80亿美元收购AI路由平台 中国开源模型贡献流量
源自135位全网作者
11:04
精选参考来源
1
这个靠中国开源模型"撑"起的美国公司,要70亿美元卖身了
2
转译:如何在中国买到便宜的 Claude Token中转站经济详解2026 年 4 月 23 日,白宫发布了一份备忘录,警告中国实体正在针对美国前沿 AI 模型开展“工业规模”的蒸馏行动,并利用“数万个代理账户”逃避检测。2026 年 2 月,Anthropic 也报告称,中国实验室利用“一个管理着两万多个欺诈账户的代理网络”协同实施蒸馏攻击。在这两个案例中,“代理”——模型用户和模型提供商之间的中间人——都被视为少数中国前沿实验室有意设计的工具,用于系统性提取美国 AI 模型的能力。无论中国实验室是否依赖蒸馏来“追赶”,这两份文件都误读了它们所描述的代理经济。在少数几家实验室之下,还存在一个大得多的市场,并且一直公开活跃在 GitHub、淘宝、Twitter 和 Telegram 上。这是一个由 API 代理构成的灰色经济体——它们通常被称为“中转站”,能让中国开发者以低至官方价格十分之一的成本使用 Anthropic 的模型。参与者远不只是少数经验丰富的 AI 研究人员,动机也远不只是为了打造前沿模型、追赶美国。大学教授和学生、科技从业者、独立开发者和业余爱好者,只要想使用更先进的 AI 模型或工具,都可能使用 API 中转服务。^1 他们产生的日志或许已经成为一种商品,被用于从模型训练到定向诈骗等各种目的。与此同时,美国前沿 AI 公司每增加一层管控——地域封锁、手机验证、信用卡要求,以及如今的实时生物识别 KYC——市场就会发展出一层对应的规避基础设施。这些新出现的短信农场和生物信息采集业务,其影响不只关乎地缘政治,也触及前沿 AI 安全框架应当如何设计。在我 2025 年发表于 ChinaTalk、讨论如何在中国使用被禁美国模型的文章基础上,本文把镜头对准中转站经济:它如何组织、如何获利,以及它暴露了访问封锁和账户监控作为 AI 治理工具的哪些局限。不过,与 2025 年的灰色市场不同,2026 年的故事并未止步于中国用户与美国 AI 模型提供商之间的国界。中转站经济暴露出 AI 安全框架的盲区:这些框架原本要防范的伤害远超中美竞争,包括恶意行为者滥用模型、模型提供商失去可追溯性,以及相关市场助长犯罪、剥削供应链中本就处于弱势的普通人。为了说明中转站的运作方式,我们以 Anthropic 为例。它的地域封锁机制最严格,而它的模型在中国开发者中又非常受欢迎。中国互联网上流传的一张梗图:“你觉得你比 Claude 聪明吗?”地域封锁与“了解你的客户”(KYC)在 Anthropic 支持的国家和地区地图上,中国显眼地缺席了;严格来说,在中文互联网上,Anthropic 也应该是缺席的。但现实中,无论是 Anthropic 的封锁还是防火长城,都没能阻止中国用户访问 Claude 和 Claude Code。自 2025 年起,尽管平台和政府据称都在审查,Claude 模型依然在淘宝等电商应用上蓬勃发展。而人口少于纽约市的新加坡,在 2026 年 4 月还“出人意料”地位居全球 Claude 人均使用量榜首。中国开发者在 Twitter 上调侃“新加坡的 Claude Token 消耗量全球第一”这份报告,暗示原因是中国用户都通过新加坡节点使用模型:“我们时不时都是新加坡人。”“每天给自己安排一个国籍。”“不就是因为大家都用新加坡节点吗?”“看来很多公司都在用新加坡节点。”中国政府目前并没有特别强烈的动机去限制中国开发者使用美国的先进模型。Anthropic 则认真得多,它设置了多层机制来阻止中国大陆用户。最基础的一层是,注册账户需要手机号码、境外信用卡和与信用卡匹配的账单地址。2025 年 9 月 5 日,Anthropic 进一步禁止任何由总部位于中国等不支持地区的公司直接或间接持股超过 50% 的实体使用其服务,无论该实体在哪里经营。这堵上了一个子公司漏洞:此前,中国背景的公司可以通过设在海外的实体保留 API 访问权限。最新措施于 2026 年 4 月推出。Anthropic 开始要求部分用户使用政府签发的带照片身份证件和实时自拍来验证身份,使 Claude 成为第一家实施如此严格身份检查的主流消费级 AI 平台。