Anthropic заявила, что структуры, связанные с Alibaba, за полтора месяца провели 28,8 млн обменов с Claude через почти 25 тыс. мошеннических аккаунтов. Если эти данные верны, речь идет не просто о нарушении правил доступа, а о промышленной попытке ускорить клонирование Claude без затрат на собственные исследования — и для разработчиков, продуктовых команд и ИТ-руководителей это еще один сигнал, что гонка ИИ все сильнее уходит в зону геополитики и защиты моделей.
О претензиях компании к Alibaba сообщает Ars Technica со ссылкой на письмо Anthropic, направленное 10 июня сенаторам Тиму Скотту и Элизабет Уоррен накануне слушаний в Сенате США об ИИ и американской экономике. По версии Anthropic, атака продолжалась с 22 апреля по 5 июня. Компания утверждает, что операторы, аффилированные с Alibaba и лабораторией Alibaba Qwen, массово обращались к Claude через поддельные аккаунты, обходили ограничения сервиса с помощью прокси и техник маскировки и целились в самые дорогие с точки зрения копирования возможности модели: агентное рассуждение, программирование и длинные многошаговые задачи. Иными словами, интересовали не общие ответы чат-бота, а то, что труднее всего воспроизвести без доступа к модели уровня frontier.
Anthropic подает эту историю как крупнейшую из зафиксированных ею кампаний по извлечению возможностей Claude. В письме компания прямо увязывает такие действия с попыткой китайских лабораторий догнать американские frontier-модели без сопоставимых затрат на обучение и R&D. Контекст у претензий вполне конкретный: в апреле Дональд Трамп уже обвинял Китай в «промышленном масштабе» кражи ИИ-технологий после того, как Anthropic рассказывала о похожих атаках со стороны DeepSeek, Moonshot и MiniMax. Тогда речь, по данным компании, шла более чем о 16 млн обменов с Claude через примерно 24 тыс. мошеннических аккаунтов. Anthropic также напоминает, что о схожих попытках извлечения возможностей своих моделей ранее публично говорили OpenAI и Google. То есть перед нами уже не экзотический инцидент, а повторяющийся паттерн: доступ к чужой сильной модели превращается в источник данных для ускоренной дистилляции и догоняющего обучения.
Отдельно Anthropic подчеркивает, что предполагаемая кампания Alibaba шла уже после апрельского меморандума администрации Трампа, где такие попытки были названы неприемлемыми с точки зрения нацбезопасности США. В письме звучит почти политический месседж: Alibaba торгуется на Нью-Йоркской бирже, работает в США, зависит от американских инвесторов и при этом, по версии Anthropic, продолжала действия, которые Вашингтон публично пытался пресечь. Комментарий Alibaba Ars Technica оперативно получить не смогла, но почти одновременно компания сама перешла в контратаку: во вторник она подала иск против администрации Трампа, оспаривая включение в черный список по мотиву связей с китайскими военными. Позиция Alibaba в изложении Reuters проста: у компании независимый совет директоров, военных аффилиаций нет, а ее продукты рассчитаны на ритейл, логистику и корпоративный ИТ-контур, а не на оборону или разведку.
Для рынка эта история важна не только политическим оттенком, но и тем, что она показывает новую цену API-доступа к мощным моделям. Если раньше главным риском считались утечки данных пользователей, то теперь на первый план выходит клонирование Claude и других frontier-моделей через обычные интерфейсы доступа. По сути, API и веб-доступ становятся каналом для систематического снятия поведенческих данных модели. Отсюда и нервная реакция Anthropic: компания требует не просто ловить нарушителей по одному, а менять правила игры. В письме сенаторам она предлагает три направления. Первое — скорректировать антимонопольные нормы так, чтобы ИИ-компании могли делиться друг с другом данными о новых китайских тактиках обхода ограничений. Второе — ужесточить экспортный контроль на чипы, чтобы у китайских игроков было меньше вычислительных ресурсов для обучения на извлеченных ответах. Третье — вводить прямые санкционные и регуляторные меры против лабораторий, замеченных в подобных атаках: ограничивать им доступ к американским моделям, современным чипам и зарубежным дата-центрам.
Здесь есть важный практический вывод для отрасли, и он касается не только США. История с клонированием Claude показывает, что защита модели теперь включает не один слой, а целую инженерную дисциплину: антифрод по аккаунтам, детекцию прокси-сетей, rate limiting, анализ аномальных паттернов запросов, разграничение доступа к самым чувствительным способностям модели и юридическую готовность быстро эскалировать инцидент в регуляторную плоскость. Для продуктовых команд это означает рост стоимости эксплуатации сильных моделей. Для компаний, строящих сервисы поверх внешних LLM, — риск ужесточения лимитов и правил доступа. Для разработчиков — более частую ситуацию, когда лучшие возможности модели будут доступны не всем и не сразу, а по дополнительной верификации, квотам или отдельным программам доверенного доступа.
Anthropic, впрочем, не раскрывает главный технический вопрос: насколько именно эта кампания помогла бы заметно ускорить развитие китайских моделей, если бы ее не остановили. Компания отказалась уточнить, был ли масштаб атаки достаточен для существенного роста возможностей конкурентов, и не стала рассказывать, какие конкретно меры применяла для блокировки. Но косвенно напряжение видно по тому, как в материале описан более широкий фон. Alibaba уже находится на переднем крае китайского ИИ-рынка: семейство Qwen, по данным статьи, скачали более 700 млн раз, а партийная газета People’s Daily недавно называла его самой популярной open source ИИ-системой в мире. После публикации обвинений акции Alibaba, как сообщалось, снизились на 3%. При этом китайские технологические игроки, судя по публичным комментариям, и не скрывают мотивацию догонять американские модели в чувствительных областях. Основатель 360 Security Technology Чжоу Хунъи на конференции по кибербезопасности в Пекине назвал Mythos от Anthropic чем-то вроде «киберъядерного оружия» и прямо говорил, что Китаю нужен собственный аналог такого класса.
На этом фоне спор вокруг клонирования Claude выглядит не как разовый корпоративный конфликт, а как ранняя версия нового режима мировой ИИ-конкуренции. В нем побеждает уже не только тот, кто обучил модель сильнее, но и тот, кто лучше защищает ее от массового извлечения поведения, умеет превращать технические инциденты в политический ресурс и готов жить в реальности, где API — это одновременно продукт, поверхность атаки и объект экспортного контроля.