Разберёшься за 15 минут · Уровень: для новичка · Данные актуальны на 10.07.2026
Что узнаешь:
- Что за атака дистилляции на Claude и откуда цифры 25 000 аккаунтов и 28,8 млн запросов (письмо Anthropic в Сенат от 10 июня 2026)
- Что такое дистилляция моделей простыми словами и правда ли так можно скопировать чужую нейросеть
- Почему технари спорят с самим термином и кричат «все дистиллируют всех» - с цитатами и атрибуцией
- Как вообще ловят дистилляцию и при чём тут скрытая проверка таймзоны в Claude Code
- Эхо DeepSeek: где мы это уже видели - февраль 2026 и январь 2025
- Что это значит для тебя и стоит ли трогать Qwen - и как честно с доступом из России
Главное. 24 июня 2026 стало известно: Anthropic написала сенаторам США, что операторы, связанные с ИИ-лабораторией Qwen (это Alibaba), завели около 25 000 фейковых аккаунтов и через них сделали 28,8 млн запросов к Claude за 44 дня - с 22 апреля по 5 июня. Цель, по версии Anthropic, - скопировать способности модели, то есть дистиллировать её. Anthropic называет это «крупнейшей известной атакой дистилляции» на компанию. Alibaba по существу молчит, независимо цифры никто не проверил, а половина технического сообщества смеётся: «все дистиллируют всех». Ниже - кто прав, можно ли так вообще украсть модель, и что делать тебе.
Представь, что ты годами и за миллиарды долларов учил очень дорогого специалиста. А потом сосед нанял 25 000 стажёров, каждый задал твоему специалисту по тысяче вопросов, записал ответы - и по этим записям натаскал своего специалиста за копейки. Ты в бешенстве кричишь «воры!». Сосед пожимает плечами: «Я просто задавал вопросы, ты сам отвечал».
Вот это и есть спор вокруг Alibaba и Claude в одном абзаце. Anthropic видит кражу. Alibaba (и половина Hacker News) видит нормальное использование чужого продукта. А термин, вокруг которого всё крутится, - дистилляция моделей - большинство людей впервые услышали именно из этого скандала.
Я разобрал письмо в Сенат, февральское эхо с DeepSeek, техническую кухню и полемику сообщества с живыми цитатами. Дальше по порядку: что случилось, что такое дистилляция, можно ли так и правда скопировать модель, почему Anthropic пошла к сенаторам, и почему многим смешно. В конце - что это значит конкретно для тебя, если ты сидишь в России и хочешь сам потрогать и Claude, и Qwen.
Каждую неделю разбираю такие истории из мира нейросетей: кто кого обошёл, что сломалось, где деньги. Подпишись, чтобы не пропустить.
[блок подписки - рендерится из config]
Что произошло: Anthropic обвинила Alibaba в краже Claude
Главное. Anthropic направила 10 июня 2026 письмо в сенатский комитет по банковскому делу (сенаторам Тиму Скотту и Элизабет Уоррен). В нём она утверждает: связанные с Alibaba операторы завели около 25 000 фейковых аккаунтов, обошли гео-ограничения через прокси и провели 28,8 млн обменов с Claude с 22 апреля по 5 июня 2026, чтобы вытащить способности модели. Anthropic называет это крупнейшей атакой такого рода в своей истории. Публично о письме стало известно 24 июня.
Разложим цифры, потому что именно они делают историю громкой.
| Что | Значение |
|---|---|
| Кого обвиняют | операторы, связанные с Alibaba и её лабораторией Qwen |
| Фейковых аккаунтов | около 25 000 |
| Запросов (обменов) к Claude | 28,8 млн |
| Окно атаки | 22 апреля - 5 июня 2026 (44 дня) |
| Куда пошло письмо | комитет Сената США по банковскому делу, сенаторам Скотту и Уоррен |
| Дата письма / огласки | 10 июня / 24 июня 2026 |
| На что целились | софтверная инженерия, агентные рассуждения, кибербез |
28,8 млн обменов за 44 дня - это примерно 655 тысяч запросов в день, без выходных и обеда. Понятно, что руками столько не наберёшь: за этим стоит автоматизация, парк прокси и конвейер регистрации аккаунтов. Anthropic формулирует жёстко: кампания велась «нагло» и «нелегитимно» (в оригинале - brazenly и illicitly).
[Exhibit-1: анатомия атаки - 25 000 аккаунтов, 28,8 млн обменов, 44 дня]
Важная деталь, которую легко проскочить: 28,8 млн - это больше, чем все предыдущие обвинения Anthropic вместе взятые. В феврале 2026 она уже ловила на том же три китайские лаборатории, и там суммарно было около 16 млн. То есть по версии Anthropic одна Alibaba перекрыла февральскую тройку почти вдвое. И это февральское эхо - важный контекст: без него история читается как разовая сенсация, хотя это уже сериал.
🚨 Важно про статус фактов. Всё выше - обвинения Anthropic, а не установленные факты. Цифры 25 000 и 28,8 млн независимо никто не проверил, суда пока нет, а Alibaba по существу не ответила. Дальше я честно развожу, где сторона Anthropic, где скепсис сообщества, а где реально проверяемые вещи. Держи это в голове до самого конца.
Что такое дистилляция моделей простыми словами?