这项措施并非面向所有用户,而是由特定使用场景或平台完整性风险标记触发。对于通过 VPN 或其他中介访问 Claude 的中国用户,新 KYC 政策理论上会显著提高门槛:即便他们能伪造手机号码和地址,也很难伪造能与实体政府证件匹配的实时自拍。然而现实是,中国用户不仅仍能访问 Claude 及相关工具,而且多数时候还能以原价十分之一的价格购买 Token。奥秘就在“中转站”。什么是“中转站”?“中转站”是中国开发者生态对 API 代理的称呼:一台位于海外、夹在开发者和 Anthropic 基础设施之间的服务器。它接收 API 请求,把请求伪装成来自中转站所在地后转发出去,再把响应传回用户。[^2] 用户不再把软件连接到 Anthropic 的服务器,而是改为连接代理服务器,并通过微信或支付宝向 API 中转商支付人民币。[^3] 这样就同时绕过了直接访问所需的 VPN 和境外信用卡。知名中转站被收录在社区仓库中,也有网站按照实时价格和可用性对它们进行排名。在这些知名服务之下,还有数量更多、不断出现又消失的小型项目和个人项目。从功能上看,这套模式似乎与 OpenRouter 等合法的西方 API 聚合服务完全相同,但中转站所处的法律与信任环境截然不同。合法聚合商的存在是为了简化开发者工作流,并依据透明的企业协议按标准费率收费。中转站则明确为规避限制而生,让数据流经无法问责的中间人。和提供 VPN 服务或在淘宝上销售 Claude 一样,中转站在中国严格来说也不被允许。根据中国的生成式 AI 服务备案制度,未经备案和安全评估就提供 AI 服务属于违法行为。但正如一些小企业可以不做 AI 备案却不受处罚一样,大多数中转站也没有受到处理。不过,生意做得越大,经营风险就越高。中转站的供应链中转站并不是一个孤立的实体。它位于一条分层供应链的中间,大多数参与者彼此从不直接接触。上游是资源提供商:批量注册或收购 Anthropic 账户的账号商;提供境外手机号、帮助通过注册验证的短信平台;以及更偏技术端的逆向工程人员,他们分析 Anthropic 客户端代码,寻找身份验证的捷径,或侦测平台的检测逻辑何时发生变化。卡商和代理网络组成的支付基础设施,也让身处中国的用户能够完成境外付款。上游还要通过 AI 或真人应对更复杂的 KYC 制度。AI 服务已经展示了生成高度逼真假证件的能力,足以绕过大型平台的身份验证;深度伪造工具如今也允许犯罪分子创建数字分身,远程通过生物识别验证。即便防守方能够成功识别 AI 冒充真人,市场上仍有一种更耗费人力的办法:直接寻找真人。中介会前往非洲或拉丁美洲的低收入国家,招募愿意亲自完成验证的人。^4 Worldcoin 黑市提供了一个有记录可查的先例:有人从柬埔寨和肯尼亚的 KYC 商人那里收集虹膜扫描数据,并以不到 30 美元的价格出售。一个宣传 KYC 验证服务的 Twitter 账号。供应链中游就是中转站本身:一套软件接口,接收用户请求并把它们伪装成来自合法账户后转发给 Anthropic;一套支付集成,通常接入支付宝或微信;以及维持服务运行却不那么光鲜的运营层——在账户被标记前不断轮换账号、在账号池中均衡负载,并持续适应 Anthropic 对滥用行为的检测更新。下游则是客户:使用 Codex 或 Claude Code 的独立开发者;通过代理转发内部工作流的企业;把 API 嵌入自己产品的应用开发商;以及批发购买访问额度、重新包装后在淘宝上卖给个人用户的二级分销商——正如我去年记录的那样。几乎没有人经营整条链条。大多数参与者只掌握其中一两个环节,并把这几个环节的价值榨取得很充分,于是形成了一个有韧性、模块化的系统。AI 模型提供商可以封禁某个经营者,但上游的账号池和下游的客户群仍然存在。只要想使用 Claude 的开发者持续存在,愿意提供身份凭证的黑市也持续存在——而这两点都相当稳定——替代服务很快就能重新搭建起来。开发者微信群中流传的一张截图,调侃绕过 Anthropic KYC 的供应链;上半部分为中文原图,下半部分是作者添加的英文翻译。一鱼三吃:Token 为什么能这么便宜不过,最令人好奇的不是如何在中国使用 Claude 或 Claude Code,而是如何以低得离谱的价格使用它——通常是“1 元人民币购买价值 1 美元的 Token”,比官方价格低 70% 至 90%。