美国三大情报机构联合点名六家中国AI企业,工业级蒸馏指控背后是一场定义战

2026年9月8日,美国NSA、CISA与FBI联合发布网络安全公告,指控DeepSeek、Moonshot AI等六家中国AI企业自2024年底起,通过数十亿token、数百万次查询系统性抽取美国前沿模型能力,称此举构成中国AI产业政策的核心战略,而非边缘行为。中国外交部否认指控,称本国AI进步源于"高水平科技自立自强"。这场定性之争的实质,是技术规范与地缘政治的双重角力。

2026年9月8日,美国国家安全局(NSA)、网络安全和基础设施安全局(CISA)与联邦调查局(FBI)联合发布编号AA26-251A的网络安全公告,点名批评DeepSeek、Moonshot AI、阿里巴巴、MiniMax、StepFun和Z.AI六家中国AI企业,指控其自2024年底起通过数十亿token、数百万次查询,系统性地从美国前沿AI模型中抽取能力——目标包括Anthropic的Claude(多个版本)、OpenAI的ChatGPT(五个版本)、Google Gemini(两个版本)以及xAI的Grok 4。

公告用“系统性”“工业级”和“恶意”等词描述上述行为,并明确断言:“知识蒸馏运动构成了这些企业AI发展战略的核心,而非仅仅是补充。”

一项合法技术,如何变成“窃密”

理解这场争议,必须先厘清“知识蒸馏”(Knowledge Distillation)本身是什么。这一技术由Hinton团队在2015年提出,核心逻辑是让小模型学习大模型的输出分布,以低得多的计算成本获取接近大模型的能力。全球每一家主流AI企业,包括OpenAI、Google、Anthropic自身,都在内部广泛使用蒸馏来生产轻量化部署版本。蒸馏从未被视为违法行为——直到它被用于抽取他人的商业API输出来训练竞争模型。

这正是此次指控的法律灰区所在。OpenAI、Anthropic和Google的服务条款均明确禁止“使用API输出训练与我们竞争的模型”,但这是合同条款而非法律禁令。违反服务条款意味着账号可被封禁,但够不着刑事指控。美国情报机构选择将此事定性为“网络安全事件”并联合发布公告,是一次将民事合同纠纷上升为国家安全框架的主动行为,而非被迫应对技术突破口。

这一定性本身就是争议的核心。

规模,才是决定性因素

美国机构的论点并非蒸馏本身违法,而是强调规模的异常性。据CISA公告,中国企业使用的查询量已构成“工业级”操作:通过欺诈账号、批量高级订阅和代理路由服务绕过地理限制与使用条款;将请求分散至不同账号、平台和第三方聚合器以混淆元数据;通过中转站服务规避原产地检测。

公告列举的DeepSeek案例尤为具体:该公司使用四个版本的Claude、两个版本的Gemini、五个版本的ChatGPT以及Grok 4,为其R1和V3模型生成合成训练数据,覆盖智能体功能、问答优化、创意写作等多个能力维度。Moonshot AI的案例更甚——据公告描述,Kimi K2和K3的训练共使用了18个美国模型的输出,其中包括Anthropic目前最先进的商用模型Fable 5。

这个数字是理解指控严重性的关键:18个模型,意味着不是一次偶然的API调用,而是一套系统化的能力抽取工程。Moonshot AI对此拒绝置评。

Kimi K3的存在本身就是反证

美国机构指控Moonshot AI蒸馏Fable 5训练了Kimi K3,而Kimi K3发布后在Frontend Code Arena基准测试中超越了Fable 5。据英国科技媒体Tom's Hardware报道,Kimi K3是一个拥有2.8万亿参数的开放权重模型,是迄今发布的最大规模开放权重AI模型之一。

这制造了一个悖论:如果蒸馏真的只是抄作业,为什么蒸馏出来的模型在某些基准上超过了原版?这一反常现象促使全球多位AI研究者对美国机构的部分技术判断提出质疑。据《南华早报》报道,不少AI专家认为,将Kimi K3的强大性能完全归因于蒸馏,可能低估了Moonshot AI自身的工程能力。