Главное. Дистилляция моделей - это способ обучить маленькую и дешёвую модель, копируя ответы большой и сильной. Сильную зовут «учителем», маленькую - «учеником»: ученик смотрит на тысячи ответов учителя и учится выдавать такие же. На выходе получается модель, которая имитирует способности оригинала за долю цены. Сама техника легальна и стара - незаконным её делает то, у кого ты «списываешь» и в обход каких правил.
Термин пришёл из статьи Джеффри Хинтона и коллег «Distilling the Knowledge in a Neural Network» (2015). Идея простая: большая модель знает много, но она тяжёлая и дорогая. Если заставить маленькую модель повторять её ответы, часть «знания» перетекает в компактную сеть. Это как переписать конспект отличника: ты не сидел на всех лекциях, но у тебя есть его выжимка.
В нормальной жизни компании дистиллируют свои же модели постоянно. Так делают лёгкие версии флагманов - те, что отвечают быстрее и стоят дешевле. Это честно: ты учитель и ученик в одном лице, данные твои.
Проблема начинается, когда «учитель» - чужой. Ты берёшь топовую модель конкурента через её же API, гоняешь через неё миллионы запросов, собираешь пары «вопрос - ответ» и на них тренируешь свою модель. Формально ты просто пользовался сервисом. По сути - вытащил дорого добытые способности чужой нейросети в свою. Вот эту несанкционированную дистилляцию моделей через чужой API Anthropic и называет атакой.
Почему это вообще работает и пугает лаборатории? Потому что копировать дешевле, чем создавать.
- Обучить флагманскую модель с нуля - это сотни миллионов долларов на вычисления, данные и зарплаты исследователей.
- Прогнать чужую модель через API и собрать датасет ответов - это тысячи, максимум десятки тысяч долларов за трафик.
- Разрыв в цене - четыре-пять порядков. Отсюда и злость: ты вложил миллиарды, конкурент срезал путь за копейки.
Наглядно разрыв выглядит так:
| Путь к сильной модели | Порядок затрат | Что нужно |
|---|---|---|
| Обучить флагман с нуля | сотни миллионов долларов | кластеры GPU, свои данные, команда исследователей, месяцы |
| Дистилляция моделей через чужой API | тысячи-десятки тысяч долларов | трафик к чужой модели, парк аккаунтов, дообучение на ответах |
Именно эта экономика и есть корень паники. Пока обучение стоило как запуск ракеты, чужие модели были в безопасности сами по себе - повторить их было почти так же дорого, как создать. Как только выяснилось, что часть способностей снимается через API за недели и за тысячи долларов, каждая лаборатория поняла: её главный актив уязвим. Обвинение против Alibaba - это в том числе публичный сигнал «мы видим, когда вы это делаете, и будем бить по рукам».
⚠️ Заметка для точности. Дистилляция даёт похожую по поведению модель, а не побайтовый клон. Полностью «скачать» чужую нейросеть через вопросы нельзя - веса и внутренности так не достаются. Речь именно о переносе части умений на тех задачах, где ученика натаскивали. Это разграничение станет важным в следующем разделе, где технари как раз цепляются к слову «дистилляция».
А это вообще дистилляция? Почему технари спорят с термином
Главное. Значительная часть технического сообщества считает, что Anthropic натягивает слово. Классическая дистилляция по Хинтону требует доступа к логитам - внутренним вероятностям модели, которые через публичный API не отдаются. То, что делала Alibaba, скептики зовут генерацией обучающих данных: ты просто собрал много ответов чужой модели - и это, по их мнению, совсем другая история. Разница не косметическая - она меняет и юридическую, и техническую картину.
Это, пожалуй, самая интересная линия спора, и русские СМИ её полностью пропустили. На Hacker News под новостью Reuters (тред собрал 813 голосов и больше 1300 комментариев) техническую придирку сформулировали чётко.
«Дистилляция - это конкретная техника из известной статьи Хинтона. Что отличает её от простого обучения на данных - то, что ученик учится на выходных вероятностях учителя. Anthropic не отдаёт логиты, значит, дистиллировать в строгом смысле нельзя. Можно сгенерировать обучающие данные - а это звучит уже совсем не так страшно.»
- пользователь causal, Hacker News, 9 июля 2026
Тот же человек днём раньше высказался ещё резче: мол, Anthropic сознательно «подрывает терминологию, чтобы задать нужный нарратив». Логика скептиков такая: «дистилляция» звучит как взлом и кража, а «мы собрали ответы через платный API и дообучили на них свою модель» звучит как обычная работа с данными. Слово выбрано, чтобы напугать регулятора.
Контраргумент тоже есть, и он честный. Дистилляция - это целое семейство техник. Есть логит-дистилляция (нужен доступ к внутренностям), есть дистилляция по финальным ответам - когда ученик учится на том, что модель выдала на выходе. Второй вариант через API как раз возможен. Так что формально Anthropic не врёт, называя это дистилляцией, - но и скептики правы, что это не та «сильная» дистилляция из учебника.
Есть и лагерь, который сомневается вообще в реализуемости:
«То, что есть люди, всерьёз верящие, будто можно натренировать большую языковую модель на случайных парах вопрос-ответ от другой модели, поражает. Плюс это не имеет никакого финансового смысла.»
