作者:波奇塔

编辑:努尔哈哈赤

这几天,Kimi又出事了。

Anthropic发布报告称,2026年5月至7月,Anthropic共监测到超过2300万次与月之暗面有关的交互,10天内,近30万条Kimi用户请求被转发给Claude。用户以为自己在用Kimi,实际回答的是Claude,颇有几分挂羊头卖狗肉的味道。

打开网易新闻 查看精彩图片

按照Anthropic的说法,月之暗面还把部分交互保存下来,继续研究Claude的推理轨迹。如此一来,一条用户请求,先替Kimi完成服务,再给Kimi提供训练材料,一鱼两吃,物尽其用。

模型公司一边严防死守,不许别人拿自己的输出训练,一边又把用户的提问、文件和修改意见视作囊中之物,只许州官放火,不许百姓点灯,何尝不是一种双标?

打开网易新闻 查看精彩图片

Kimi到底有没有偷师?

事情要从今年年初说起。

2月的时候,Anthropic公开点名DeepSeek、月之暗面和MiniMax,称三家公司通过虚假账号和代理服务,大规模获取Claude的输出。其中,月之暗面相关账号被指与Claude交互超过340万次,重点集中在智能体推理、工具调用、编程、数据分析和视觉能力。

Anthropic称,这些请求规模庞大、结构重复,目标又高度集中,摆明了是在有的放矢,专门薅Claude最值钱的能力。它还表示,请求元数据与月之暗面高级员工的公开资料相符。

到了7月,争议继续升级。白宫科技政策办公室主任Michael Kratsios公开指控,Kimi K3蒸馏了Anthropic的Fable模型。月之暗面企业业务负责人黄震昕随后否认,称K3的性能提升来自底层架构和训练创新,并非对其他模型的“蒸馏复刻”。

打开网易新闻 查看精彩图片

到了9月,Anthropic又扔出一颗重磅炸弹,指控Kimi把部分用户请求送给Claude,拿到回答以后再交给用户,同时保存交互,想办法还原Claude没有直接公开的推理轨迹。

以至于流传出一种江湖传闻:“Kimi被带走16个人,包括老大”,随后在9月12日,月之暗面官方微博发布正式声明,称这是“纯属虚构、恶意造谣”,已经向公安机关报案。

打开网易新闻 查看精彩图片

当然,蒸馏本身并不是什么邪门歪道。简单来说,就是让小模型反复看大模型的答案,再学会类似的答题方式。公司用自己的强模型训练轻量版本(自蒸馏),或者得到授权后使用别人的输出(授权拯救),都是行业里的家常便饭。

问题出在怎么学,学到什么程度。自蒸馏或者授权蒸馏,名正言顺;正常调用其他模型生成一些合成数据,只要没有违反协议,也还有商量余地;但如果用虚假账号、代理网络绕开限制,成千上万次抽取特定能力,甚至专门套取推理过程,性质就变了。

Anthropic对月之暗面的指控,显然属于后一种,也就是“黑箱蒸馏”。月之暗面没有公开证据反驳,Anthropic也没有把全部日志摆到台面上,外界无法盖棺定论。但这场争议依然揭开了行业里最真实的一面:大家嘴上都赞美“好的模型没有围墙”,但真轮到自己的模型被别人学习,马上翻脸不认人。

从各家公开条款看,禁止用户拿输出训练竞争模型,几乎已经成了闭源模型的标准动作。有的禁止训练直接竞争的模型,有的干脆禁止训练任何AI系统。模型公司心知肚明,只要同行的算力上不去,自己就是“遥遥领先”。

打开网易新闻 查看精彩图片

有意思的是,今天的大模型,大多靠海量互联网文本起家。新闻、论坛、小说、代码和图片,都曾被它们视作可以随手取用的原料。等到模型羽翼丰满,它们又过河拆桥,表示自己的输出神圣不可侵犯,竞争对手看一眼都要严加提防。

说到底,模型公司争的是给“学习”定性的权力。自己抓取网页叫预训练,自己吸收用户对话叫改进服务,别人批量获取自己的输出,就叫蒸馏攻击。技术动作未必天差地别,名字却可以判若云泥。

谁的模型更强,谁的律师更多,谁就更有资格给对方定性。

打开网易新闻 查看精彩图片

用户变成了训练素材?