大规模API调用的日志是可以审计的,美国机构的指控显然基于可观测的行为模式。问题在于:蒸馏在多大程度上是Kimi K3能力的真实来源,目前没有公开的独立验证。

时间节点,让这份公告更复杂

美国机构选择在9月8日发布这份公告,时机高度敏感。据路透社报道,美国总统特朗普计划在9月下旬邀请中国国家主席习近平访问白宫,AI议题预计将是会谈核心之一。就在4月份,特朗普访问北京前夕,美国政府曾做出类似指控。两次指控均在外交峰会前夕出现,很难完全排除谈判筹码的政治逻辑。

中国外交部发言人毛宁的回应表示,“中国AI发展是高水平科技自立自强的成果”,并呼吁“美方切实落实两国元首达成的重要共识,停止无端指责抹黑”。这是标准的外交否认,既未正面回应具体指控,也未提供任何反驳证据。

中国在7月曾反向指控:声称美国AI企业使用中国数据样本训练本国模型。这一策略没有获得同等的国际报道量,但从逻辑上构成了一个对镜:如果单向数据流构成盗窃,双向数据流谁先谁后?

美国机构建议的应对方式,出乎意料

这份公告最值得深读的部分,不是指控本身,而是美国机构给出的应对建议。公告建议美国AI公司悄悄降级被识别出存在高可信度恶意蒸馏行为的账号的响应质量,而非直接封禁。

这是一个高度务实但充满争议的策略。直接封禁会暴露检测逻辑,迫使对方调整规避手段;而降级响应则可以在不触发对抗的前提下持续干扰其训练数据质量。但这也意味着,美国主要AI平台将对特定账号提供不同质量的服务——这与这些企业标榜的开放中立原则形成张力。

更重要的是,这条建议预设了一个前提:美国AI企业在技术上有能力识别恶意蒸馏账号。如果识别逻辑不够精准,大量合理的学术或商业用户将受到无声的降级伤害。这不是假设性的风险,而是内容审核领域有大量先例的现实困境。

军事能力的关联,才是真正的核心诉求

美国机构将这次指控纳入国家安全框架的关键论点,在公告靠后的位置才出现:蒸馏“不仅降低了中国AI企业的研发成本,还增强了中国可对美国及其盟友使用的军事和网络攻击能力”。据路透社报道,中国军方研究人员此前已使用美国前沿AI模型的输出来训练国内军事AI系统。

这才是这份公告的真实战略目的地。将商业API使用行为与军事能力提升直接挂钩,为更强硬的管制措施提供法律依据——无论是切断中国企业对美国API的访问,还是推动盟国建立类似的联合封堵机制。公告明确呼吁“跨AI生态系统的协调回应,包括美国政府、私营企业和盟国之间有效的信息共享”。

这是从双边商业纠纷向多边技术联盟动员的叙事跃迁。

独立判断

这场指控有几个层面是可以分开评价的。

在事实层面:大规模调用竞争对手API抽取训练数据的行为,大概率真实发生过。规模化的代理路由和账号分散行为,已超出正常商业使用的合理解释范围,且与已有的独立报告相互印证。Anthropic早在2026年2月就向CNBC确认了类似的蒸馏攻击观察。

在定性层面:将违反服务条款的商业行为定性为恶意网络行动并纳入国家安全公告,是一次刻意的升级动作。这一升级服务于特定的政策目标,不代表技术事实本身需要这个强度的框架来描述。

在竞争逻辑层面:蒸馏之所以被中国企业大规模使用,根本原因是美国对GPU出口的持续管制。在正面算力受限的条件下,以知识蒸馏压缩计算成本是工程上完全理性的替代路径。美国情报机构将这个行为称为中国AI产业政策的核心——这个判断可能是准确的,但它描述的是一种对管制的适应性响应,而非源自恶意的独立选择。

当AI能力传播的速度超过任何单一国家的控制能力时,以对抗代替标准化将把整个产业引向何处。目前,没有任何一方给出了这个问题的可信答案。