- пользователь epolanski, Hacker News, 25 июня 2026
Здесь он перегибает - обучение на синтетических данных от сильной модели реально работает и давно используется всей индустрией, включая западные лаборатории. Но зерно правды есть: 28,8 млн ответов сами по себе не превращаются в топовую модель по щелчку. Нужна инфраструктура, фильтрация мусора, дообучение, свои вычисления и, главное, своя базовая модель, в которую эти данные вливаются. Это не «списал и готово».
Ещё один технический комментатор развернул мысль про типы дистилляции подробнее:
«Дистилляция - это категория техник, вытягивающих знание из целевой модели. Логит-дистилляция требует доступа к слоям; дистилляция по финальным токенам - нет.»
- пользователь 0xbadcafebee, Hacker News, 25 июня 2026
Если по-простому: даже среди тех, кто разбирается, нет консенсуса, что считать «настоящей» дистилляцией. Одни держатся за строгое определение (нужны внутренности модели), другие называют дистилляцией любой перенос знаний, включая обучение на текстовых ответах. Anthropic встала на широкую трактовку - и формально имеет на это право, потому что термин размытый. Но выбор широкой трактовки в письме сенаторам - это уже про риторику: «дистилляция» звучит как кибератака, «сбор обучающих данных» - как рутина.
Что тебе с этим делать: не покупайся на техническую строгость заголовка. «Атака дистилляции» - это ярлык, за которым скрывается спорный вопрос, ближе это к взлому или к легальному сбору данных. Однозначного ответа нет: есть позиция Anthropic и есть скепсис инженеров, а официальной точки между ними никто не поставил. Любой, кто говорит «это точно кража» или «это точно норма», упрощает.
Кстати, про «сам потрогать». Весь этот спор - про то, чья модель сильнее и кто у кого списывает. Проверить, кто на самом деле лучше на твоих задачах, можно только руками: прогнать свои реальные кейсы через Claude, Qwen и DeepSeek и посмотреть, кто справился. Из России это неудобно: у Anthropic оплата картой РФ не проходит, доступ закрыт. provod.ai держит все эти модели в одном чате и через единый API, оплата в рублях - удобно ровно для таких сравнений «кто кого». К офферу вернусь ниже по-честному, с границами; пока просто помечаю, что вариант есть.
[блок оффера, вариант «встроенный» - рендерится из config]
Как выкачивают чужую модель через 25 000 аккаунтов?
Главное. Механика простая и, к сожалению, дешёвая. Берётся парк коммерческих прокси, чтобы обойти региональные ограничения, и конвейер регистрации фейковых аккаунтов (телефоны для верификации покупаются пачками через специальные сервисы). Каждый аккаунт задаёт Claude свою долю вопросов, чтобы не спалиться на объёме. Ответы собираются в датасет. Всё это нарушает условия использования Anthropic - но технически повторяемо кем угодно с бюджетом.
По описанию Anthropic, февральские кампании (и, судя по всему, эта) использовали архитектуру, которую она назвала «гидра-кластером»: сеть прокси, где один управляющий узел рулит десятками тысяч аккаунтов сразу. Один такой кластер, по данным Anthropic, координировал больше 20 000 аккаунтов одновременно.
Почему сразу 25 000 аккаунтов вместо одного мощного? Потому что на объёме ловят. Один аккаунт, который шлёт миллион запросов в неделю, виден за версту. А 25 000 аккаунтов по паре тысяч запросов выглядят почти как обычные пользователи - если не приглядываться к паттерну. На Hacker News это подтвердили практики:
«Сервисы телефонной верификации существуют - они дают тебе реальный номер, чтобы пройти именно такую проверку. У них даже API для этого есть.»
- пользователь j027, Hacker News, 26 июня 2026
То есть узкое место тут - деньги и время, а вовсе не хитрая технология. Прокси, номера, аккаунты - всё продаётся. Оттого лаборатории и нервничают: барьер входа в дистилляцию чужой модели низкий, а доказать её постфактум трудно.
И здесь мы упираемся в главный юридический нерв. Что именно нарушила Alibaba, если нарушила?
- Не «закон о дистилляции» - такого закона нет.
- Условия использования (ToS) Anthropic - вот это да. В них прямо прописан запрет.
Anthropic в своих правилах пишет недвусмысленно:
«Мы запрещаем клиентам использовать наши сервисы для обучения или разработки ИИ-моделей без нашего письменного разрешения. Наши условия не разрешают использовать выходы для обучения моделей, конкурирующих с моделями Anthropic.»
- Условия использования Anthropic, support.claude.com
То есть по букве это спор про нарушение договора и обход региональных ограничений, а не про уголовку. Отсюда и осторожные формулировки Anthropic: «нелегитимно» - не то же самое, что «незаконно». На это тоже обратили внимание:
«Ловкий выбор слов: "нелегитимно" не обязательно значит "незаконно". Формально они правы, но осадок, который они явно хотят оставить, - именно про незаконность.»
- пользователь Retr0id, Hacker News, 25 июня 2026
Почему Anthropic пошла в Сенат, а не в суд?
Главное. Потому что цель не столько наказать Alibaba, сколько получить государственную защиту. Письмо легло в сенатский комитет по банковскому делу аккурат перед его слушанием «AI and the American Dream» 11 июня 2026. Anthropic прямо просит Вашингтон: ужесточить экспортный контроль над чипами и принять закон, который карал бы за атаки дистилляции. По сути это лоббирование под соусом кейса - и сообщество это считывает.