实际上,Kimi的数据争议,远比蒸馏出现得更早。

2025年5月,在国家网络与信息安全信息通报中心通报的35款App中,Kimi就榜上有名。经检测,Kimi 2.0.8存在收集与业务功能无直接关联个人信息的问题。月之暗面当时没有公开回应,事情也就悄无声息地过去了。

到了2026年4月,问题又从条款变成了一纸简历。

一名用户让Kimi翻译图片,却收到一份陌生人的真实简历,里面有姓名、电话和工作经历。简历所有者随后确认,材料确实属于自己,而且大约6小时前刚刚上传过Kimi。之后,自称工作人员的人向当事人解释,这是“AI幻觉”。

打开网易新闻 查看精彩图片

幻觉这口锅,恐怕背不动,这更像数据隔离、缓存或者检索链路出了问题。只不过,月之暗面没有公布技术复盘,外界至今不知道,这份简历为什么会从一个账号跑到另一个账号。

到了9月,Anthropic的报告又把风险从“内部串台”推到了第三方转发。按照报告描述,部分用户把代码、账号凭证、监控资料交给Kimi,Kimi再把请求送往Claude。用户面对的是Kimi的界面,信任的是月之暗面,却不知道自己的数据可能漂洋过海,进入另一家公司的系统。

打开网易新闻 查看精彩图片

所以,为什么模型这么喜欢用户对话?因为对话比网页值钱。

用户会交代任务背景,会上传真实文件,会指出答案哪里错了,会要求重写,每一次修改,都是人类免费提供的标注,每一次追问,都是用户替模型补上的训练方向。

用户看上去只问了一个问题,实际上顺手做了一小段训练,出人、出力、出数据,最后还得自己承担风险,可谓面面俱到。

打开网易新闻 查看精彩图片

隐私成了付费服务?

更荒诞的地方在于,很多模型并非做不到保护数据,它们只在更贵的版本里保护。

现在的头部大模型都区分个人版和企业版,个人版和免费版通常保留较宽的数据使用权,用户需要主动关闭,或者申请退出,至于说关闭是否真有用,就不得而知了。到了企业版和API版,默认不训练、数据隔离、留存控制、权限管理和审计日志,很快都安排上了。

打开网易新闻 查看精彩图片

企业版在更多额度和更快速度之外,还卖一句“我不学你”。企业付费以后,平台愿意明确数据归属,愿意承诺不拿业务数据训练,也愿意在出事以后承担合同责任。普通用户很难获得同等级别的保证。

说“收保护费”,多少有些言重,但这套商业逻辑确实异曲同工。我可以不动你的东西,只要你买企业版。安全本该是服务的底线,如今却被拆成了增值权益;隐私本该默认存在,如今却要靠合同和预算赎回来。

个人用户就没那么体面了。所谓“用户同意”,很多时候也只是平台已经替用户做完了选择。你当然可以不同意,代价是别用。至于一个普通人能不能在今天彻底不用大模型,答案不言自明。

结语:

模型时代,数据就是资源,大模型通过“掠夺”完成了“原始资本积累”,之后高筑壁垒,将其他的“淘金者”拒之门外。

它拿用户内容训练,叫产品改进;竞争对手拿模型输出训练,叫能力盗窃;用户想知道自己的内容去了哪里,只能得到一份语焉不详的隐私政策。规则看似一视同仁,实际上壁垒森严,模型公司的数据寸土不让,普通人的数据却可以招之即来。

谁有资格学习谁,最终不能只看谁的服务器更大,还是要看三件事,对方是否知情,数据有没有越过原本的服务边界,学习成果的收益和风险由谁承担。