大模型蒸馏争议背后:AI 时代能力如何被复制
Anthropic 指控阿里巴巴蒸馏 Claude 这件事,真正值得讨论的地方,不是又多了一条中美科技竞争新闻,而是它把一个更深的问题推到了台前:在大模型时代,能力到底能不能被复制?如果能复制,边界又在哪里?
按照路透社的报道,Anthropic 指控与阿里巴巴及 Qwen 相关的操作者,在 2026 年 4 月 22 日到 6 月 5 日之间,通过接近 25,000 个欺诈账号,与 Claude 进行了超过 2,880 万次交互,用来提取 Claude 的模型能力。这个说法目前是 Anthropic 的指控,不是法院判决,也不是独立审计报告。所以更准确的表述应该是:这是一项已经被可靠媒体报道的正式指控,但还不是已经被公开证明的事实。
问题恰恰在这里。所谓模型蒸馏,并不是偷走源代码,也不是拿到模型权重。它更像是通过大量提问,把一个强模型的回答、偏好、推理习惯和解决问题的方式,转化成另一个模型可以学习的训练材料。Anthropic 自己也承认,蒸馏本身不是非法技术。小模型向大模型学习,学生向老师学习,一个系统借另一个系统的输出提高效率,这些都不是新鲜事。真正有争议的是,如果这种学习通过欺诈账号、绕过地区限制、规避平台规则,并且以极大规模集中提取特定能力,它就不再只是普通使用,而是变成了能力抽取。
这和传统的抄袭不一样。过去我们说抄袭,通常是指复制一段文字、一张图片、一段代码。证据相对清楚,因为对象是固定的。你可以比较两段文本是否相似,可以看代码结构是否重复,可以追踪文件是否被复制。但大模型最有价值的东西并不是某一个答案,而是一种可以反复生成答案的能力。它不是静态作品,而是一套在很多场景里都能运行的行为结构。
这就让边界变得很难画。一个用户问 Claude 一个问题,得到答案,然后受到启发,这当然不应该叫偷。一个开发者用 Claude 帮自己理解算法,也不应该叫偷。一个研究者做模型评测,测试不同系统的能力,也不能简单叫偷。可是如果一个组织用成千上万个账号,连续数千万次调用模型,把输出系统化地收集起来,再用来训练竞争模型,这就已经不是普通用户的学习,而是以接口为通道进行能力迁移。
可以打一个不太夸张的比方。你听一个钢琴家演奏,从中学到一点触键和分句,这很正常。你反复听他的唱片,研究他的风格,也还是正常学习。但如果你隐藏身份,长时间录下他所有练习、排练和教学过程,再把这些材料拿去训练一个商业化的自动演奏系统,事情的性质就变了。你没有偷走他的手,也没有偷走他的钢琴,但你确实试图复制他长期训练出来的能力结构。
大模型的争议也是这样。Claude 的价值不只是回答本身,而是它在软件工程、复杂推理、工具使用、上下文处理和安全约束中形成的稳定表现。如果另一个系统通过大规模输入输出关系,重建了这种表现的一部分,那么它复制的不是某一段内容,而是某种能力的外部轮廓。
这也是为什么我不太愿意把这件事写成“美国公司指责中国公司偷技术”的简单故事。这个角度当然存在,但它太容易把真正的问题盖住。真正的问题是,AI 能力一旦通过 API 开放,就不再只被锁在服务器、权重和源代码里。它会在每一次交互中露出一部分行为表面。调用足够多,问题设计得足够精细,这个行为表面就可能被另一个系统重新吸收。
传统知识产权制度主要保护作品、代码、商标、专利和商业秘密。它对“能力”这种东西很不适应。能力不是一件物品,也不是一段文本。它更像是一种稳定的可运行结构。你不能简单说所有学习都是偷,也不能天真地说只要没有拿到权重就没有复制。AI 时代真正麻烦的地方就在这里:最有价值的部分往往不是内容,而是从内容背后表现出来的能力。
所以,这件事以后很可能不会只是 Anthropic 和阿里巴巴之间的个案。OpenAI、Google、Anthropic、Meta、阿里、DeepSeek、Moonshot、MiniMax 这些公司之间,都会面对同一个问题:模型能力通过接口被开放以后,怎样区分正常使用、合理评测、竞争学习和系统化抽取?这个区别不能只看单个问题,也不能只看单个答案,而要看规模、意图、访问方式、账号行为、是否绕过限制,以及输出是否被用于训练竞争模型。
我的判断是,未来 AI 公司真正要保护的不是每一句回答,而是能力边界。所谓能力边界,就是一个系统允许外界使用它的能力,但不允许外界以伪装身份、违反约束和规模化抽取的方式,把这种能力迁移到另一个竞争系统里。这个边界不会像版权边界那样清楚,但它会越来越重要。
这件事给我们的提示很直接:AI 时代的知识产权争议,已经从“谁复制了什么内容”,转向“谁通过什么方式重建了某种能力结构”。这个变化比单个新闻本身更重要。因为当能力可以通过对话被逐步逼近,开放接口就不只是服务入口,也会成为能力泄漏的边界。
参考资料
Reuters, “Anthropic says Alibaba illicitly extracted Claude AI model capabilities”, 24 June 2026.
Anthropic, “Detecting and preventing distillation attacks”, 23 February 2026.
了解 Geoffrey Chen 的更多信息
订阅后即可通过电子邮件收到最新文章。