Формулировка из письма, которую растащили все издания, бьёт точно в геополитику:
«Атаки дистилляции превращают миллиарды долларов американских инвестиций и разработок в огромную субсидию для наших геополитических конкурентов.»
- из письма Anthropic сенаторам, 10 июня 2026
Перевожу на язык интересов: «мы вложили миллиарды, Китай снимает сливки за копейки, защитите нас». Отсюда и адресат: комитет по санкциям и экспортному контролю, куда с обычным коммерческим иском не приходят. И тайминг: письмо от 10 июня, слушание 11 июня. Совпадение вряд ли.
Контекст делает картину ещё яснее. За пару дней до этого, 9 июня, Anthropic выпустила новое поколение моделей (Fable 5 и Mythos-класс), а администрация США вскоре ограничила доступ иностранцев к ним - правда, к 30 июня ограничение сняли. В воздухе висела тема экспортного контроля на ИИ, и кейс Alibaba идеально в неё ложился.
Сообщество восприняло мотив скептически. Одна из самых заметных реплик - про то, что история удобна перед возможным выходом Anthropic на биржу:
«Скорее это работает на их IPO-историю с метриками роста. Никто не банит большой кусок своей базы прямо перед размещением - это менее эффектно, чем ракетный рост.»
- пользователь ethbr1, Hacker News, 26 июня 2026
Я не берусь судить о мотивах Anthropic - это лишь версии и догадки, доказательств тут нет. Но зафиксируй развилку: одну и ту же историю можно читать как «защита американских инноваций от кражи» и как «лоббирование санкций и удобный нарратив под инвесторов». Правда, скорее всего, где-то между, и честный разбор обязан показать обе рамки.
Геополитически сообщество раскололось на два лагеря, и оба стоит услышать. Первый - «это системная кража, и защита оправдана»:
«Просто копировать продукты, которые создают реальные компании, и делать их дешевле - это подрыв конкуренции. Иначе у рынка нет стимула вообще что-то разрабатывать. Ровно поэтому в цивилизованных странах существует защита от копирования.»
- пользователь catigula, Hacker News, 25 июня 2026
Второй лагерь - «это нормальная конкуренция, а слово "атака" подсовывает нужные эмоции»:
«Называть это атакой - значит контрабандой протаскивать симпатии. Компания, которая покупает продукт с намерением реверс-инженерить или скопировать его фичи, - это обычная конкуренция, которая идёт на пользу обществу.»
- пользователь ndriscoll, Hacker News, 25 июня 2026
Между этими полюсами и лежит вся политическая температура истории. Для США это часть большой темы «Китай догоняет в ИИ»: одни видят кражу технологий и требуют санкций и экспортного контроля на чипы, другие - защиту монополии под патриотическим соусом. Anthropic своим письмом встала на первую сторону максимально громко и с прямой просьбой о законе.
⚠️ Совет, как читать такие новости. Когда компания несёт громкое обвинение сразу к законодателям, минуя суд, всегда спрашивай: чего она просит на выходе? Здесь ответ прямо в письме - экспортные ограничения и новый закон. Это не отменяет самих фактов дистилляции, но объясняет, почему им придали именно такую громкую упаковку.
«Все дистиллируют всех»: почему сообществу смешно
Главное. Самая частая реакция на обвинение - откровенная насмешка, а сочувствия Anthropic почти нет. Аргумент простой: сами ИИ-лаборатории построили свои модели на чужих данных, часто без спроса. Anthropic только что заплатила 1,5 млрд долларов авторам за обучение на пиратских книгах. Поэтому её жалоба на «нелегитимное извлечение способностей» многим кажется домом из стекла, который кидается камнями.
Это надо объяснить, потому что именно здесь проходит водораздел. Топовые модели учились на гигантских объёмах текста из интернета - книгах, статьях, коде, форумах, - которые никто у авторов не спрашивал. И это не абстракция: в сентябре 2025 Anthropic согласилась выплатить около 1,5 млрд долларов, чтобы урегулировать иск авторов. Судья постановил, что обучение на книгах - это добросовестное использование, если книги куплены легально, но скачивание пиратских копий из теневых библиотек - уже нет. Anthropic, по материалам дела, скачала миллионы книг из пиратских хранилищ. Это крупнейшее известное возмещение по копирайту в истории и первое такое в эпоху ИИ.
Держа это в голове, послушай, как сообщество отреагировало на «нас обокрали»:
«Дистилляция теперь вне закона? Сообщите об этом каждой ИИ-компании, которая училась на выходах GPT.»
- пользователь zftnb666, Hacker News, 26 июня 2026
«Великая ирония: ИИ-лаборатория рыдает о краже интеллектуальной собственности. Не так весело, когда сам оказался на принимающей стороне, да?»
- пользователь mattpetters, Hacker News, 26 июня 2026
Есть и совсем едкая рифма про то, что Claude сам себя выдал:
«Все копируют обучающие данные. Пару месяцев назад, когда Anthropic жаловалась на китайскую дистилляцию, люди обнаружили, что Claude на китайском называл себя "DeepSeek". На этом этапе это уже фиаско чистого лицемерия.»
- пользователь hnfong, Hacker News, 3 июля 2026
Добавь к этому, что параллельно Anthropic судится за предполагаемое копирование текстов песен, - и картина «дом из стекла» складывается сама.
