部模型单日模型费用约52-104美元,换中国头部模型约13美元,成本差4-8倍。
行业内甚至流传一种未经充分证实的说法:Anthropic可能有近三分之一的收入,来自其他模型公司的蒸馏调用——"被蒸馏"本身,可能就是前沿实验室的一门生意。
一年前,美国AI创业公司自研产品的常见底座还是Llama和Mistral,如今Kimi、Qwen、GLM开始进入美国公司的生产系统。7月22日,近200家美国初创企业联名致信白宫,敦促不要切断对中国开源模型的访问,否则"将导致数百家公司瞬间倒闭";两天后,25家美国科技公司联名发公开信呼吁开放权重AI模型。中国日报网
8月10日,扎克伯格在Meta官网发文《未来属于每个人》,直接呼吁美国政府"重新审视模型蒸馏和训练数据使用等方面的政策"——模型能够向其他模型学习,是开源生态系统运行的重要原则;在他看来,限制外国开源模型并非有效解决办法。新华网
英伟达黄仁勋的说法更直白:人类的知识传承本就是一场永无止境的"互相蒸馏"。今年4月美国参议院司法委员会的听证会上,智库专家甚至给出过法律定性:所谓"蒸馏攻击",本质是合同违约,而非法律意义上的窃取。中国日报网
把这些拼起来,就是雷峰网描述的那条产业循环:美国前沿实验室训练出SOTA模型→中国实验室吸收能力后开源→美国AI服务商基于中国开源模型微调→再把产品卖给美国企业。雷峰网真实商业世界里,"互相蒸馏、互相使用"才是常态,只是写进公告时,变成了单方面的"窃取"叙事。
账三:比吵架更重要的,是"反蒸馏战"已经开打
如果只把这件事当中美口水战看,会漏掉真正影响使用体验的部分——前沿实验室已经在技术层面动手了:
Anthropic在9月1日(当地时间)发布Claude Fable 5.1,跑分大涨是面子,"思考块上锁"才是里子:Messages API新规要求,新账户的思考块从此和产生它的对话上下文焊死在一起,官方直言就是为了堵住未经授权的大规模模型蒸馏。钛媒体

OpenAI的新旗舰Astra把更多推理压缩回模型内部,它自己的模型卡都承认,与此前模型相比,GPT-6 Astra的思维链(CoT)可监控性"显著下降"。36氪
但防线也有漏洞。来自MATS Research、ELLIS图宾根研究所等机构的研究团队(包括前Google DeepMind研究员Ilia Shumailov)发表论文《Stealing Reasoning Traces from Proprietary LLM APIs》证明:三家前沿实验室把加密思维链交给客户端暂存时,没有严格绑定原账号、原会话,把强模型的加密推理重放给同家族的小模型,就能解码出原本隐藏的推理内容——他们从公开Agent轨迹里重建出31.5万个推理区块,按当时的价格算,解码1万条轨迹成本约720美元。雷峰网