根据公开讨论和帖子,中转站至少有三种方法做到这一点,通常被称作“一鱼三吃”。第一吃:赚取访问差价。 上游资源提供商至少可以叠加使用以下四种相对“无害”的做法:批量注册 API 账户,薅取 Anthropic 提供的 5 美元免费额度转售他人账户中没有用完的额度利用企业或教育优惠套利“APImaxxing”——把一个 200 美元的 Max 订阅方案按每小时 Token 配额拆给多个用户,利用 Anthropic 固定订阅价格与同等用量的按 Token 计费 API 高昂成本之间的差价除此之外,还有一种更黑暗的上游投入:使用盗刷或欺诈信用卡购买的账户。这些账户进入代理池时,经营者的成本事实上接近于零。与前面四种“无害”手段相比,这类账户占比多大很难核实,但两个市场很可能共享一部分基础设施和人员。第二吃:偷换模型、虚增 Token。 用户输入和模型输出都经过代理中转,因此用户无法验证请求实际上被路由到了哪个模型。用户选择的是 Opus 4.7,中转站却可以悄悄换成 Sonnet、Haiku,最糟糕时甚至换成 GLM 或 Qwen,然后给输出贴上虚假的模型标签。德国 CISPA 亥姆霍兹信息安全中心最近发表的一篇论文(还引用了我去年关于灰色市场的文章!)审计了 17 家 API 中转商,发现偷换模型的现象十分普遍。通过 API 中转访问的“Gemini-2.5”在一项医学基准测试中只得到 37.00%,远低于官方 API 的 83.82%,差距惊人。用户通常只能在处理复杂任务时感觉到输出不对劲,这种现象常被称为“降智”,却没有简单可靠的方法证明。大量公开记录都表达了类似担忧:某些 API 中转站的模型表现明显打了折扣。人们怀疑这些代理会用较差档位的模型冒充高价前沿模型,给服务“掺水”。除偷换模型外,过度消耗 Token 也会让每个 Token 的标价显得更便宜,代价却是用户的总支出上升。其中一部分是结构性问题:代理频繁轮换账户会破坏缓存连续性,迫使用户为原本几乎免费的上下文重新支付全价 Token。另一部分可能是代理商故意为之,试图让用户消耗更多额度。外部观察者很难划清两者的界线。第三吃:日志才是真正的产品。 这或许是最重要的一环,因为它同时涉及数据隐私和模型蒸馏。经由中转站的每一次请求——完整提示词、完整响应、工具调用和多轮迭代——都会留在代理经营者的服务器上。对于 AI 编程智能体,这些日志包含长链条的推理过程、真实的工程决策、代码仓库上下文,以及经过人类验证的正确输出。它们因此成为理想的后训练数据:既可用于真实工程任务的监督微调,也可以在完整推理轨迹被记录时,将 Claude 的推理模式蒸馏到更小的模型中。中国开发者社区声称,至少在某些案例中,这种事确实正在发生。但代理经营者是否在系统性地收集、出售这些日志,以及卖给谁,目前仍未经证实。不过,蒸馏后的下游数据确实已经出现在公开网络上。Hugging Face 上流传着多个 Claude Opus 4.6 推理输出数据集,输出来源并不明确。理论上,人们可以清洗类似的蒸馏数据集,再卖给中国的其他模型开发商。前两“吃”有助于把 Token 卖得比 Anthropic 官方价格更便宜,但要把价格真正压到离谱的程度——原价的 10%,甚至 5%——就必须吃到第三“吃”。正如中国俗语所说,天下没有免费的午餐。多位中国开发者透露,赚差价的生意只是获客手段,收割日志才是真正的利润来源。用户既是付费客户,也是无偿的数据生产者,用自己的隐私数据换取低价服务。也有人警告,泄露自中转站的用户数据可能被用于推广、诈骗,甚至勒索。为了避免隐私风险,一些中国开发者也搭建了自己的 Claude Code API 代理,并把搭建方法开源。“了解你的客户”不了解什么AI 的使用方式正逐渐从聊天机器人转向工具。随着智能体和 Token 经济兴起,使用美国模型的问题不再只是“能否访问”,也延伸到成本效率。这是因为中国 AI 生态整体缺乏资金,无论是前沿实验室、大学研究团队、独立开发者还是业余爱好者,都面临同样的问题。与此同时,用户通过中转站产生的数据已经明确进入下游市场,被以不同方式用于模型训练、数据交易或诈骗。如果蒸馏确实是这套经济的一部分,那么问题就远远超出了美国政府或 AI 公司预想的少数几个前沿参与者。