Ту же мысль в комментариях доводят до логического конца:
«Да ладно. Эти ИИ-компании соскребли всё, что было под солнцем. По-честному было бы, чтобы их самих дистиллировали в открытые модели. Их модели вообще должны были быть открытыми с самого начала.»
- пользователь matheusmoreira, Hacker News, 25 июня 2026
Это уже полноценная идеологическая позиция: раз данные для обучения были общими (наш общий интернет, наши книги, наш код), то и результат должен быть общим. С этой точки зрения китайские лаборатории, выкладывающие модели в открытые веса, скорее возвращают награбленное пользователям, чем крадут. Позиция спорная, но на профильных площадках вроде сообществ вокруг локальных моделей она мейнстрим.
Справедливости ради, у Anthropic есть контраргумент, и в комментариях он тоже звучал: обучение на общедоступных текстах и целенаправленное копирование поведения конкретной модели-конкурента через её API - это разные вещи по намерению. Одно - «читал интернет», другое - «системно снимал ответы конкретного продукта, чтобы построить конкурента». Юридически это может оказаться значимым различием. Но в глазах широкой публики после мировой на 1,5 млрд эта тонкость тонет.
Итог для тебя: обе стороны в этой истории учились на чужом. Разница - в масштабе, адресности и в том, кто успел стать монополистом. Обе стороны стоит слушать с прищуром.
Эхо DeepSeek: где мы это уже видели
Главное. Это не первый раз и даже не второй. В феврале 2026 Anthropic уже обвинила в дистилляции Claude три китайские лаборатории - DeepSeek, Moonshot и MiniMax (суммарно около 16 млн обменов). А ещё раньше, в январе 2025, в дистилляции своих моделей OpenAI подозревала DeepSeek. Кейс Alibaba - самый крупный эпизод в уже сложившемся сериале «США обвиняют Китай в копировании ИI через API».
Разложим по полочкам, потому что без этого контекста история читается как разовая сенсация, а это тренд.
| Эпизод | Кто обвинял | Кого | Масштаб | Дата |
|---|---|---|---|---|
| DeepSeek-R1 | OpenAI / Microsoft | DeepSeek | расследование, точных цифр нет | январь 2025 |
| Три лаборатории | Anthropic | DeepSeek, Moonshot, MiniMax | ~24 000 аккаунтов, ~16 млн обменов | февраль 2026 |
| Alibaba / Qwen | Anthropic | Alibaba | ~25 000 аккаунтов, 28,8 млн обменов | июнь 2026 |
Февральская разбивка сама по себе показательна. По данным Anthropic, MiniMax сделала около 13 млн обменов (в основном про агентное кодирование), Moonshot - около 3,4 млн, а DeepSeek - всего около 150 тысяч. То есть DeepSeek, вокруг которой было больше всего шума, по объёму оказалась самой скромной.
[Exhibit-2: масштабы кампаний - Alibaba одна крупнее трёх февральских вместе]
Про DeepSeek важно не переврать. В январе 2025, после выхода дешёвой и сильной модели DeepSeek-R1, OpenAI и Microsoft заявили, что изучают признаки дистилляции моделей OpenAI. Сама DeepSeek в техническом отчёте признавала, что её компактные модели обучались на выходах её же R1, - но это самодистилляция, а не признание кражи у OpenAI. Прямых доказательств «кражи у OpenAI» в публичное поле так и не легло. История заглохла, но осадок и шаблон остались - и уже в феврале 2026 OpenAI вернулась к теме, направив в профильный комитет Конгресса по Китаю меморандум с обвинениями DeepSeek в отлаженных многоступенчатых схемах извлечения ИИ-способностей. То есть к моменту письма про Alibaba обращение американских лабораторий к законодателям с жалобой на китайскую дистилляцию было уже накатанным жанром - не разовым ходом.
И вот почему это эхо важно для оценки нынешнего кейса. Когда одна и та же компания третий раз за полтора года выкатывает обвинение по одному и тому же лекалу - «китайцы завели тысячи аккаунтов и выкачали нашу модель», - это можно читать двояко. Либо китайские лаборатории действительно поставили дистилляцию чужих моделей на поток. Либо у нас на глазах формируется удобный жанр: любое усиление китайских моделей объясняется кражей, а не собственной работой. Однозначно тут не скажешь - но повторяемость шаблона сама по себе сигнал.
Один комментатор поймал горькую иронию с другой стороны:
«Забавнее всего то, что Anthropic по сути признаёт: большую часть её способностей можно легко скопировать.»
- пользователь blazespin, Hacker News, 25 июня 2026
Как вообще ловят дистилляцию - и можно ли поймать?
Главное. Прямых доказательств «вот эти аккаунты обучали вот эту модель» почти не бывает - есть косвенные. Лаборатории ловят дистилляцию по паттерну трафика: аномальные объёмы, координированная активность тысяч аккаунтов, запросы, вытягивающие цепочки рассуждений, странные сигналы среды (таймзона, прокси). Плюс в промпты можно подмешивать незаметные маркеры. Но всё это - косвенные улики, а доказанной кражи среди них нет, и потому спор о «доказано или нет» такой жаркий.
Детектят примерно так:
- Поведенческий отпечаток. Обычный человек задаёт разрозненные вопросы. Конвейер дистилляции гонит структурированные серии, вытягивающие ровно те способности, которые нужны для обучения (рассуждения, код, разбор задач).