这项研究里还有个耐人寻味的发现:只要在Kimi-K3的推理开头预填充2个来自Opus的token,它的部分回答风格就会变得像Opus——GLM、DeepSeek都没有这个现象,研究者自己也解释不了。36氪研究者强调这不是因果证明,但这条发现40小时拿了300万浏览量,成了指控方最爱引用的"旁证"。
投资人石祯把前沿实验室的这套打法称为收"蒸馏税":反蒸馏做不到绝对封锁,但能把对手的复制成本从自身研发成本的20%一路抬到50%、70%;一旦超过100%,对手就只能放弃捷径。他给出的两个数字值得记住:如果没有蒸馏,国内模型与海外前沿的差距可能拉大到18个月;独立训练的成本可能是蒸馏路线的6-10倍。雷峰网投资人李扬的判断更具体:未来半年最先被拉开的可能不是普通问答,而是Agent长链条任务的能力——拿不到教师模型"何时读文件、如何拆任务、在哪一步回滚"的轨迹,学生模型很难只靠最终答案自学。Dimension Capital甚至预测:下一步头部厂商可能不再对外提供最新版本模型的API,高端模型改成像SaaS一样按结果付费。
需要强调:以上"18个月"“6-10倍”"三分之一收入"都是投资人和行业口径,不是已验证事实——但它们代表了业内对这场封锁效果的主流预判。
这事跟你有什么关系?四类人四种看法
如果你是Kimi、DeepSeek、豆包的日常用户:短期没有任何影响。这轮指控停留在"公告"层面,没有制裁落地,6家公司服务照常,国内迭代也没停——最直接的证据是,就在公告发酵的9月10日,DeepSeek照常发布了V4.1 Flash:552B参数MoE,输入激活仅8B。微博按官方基准,最高推理强度下DeepSWE v1.1得分从上代Flash的54.4%提升至74.2%,AutomationBench从37.7%提升至54.8%,两项评测均超过Opus 5与GPT-5.6 Sol。微博

价格更是直接打到了地板上:闲时输出4元/百万token、缓存命中只要0.02元,高峰时段翻倍,9月10日12点起生效。36氪9月14日中午V4 Pro下线后,相关请求还会自动路由到新模型、按新价计费,长文本缓存的硬盘占用据智东西测算比上代降了88%。36氪对天天跑批量任务的人来说,这波"指控归指控、降价归降价"才是真实的。

如果你是开发者或企业用户:开源生态的红利还在(OpenRouter上45%的份额就是底气),但要留意前沿实验室API持续收紧后,国产模型下一代拿"教师信号"会越来越难。两个建议:重度依赖Agent长链条任务的场景(复杂代码、多步骤自动化),短期保留一个海外前沿模型做备选;盯紧国产下一代模型技术报告里对训练数据来源的披露——那是判断蒸馏通道是否被掐断的最直接线索。
如果你在盯科技股:别追"制裁概念"的热闹。商务部已明确,若美方以打击蒸馏为名实施遏压中国AI企业的行动,中方必将坚决采取措施予以反制。新华网真落地也是双向拉扯的过程,不是一次性利空。要盯的硬信号是:这6家公司是否被列入实体清单、美方是否出台针对API调用的出口管制新规。在那之前,这更多是舆论战。
如果你只是围观:转发前记住三个分层——三机构发布公告是事实;"工业规模蒸馏"是单方指控(没有官方知情证据、没有司法程序);“18个月代差”"三分之一收入"是行业推测(未经证实)。把三层混在一起说的文章,不值得转。
接下来值得盯的四个信号
美方是否从"公告"升级到实际制裁(实体清单、API出口管制新规);
OpenAI、Anthropic是否进一步收紧训练型API调用——比如彻底停掉最新一代模型的API、转向按结果付费;
国产下一代模型(Kimi K4、DeepSeek V5等)的发布节奏和Agent基准成绩——检验"反蒸馏战"效果的最硬指标;
OpenRouter上中国模型份额的变化——45%如果还在涨,说明"用脚投票"还在继续。
最后说句实在的。这场争论大概率不会有"真相大白"的一天——蒸馏行为在技术上很难外部取证,双方都拿不出决定性证据。但对普通用户来说,真正重要的从来不是谁赢了口水战,而是三件事:模型会不会变贵、能力会不会断档、手里的工具会不会突然不能用。目前的答案分别是:还在降价——7月底OpenAI把GPT-5.6 Luna的API价格砍了80%,Anthropic把Sonnet 5的首发优惠价转为长期价格、比上代再降三分之一,DeepSeek V4.1 Flash输出只要4元/百万token。雷峰网代差是预判不是现实——18个月是投资人的推演,V4.1 Flash的Agent跑分反而在超旗舰;断供风险为零——被点名的6家全是面向国内的服务,公告管不到你的对话框。看清这三点,再回头看那些情绪化标题,就不会被随便带节奏了。