历史告诉我们,封锁访问很少能真正阻止意志坚定的用户。它只会提高访问成本,进而为那些有能力降低成本的人创造有利可图的市场。防火长城让 VPN 服务在中国形成了兴旺的作坊式产业。KYC 要求催生了身份造假经济,从国内身份证贩子一路延伸到东南亚或非洲的生物信息采集业务。前沿 AI 公司层层加码的管控——地域封锁、手机验证、信用卡要求,以及实时生物识别检查——产生了同样的效果。但这个故事并不只是“Anthropic/美国对抗中国”。它揭示了一个有关访问控制的尴尬事实,无论在地缘政治边界内还是边界之外都是如此。从结构上看,一个受地域封锁的开发者绕过控制所用的方法,与恐怖分子在不被追踪的情况下使用前沿 AI 模型制造破坏性生物武器时可能采用的方法相同。访问问题既是一个特殊的地缘政治问题,也是各方共同面对的安全问题。今天,AI安全研究把系统级访问控制视为一项重要防护措施,尤其是对公开可用的闭源权重模型进行检测、监控和账户封禁。在监控方面,开发者掌控推理基础设施,包括实时标记有害输入和输出。KYC 之类的检测措施假设模型提供商能够把行为归因到可识别的个人;账户封禁则假设封掉一个账号确实能够剥夺其访问权限。然而,美国模型提供商并不控制中国用户通过中转站发起的推理,中转站经营者才控制这条链路。有害请求到来时,AI 模型提供商看到的不是实际用户的 IP,而是代理服务器的 IP。一个账户被封后,上游供应链也可以在几小时内轻松搭起新的代理。面对更复杂的监控工具,问题还会进一步放大。Anthropic 的 Clio 系统部分用于发现单次对话层面无法察觉的协同滥用行为,其工作方式是识别跨账户、跨对话的模式。例如,它曾发现一批使用相似提示词结构生成搜索引擎垃圾内容的自动化账户,并将其封禁。但请求经过代理转发后,封禁无法实质性阻止背后的行为。如果攻击者有意把一次有害查询拆成多个阶段,再分散到多个代理账户中,并让每个请求单独看起来都无害,那么跨账户模式会比协同制造垃圾内容更难发现——后者的信号本来就很明显。最后,中转站体现的并不只是传统的攻防范式——无论是美国 AI 公司与中国用户之间的攻防,还是 AI 防护机制与恶意行为者之间的攻防。黑市拥有一条按自身剥削逻辑运行的供应链,它制造的伤害远远超出最初的访问问题。今天,为绕过 Anthropic 系统而采集的人脸可以被转卖,明天就可能被用来开设欺诈性金融账户、伪造就业记录或生成深度伪造内容,而承担法律与声誉后果的却是全球南方国家中提供了人脸的本人。转发 Claude 请求的同一套基础设施,也能通过偷换模型、利用泄露的提示词数据实施定向诈骗或勒索来欺骗用户。维持代理账号池所需的养号业务——批量短信验证、欺诈注册、盗刷信用卡开设账户——还会滋养更广泛的犯罪市场,包括垃圾电话、钓鱼短信、欺诈贷款申请和信用卡诈骗。许多伤害与 AI 或地缘政治毫无关系。如今,灰色市场的每一种副产品——从恐怖分子利用 AI 合成下一场大流行病的潜在危险,到现实世界中的剥削和犯罪——都已经显现出来。防火长城或 AI 地域封锁固然试图按照国界划分谁能使用前沿技术,但灰色市场揭示的是:这些伤害无法被国界分割。致谢:Zilan 感谢 Alan Chan、Gabriel Wagner、Karuna Nandkumar 和 Kayla Blomquist 提供的宝贵反馈。作者承认在初步案头研究、技术概念澄清和文字编辑中使用了大语言模型;事实上,她非常庆幸自己仍能在中国大陆通过新加坡节点使用 VPN 访问 Claude,而没有触发 KYC 流程。[^2]: 应用程序编程接口(Application Programming Interface,API)是一种让开发者的软件直接接入 AI 模型的通道:程序可以向 Anthropic 的服务器发送请求并接收响应,而无须通过浏览器与模型交互。[^3]: 具体做法是把 ANTHROPIC_BASE_URL 环境变量替换为代理服务器的地址。---来源:www.chinatalk.media/p/how-to-buy-cheap-claude-tokens-in作者 Zilan Qian是牛津中国政策实验室的研究助理,拥有牛津大学互联网社会科学硕士学位。
全部
来源
来源
内容由AI生成
0
0
0评论
当前文章无评论,是时候发表评论了
提示信息
取消
确认
评论举报
已收藏
去我的收藏夹