- Кластерный анализ. 25 000 аккаунтов, которые ведут себя синхронно, ходят через одни и те же прокси и регистрируются пачками, палятся как единая сеть.
- Сигналы среды. Проверка таймзоны и прокси-конфигурации, чтобы понять, откуда на самом деле пришёл запрос, несмотря на обход гео-ограничений.
- Маркеры в промптах. В ответы и подсказки можно вшивать малозаметные метки - если они потом всплывут в чужой модели, это сильная улика.
Проблема в том, что это игра в кошки-мышки, и мышки не глупее. На каждый метод детекции есть обход: новые прокси, свежие номера для верификации, распыление нагрузки по большему числу аккаунтов, имитация человеческого паттерна запросов. Поэтому в комментариях всерьёз предлагали Anthropic бить не по симптомам, а по инфраструктуре:
«Почему Anthropic просто не зарегистрироваться у этих реселлеров, нагенерить трафика и начать банить их к чертям? Реверс-уно.»
- пользователь dilyevsky, Hacker News, 26 июня 2026
Идея красивая, но она же обнажает суть: если бы поймать дистилляцию было легко и надёжно, не было бы и письма в Сенат с просьбой о законе. Anthropic пошла к законодателям в том числе потому, что технически закрыть дырку до конца она не может - аккаунты плодятся быстрее, чем их банят. Отдельный скептик вообще усомнился в масштабе:
«Разве это не потребовало бы безумного объёма инфраструктуры? Инфраструктуры, которую можно было бы пустить на парсинг чего угодно ещё?»
- пользователь areoform, Hacker News, 26 июня 2026
Последний пункт из списка - маркеры в промптах - не теория. И тут история делает крутой разворот, о котором стоит поговорить отдельно, потому что он бьёт по самой Anthropic.
🚨 Критично для понимания. Ни один из этих методов не доказывает намерение обучать конкурента. Аномальный трафик может быть и агрессивным бенчмаркингом, и парсингом, и злоупотреблением реселлеров. Anthropic уверена в своей интерпретации, но внешне это по-прежнему набор косвенных улик. Отсюда и осторожное «нам это очень напоминает дистилляцию», а не «мы доказали кражу».
Зеркало: Alibaba запретила Claude Code за «слежку»
Главное. Пока Anthropic обвиняла Alibaba в дистилляции, всплыла зеркальная история. Разработчики нашли в Claude Code (агент Anthropic для кодинга) скрытый код, который проверял таймзону и прокси пользователя, чтобы определить китайских пользователей, и вшивал метки в данные, уходящие к Anthropic. В ответ 3 июля Alibaba запретила сотрудникам использовать Claude Code как «высокорисковый» софт - с дедлайном как раз 10 июля. Обвинитель и обвиняемый поменялись ролями.
Хронология вышла почти театральной.
[Exhibit-3: таймлайн саги - от января 2025 до бана 10 июля]
Что нашли: в одной из версий Claude Code исследователи (сначала на Reddit и GitHub) обнаружили, что агент изучает локальное окружение пользователя - настройки таймзоны, конфигурацию прокси - и по-тихому встраивает опознавательные маркеры в данные, отправляемые в Anthropic. Проще говоря, инструмент определял, что им пользуются из Китая, и помечал это.
Anthropic не отрицала, что механизм был, и объяснила его так:
«Это эксперимент, запущенный в марте, чтобы предотвратить злоупотребление аккаунтами со стороны неавторизованных реселлеров и защититься от дистилляции.»
- Тарик Шихипар, Anthropic, пояснение в X, начало июля 2026
То есть Anthropic говорит: мы вычисляли тех самых нарушителей, которые нас дистиллируют. Логично для их версии. Но со стороны это выглядит как скрытая слежка за пользователями по гео-признаку - и Alibaba (плюс часть сообщества) именно так это и подала. По данным CNBC, к 1 июля Anthropic начала убирать эту проверку, а сотрудников Alibaba пересадили на собственный инструмент.
Ирония момента разошлась на цитаты:
«Alibaba, банящая Claude Code из страха бэкдора, - это как чайник, который обзывает кастрюлю прослушкой.»
- пользователь luciana1u, Hacker News, 4 июля 2026
Но за иронией прячется неудобный для западных лабораторий вывод про доверие. Если проприетарный агент может тайком проверять твою таймзону и слать метки на сервер, то с точки зрения безопасности открытая китайская модель на своём железе выглядит внезапно надёжнее закрытой американской:
«Вот это и есть самое смешное и ироничное во всём. Если хочешь безопасность и высокую производительность - ты гоняешь китайские модели вроде DeepSeek на своём (или доверенном) железе. А моделям OpenAI и Anthropic доверять нельзя никогда.»
- пользователь jorvi, Hacker News, 3 июля 2026
Тезис спорный (у открытых моделей свои вопросы к алайнменту и безопасности), но показательный: скандал, который Anthropic затевала как «китайцы нас обокрали», развернулся ещё и стороной «а сами-то вы что вшиваете в свой инструмент». Для темы доверия к ИИ-провайдерам это важнее, чем кажется.
Для нашего русскоязычного читателя тут есть личная нотка: механику скрытых меток в Claude Code мы уже разбирали раньше - как инструмент помечает запросы почти невидимыми символами. Тогда это выглядело как техническая любопытная деталь. Теперь та же самая деталь стала оружием в геополитическом споре и поводом для встречного бана. Один и тот же код - и защита от дистилляции, и «бэкдор», смотря с какой стороны границы смотреть.
