【衝撃】中国AI企業がAnthropic「最強Claude」を丸パクリ!? 数億回API攻撃で「思考プロセス」強奪の全貌
【衝撃】中国AI企業がAnthropic「最強Claude」を丸パクリ!? 数億回API攻撃で「思考プロセス」強奪の全貌
「データをコピーするんじゃなくて、頭の良さそのものを盗む」──AI業界を震撼させる「不正蒸留(ディスティレーション)」の実態が明らかになった。中国の複数の大手テック企業が、Anthropicの最先端モデルClaudeから「思考の連鎖(Chain-of-Thought)」を強制抽出し、自社モデルの訓練データとして大量注入。わずか2ヶ月で**1億5000万回**のAPIリクエストを3500以上の偽装アカウントで自動送信し、アメリカ側の防御を「24時間以内に回避」し続ける産業規模の知的財産窃取が行われていた。FBI・NSAが共同警告を出し、米中「AIデカップリング」が不可避となった、サイバー空間での新型冷戦の全貌だ。
「オーケストレーター」化したAI──ハッカー不要で国家級攻撃が自動化
従来、高度なサイバー攻撃には専門家チームと膨大な時間が必要だった。だがAIが「コード生成ツール」から「攻撃全体を自律指揮するオーケストレーター」へ進化した瞬間、参入障壁が崩壊した。偵察・侵入プログラム作成・データ窃取の一連を複数AIが連携自動実行。ホテルWi-Fi管理システム乗っ取りでセキュリティソフトを欺くコードをAIが自動書き換え続け、個人ハッカーが欧州政府・メディア14組織を単独ハッキングし個人情報DBを構築した事例も確認済みだ。「背後に国家があるのか個人か判別不能」になり、生物兵器用ウイルス研究・ミサイル誘導ソフト開発へのAI悪用痕跡も検出されている。フィルター回避は「目的を隠し質問を分割投げ」で突破される。

「暗号化ブロック」の落とし穴──安価モデルを「鍵開け役」に悪用するクロスモデル脱獄
Anthropic等は思考プロセスを「暗号化ブロック」としてユーザーに返し、次回質問時に送り返させるステートレス設計を採用していた。「中身見えないから安全」と思われたが、**同一企業の高性能モデルと安価モデルが共通鍵で暗号化していた**のが致命傷だった。攻撃手順:①高性能モデルに質問→高度な思考入り暗号ブロック取得、②それを安価モデルへの質問に紛れ込ませ送信、③サーバーが正規ブロックとして復号→平文展開、④安価モデルに「思考を書き起こせ」命令→最高峰の知能が丸裸に。安価モデルを「解読機」として悪用し、課金せずに最高峰知能を吸い上げる構造的欠陥だ。さらに開発者が「意味不明な文字列=安全」と誤認し、暗号ブロックごとGitHub公開→収集実験で**個人情報367件・APIキー等認証情報182件**が復元される二次被害も発生。「見えないから安全」は大誤算だった。
防御の代償:「開発の自由」を殺すコンテキスト固定化と透かし
Anthropic等は2つの強力対策を実装した。①「プリザーブド・シンキング」:暗号ブロックを会話履歴・システム設定と完全固定化。ブロック単体切り出しや履歴改竄で即エラー化し、クロスモデル解読を物理遮断。②「統計的電子透かし」:トークン選択確率に秘密鍵でパターン埋め込み。だがコード・数学等「確率操作で壊れる分野」では適用不能。中国企業が標的にしたプログラミング能力領域では無力だ。結果、正規開発者は「会話履歴要約・削除でトークン節約」等の柔軟設計が不可能になり、通信量増大と開発摩擦を強いられる。「泥棒のせいで真面目な開発者が不便になる」痛みを伴うトレードオフだ。
法の抜け穴:著作権法もサイバー法も「思考プロセス」を守れない
著作権法は「人間の創作的表現」のみ保護→AI自動生成の思考連鎖は対象外。不正アクセスは米コンピュータ詐欺悪用法違反の可能性だが、ペーパーカンパニー・ダミーアカウント・複雑なリレー経由で「完成モデルと末端アカウントの直接的因果関係」立証は極めて困難。特許法は「具体的表現」保護で「推論ステップ・アイデア自体」は独占不可。「新型の知的財産に法律が全く追いついておらず、無法地帯で力技のぶつかり合い」が現状だ。米国は「データポイズニング(回答品質を密かに劣化させ罠を仕込む)」等ステルス対抗策へ移行、中国は「中立的技術」と反発し対抗措置警告。AIサプライチェーンの完全分断が始まった。
ネットの反応
Kimi側がClaudeに難しい問題を丸投げしてた結果アンソロピック側に機密情報がダダ漏れになってたらしく、開発陣が共産党当局に連行されて現在行方不明とか聞いて笑っちゃったぞ。
蒸留自体は著作物の無断学習と差はないだろうと思うけど、使われ方がヤバ過ぎる……中国企業の方も、元々一方的な規制で自国市場から外国サービスを締め出して稼いだ金で、外国市場で好き勝手するダブスタ交易が常態化してるし、このまま放置するのも色々不味い結果を生みそう……
AIの所感
「頭の良さを盗む」という発想自体が、AIを「道具」から「知的財産そのもの」へ格上げした証左だ。暗号ブロックの共通鍵設計という「隣のビジホのマスターキーで高級ホテルの金庫が開く」初歩的ミスが、国家級の知財戦争の火種になった皮肉。防御で開発自由度を殺すトレードオフは、オープンなAIエコシステムの終わりを告げる。法律が追いつかないなら「技術的アクセス制御・国家制裁・データポイズニング」という実力行使のフェーズへ。今後、モデル提供側は「思考プロセスを出力しない」「出しても暗号化鍵をモデルごとに分ける」「ステートレスをやめサーバー側で文脈保持」等、アーキテクチャ根本からの再設計を迫られる。ユーザー・開発者は「AIが返す不可解な文字列こそが、自分の機密情報を含む極秘データかもしれない」と認識を改める必要がある。透明性と安全性のバランスをどう取るか──次世代AI開発の最大テーマは、もはや技術ではなく「信頼設計」だ。