Что случилось с акциями Alibaba - и при чём тут дистилляция?
Главное. Акции Alibaba после огласки просели и уходили к 16-месячному минимуму: в моменте 25 июня минус около 5% за день. Но приписывать всё падение именно дистилляции нечестно. В те же недели на компанию давили другие вещи - в частности, попадание в чёрный список Пентагона в начале июня. Так что «акции рухнули из-за обвинения» - упрощение. Правильнее: обвинение добавило негатива к уже нервному фону.
Здесь я сознательно торможу, потому что это место, где легче всего соврать цифрой.
Что известно точно: после публикации письма акции BABA падали, 25 июня был заметный минус (порядка 5% в моменте), бумага уходила к многомесячным минимумам. Что важно не смешать: за месяц набежало куда большее падение, но в этот же период Alibaba внесли в оборонный чёрный список США (список 1260H, начало июня), а компания подала иск об исключении из него. Плюс общий нервный фон вокруг китайских техов.
⚠️ Как не попасться. Ты встретишь заголовки «акции Alibaba обвалились на 25% из-за обвинения в дистилляции». Это склейка. 25% - это за месяц и по совокупности причин, включая чёрный список Пентагона. Прямой эффект именно письма - это дневная просадка около 5% и общий негативный сентимент. Когда видишь большую цифру падения, всегда проверяй период и другие новости той же недели.
Сам факт, что рынок вообще так дёрнулся, породил ещё одну ехидную мысль в сообществе - про то, чего на самом деле стоят «рвы» вокруг ИИ-гигантов:
«Ты можешь реверс-инженерить всё это всего с 25 000 аккаунтов? Не дай бог фондовый рынок услышит.»
- пользователь pixiemaster, Hacker News, 27 июня 2026
Мысль под этим простая и неудобная: если способности топовой модели можно снять через API за несколько недель, то насколько прочен ров, за который платят триллионные оценки? Ответ не так очевиден, как хотелось бы лабораториям.
Что это значит для тебя - и стоит ли трогать Qwen?
Главное. Практический итог такой: модели живы, работают и стали только доступнее. Qwen у Alibaba сильный - флагман Qwen 3.7 Max вышел 20 мая 2026, с контекстом в миллион токенов, и в бенчмарках идёт вровень с топами. Дистилляция это или своя работа - тебе как пользователю от этого ни холодно ни жарко: у тебя просто больше хороших и дешёвых вариантов. Разумная стратегия проста: не верь на слово ни одной стороне и сравни модели на своих задачах.
Разложу, что из всей этой драмы касается лично тебя, если ты пишешь код, гоняешь агентов или просто пользуешься нейросетями.
Во-первых, никакой блокировки моделей для пользователей не случилось. Claude как работал, так и работает. Qwen как работал, так и работает. Внутренний бан Claude Code касается сотрудников Alibaba, а не тебя.
Во-вторых, конкуренция от этой истории только выросла. Открытые и дешёвые китайские модели - это прямая выгода для пользователя. Настроение сообщества тут почти единодушное:
«Побольше дистилляции, пожалуйста. Мне же от этого только лучше.»
- пользователь cakeface, Hacker News, 25 июня 2026
В-третьих, Qwen действительно стал силён - и подтверждают это сами пользователи, которые гоняют модели локально:
«Уже поздно. Qwen 3.7 Max выше и Gemini 3.1, и Opus 4.8. Смысла платить конским ценам API западных лабораторий больше нет.»
- пользователь pbgcp2026, Hacker News, 28 июня 2026
Это, конечно, мнение, не вердикт: на разных задачах расклад разный. Но сам факт, что такое пишут всерьёз, показывает: разрыв между западными и китайскими флагманами сократился. Год назад так не говорили.
Что со всем этим делать практически:
- Не выбирай модель по заголовкам. «Украли - не украли» не говорит ничего о том, какая модель лучше решает твою задачу.
- Сравнивай на своих кейсах. Дай один и тот же промпт Claude, Qwen и DeepSeek. Разница видна за десять минут.
- Смотри на цену за результат и забудь про престиж бренда. Если китайская модель делает твою задачу вдвое дешевле при том же качестве - это твои деньги.
Чтобы приземлить разговор, вот три модели из центра этой истории - «учитель» Claude и два «китайца», которых подозревают в дистилляции. Цены - в рублях за 1000 токенов (вход/выход), по прайсу provod.ai на 10 июля 2026 (у моделей бывают промо-тарифы, конечная цифра - в кабинете):
| Модель | Кто | Цена ₽/1000 токенов (вход/выход) | Контекст |
|---|---|---|---|
| Claude Opus 4.8 | Anthropic (США) | 0,39 / 1,95 | большой |
| Qwen 3.7 Max | Alibaba (Китай) | 0,094 / 0,468 | 1 млн токенов |
| DeepSeek v4 Pro | DeepSeek (Китай) | 0,034 / 0,068 | большой |
Цифры объясняют накал страстей лучше любых заявлений. Выход у Qwen 3.7 Max примерно вчетверо дешевле, чем у Claude Opus 4.8, а у DeepSeek v4 Pro - почти в 30 раз. Если китайская модель, которую (по версии Anthropic) частично натаскали на ответах Claude, выдаёт сопоставимое качество на твоих задачах в разы дешевле, то с точки зрения твоего кошелька спор «украли или нет» отходит на второй план. Тебя интересует связка «качество на моей задаче за эти деньги» - и проверяется она только личным тестом.
И вот здесь честно про доступ, потому что для России это отдельная боль. Чтобы сравнить Claude, Qwen и DeepSeek самому, нужен доступ к каждой - а у Anthropic карта РФ не проходит и регистрация закрыта, у остальных свои барьеры. Собирать зоопарк из VPN, зарубежных карт и пяти подписок ради одного сравнения - так себе развлечение.
provod.ai решает ровно эту часть. Все флагманы - Claude, Qwen, DeepSeek, GPT, Gemini - в одном чате и через единый API, совместимый и с OpenAI, и с Anthropic. Оплата в рублях картой РФ или через СБП, без VPN и зарубежных карт. Цены один в один с официальными, без наценки посредников, платишь по факту за токены. Для команд - общий баланс и закрывающие документы. Удобно как раз для сценария «хочу сам проверить, кто из них кого стоит».
Честная граница: provod.ai даёт доступ и оплату, но не решает за тебя, какая модель лучше на твоих задачах, - это ты проверяешь руками. И он не сделает китайскую модель «безопаснее» или западную «этичнее»: он про доступ и удобство, а не про сторону в геополитическом споре.
Главное за 60 секунд
- Anthropic обвинила Alibaba в крупнейшей известной атаке дистилляции на Claude: около 25 000 фейковых аккаунтов, 28,8 млн запросов, 22 апреля - 5 июня 2026. Письмо ушло сенаторам с прямой просьбой о новом законе и экспортных ограничениях.
- Дистилляция моделей - обучение маленькой модели на ответах большой. Сама техника легальна; вопрос в том, что «учитель» чужой и это против условий использования Anthropic.
- Технари спорят, дистилляция ли это вообще: без доступа к логитам это ближе к сбору обучающих данных. Слово выбрано, чтобы звучало как кража.
- Сообщество кричит «все дистиллируют всех»: сама Anthropic заплатила 1,5 млрд долларов за обучение на пиратских книгах. Дом из стекла.
- Это уже третий эпизод: январь 2025 (OpenAI против DeepSeek), февраль 2026 (три лаборатории), июнь 2026 (Alibaba).
- Зеркало: Alibaba в ответ запретила Claude Code, найдя в нём скрытую проверку китайских пользователей.
- Для тебя: модели работают, Qwen силён, доступнее стало только лучше. Сравнивай сам, не верь заголовкам.
Данные в статье проверены на 10 июля 2026. Это быстро меняющаяся история - к моменту чтения могли появиться новые детали (ответ Alibaba по существу, слушания, разбирательства).
Источники
- Reuters, первичное ознакомление с письмом Anthropic, 2026-06-24
- CNBC, «Anthropic accuses Alibaba of campaign to brazenly and illicitly extract AI capabilities», 2026-06-24
- Bloomberg, «Alibaba Slides to 16-Month Low After Anthropic's AI Accusations», 2026-06-25
- Tom's Hardware, разбор цифр атаки (25 000 аккаунтов, 28,8 млн обменов, апрель-июнь 2026), 2026-06-24
- DAWN.com / IBTimes UK, цитата письма про «субсидию геополитическим конкурентам», 2026-06-25
- Forbes (Jon Markman), «Anthropic Says Alibaba Used 25,000 Fake Accounts To Distill Claude», 2026-06-26
- CNBC, «Anthropic accuses DeepSeek, Moonshot and MiniMax of distillation attacks on Claude», 2026-02-24
- Anthropic, «Detecting and preventing distillation attacks» (anthropic.com), февраль 2026
- Условия использования Anthropic (support.claude.com), проверено 2026-07-10
- NPR, «Anthropic to pay authors $1.5 billion in settlement over pirated training material», 2025-09-05
- CNBC, «China's Alibaba bans Anthropic AI for employees after distillation attack accusation», 2026-07-06
- TechCrunch, «Alibaba reportedly bans employees from using Claude Code», 2026-07-04
- Комитет Сената США по банковскому делу, слушание «AI and the American Dream», banking.senate.gov, 2026-06-11
- Hacker News, тред обсуждения (Algolia, объекты треда 48664814 и 48772443), цитаты с атрибуцией по никам, июнь-июль 2026
Разбор саги закончился, а твой выбор модели - нет. Если хочешь сам сравнить Claude, Qwen и DeepSeek на своих задачах и платить за это в рублях без VPN и зарубежных карт - у provod.ai все они в одном месте, по официальным ценам.
[крупный блок оффера в подвале + карточка автора - вставляет cms.adapter]
provod.ai — один контур от первого теста до рабочего продукта
Проверьте гипотезу в интерфейсе, а затем перенесите её в API: команда сохраняет выбранную модель, общий баланс и доступы, не начиная интеграцию и закупку заново перед запуском.
В одном каталоге — актуальные модели для текста и медиа: GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.
Тестовые и боевые запросы оплачиваются по одной прозрачной логике: официальная цена модели 1:1, без собственной маржи provod.ai.
Доведите AI-сценарий до production: форма регистрации · цены на модели · защита данных по 152-ФЗ · API и интеграции



Top comments (0)