中国AIの中身は、Claudeだった。
裏で答えていたのは米国のAI。そこに、人民解放軍の依頼まで流れ込んだ。
「AIをパクった」だけの話ではありません。パクるために引いた回線を通って、軍の情報が相手の国に届いた——皮肉で、深刻な事故です。
——その横流しの中に、こんな1件がありました。登場するのは3者です。
何が問題だったのか。具体的には3つです。
米国のAIを盗むために引いた回線が、自国の軍と企業の情報を米国に運ぶ回線になった。
もりけんナイトで解説しました
▶ 中国AIの中身は、Claudeだった⁉️|AIと政治ともりけんナイト
「蒸留」って、なに?
賢いAIに何百万回も答えさせ、その答えで自分のAIを訓練する——これが「蒸留」。合法な使い方もありますが、他社のAIから規約違反で吸い出すのは「蒸留攻撃」と呼ばれます。
ねらいは答えそのものより、「考え方」(推論の過程)。Claudeはふだん、考えた過程を要約してしか見せません。そこで「翻訳して」「一段ずつ説明して」と言い方を工夫して、中の思考を吐かせる手口が使われました。
使われたのは盗んだクレジットカードと数千個の偽アカウント。2月の報告では、1社で2万個以上のアカウントを束ねる「ハイドラ(多頭)」構造も見つかっています。
▶さらに詳しく:7社の規模(報告書の数字)
アリババ(Qwen)1億5,100万回超(2026年5〜7月)。ピーク時は1日約300万回、3,500超の偽アカウント。狙いはOpus 4.6/4.7の思考過程で、Qwen 3.5〜3.7の学習に使われた。Anthropicが計測した中で最大の蒸留攻撃。
Moonshot AI(Kimi)2,300万回超(5〜7月)。うち10日間で約30万件は、自社の利用者の質問をそのまま転送したもの(第2幕)。
DeepSeek1,210万回超(7月の14日間)。
智譜(Zhipu/Z.ai)6〜7月の17日間で340万回超。273の偽アカウントを回してOpus 4.8の思考過程を抽出し、10日間で77万609件が抽出パイプラインを通過。最上位モデルFableは安全策が強くて諦め、安全策が弱いと見たOpus 4.6と他の米国モデルに切り替えた、と報告書は書いています。
シャオミ3〜4月の20日間で40万回超、1,500超のアカウント。自社モデルMiMoの利用者との会話をClaudeに再送して学習データ化(利用者にClaudeの答えを返してはいない)。
SenseTime第三者のデータ業者からClaudeとの会話記録を購入して蒸留。MiniMaxダミー会社名義でAnthropicとOpenAIのモデルだけを提供するプロキシ網を運営し、利用者との会話を収集。
第1報Anthropicは今年2月にも、DeepSeek・Moonshot・MiniMaxの3社で1,600万回超・約2万4,000アカウントの蒸留を公表しています。そのとき「反体制派」「党指導部」など政治的に敏感な質問への“検閲済み”の答えをClaudeに作らせ、自社AIの学習に使っていた例も報告されました。
A. 蒸留=Claudeの答えと考え方を自社モデルの学習に使う(7社すべて)。B. なりすまし配信=自社の利用者の質問を裏でClaudeに流し、Claudeの答えを自社の回答として返す(2社、しかも一部)。「中身がClaudeだった」と言えるのはBの転送分だけです。
| 社(モデル) | A 蒸留 学習に使う | B なりすまし配信 利用者に返す |
|---|---|---|
| アリババ(Qwen) | ○ 1億5,100万回 | × |
| Moonshot(Kimi) | ○ 2,300万回超 | ○ 一部 10日間で約30万件 |
| DeepSeek | ○ 1,210万回超 | ○ 一部 開発ツール経由の利用者 |
| 智譜(GLM) | ○ 340万回超 | × |
| シャオミ(MiMo) | ○ 40万回超 利用者の会話を後から再送 | × 報告書が明記 |
| SenseTime | ○ 業者から会話記録を購入 | × |
| MiniMax | ○ 自前のプロキシ網で収集 | × 利用者はClaudeと承知 |
Aで鍛えられたモデルは「Claudeに似る」ことはあっても、Claudeそのものではありません。KimiやDeepSeekでも、Bで転送されなかった大多数の質問には自社モデルが答えています。
Kimiに聞いたつもりが、Claudeだった
Moonshotは10日間、利用者の質問約30万件を5,380個の偽アカウント経由でClaude(主に上位モデルのOpus)に転送し、返ってきた答えを「Kimiの回答」として表示していました。
利用者は中国のAIに聞いているつもり。でも打ち込んだ文章は、そのまま米国企業のサーバーへ。ふつうの人の相談も、企業の社外秘も、役所の内部情報も、区別なく流れます。
報告書はこう書いています——「We do not know if Moonshot notified their customers that their requests were being rerouted to Anthropic and exposed to a third party(Moonshotが、依頼がAnthropicに転送され第三者に晒されていたことを顧客に知らせたかどうか、我々には分からない)」。
▶さらに詳しく:Kimiの全部が、Claudeだったの?
いいえMoonshotには自前のモデル(Kimi K2/K3)があり、報告書も「一部の顧客リクエスト」を転送していたとしています。確認されたのは10日間で約30万件。Moonshot全体に紐づく蒸留は5〜7月で2,300万回超ですが、その多くは偽アカウントからの直接の質問で、利用者の横流しはそのうちの一つの手口です。
ねらい横流しの目的は2つ。①Claudeの答えをKimiとして返す(サービス)、②その答えと「考え方」を保存して自社モデルの学習に使う(蒸留)。報告書は「Moonshot built a CoT extraction pipeline」と書いています。
DeepSeekも同じ手口を使い、さらにClaude Code や Claude Agent SDK、OpenCode経由の利用者を文字列で見分けて、その人たちの依頼だけをClaude Opusに回していました。
どうやって、バレずに転送したのか。報告書の記述を1本の流れにすると、こうなります。
①〜⑥は、1件ずつ見れば「海外の誰かが正規にAPIを使っている」ようにしか見えません。Claudeは中国からは使えないので、Moonshotはシンガポールと日本に見せかけた5,380個の偽アカウントを「プロキシ網」として用意し、大量の質問を薄く広く分散させました。支払いには盗んだクレジットカードも使われています。
Anthropicが割り出したのは、1件の中身ではなくアカウントをまたいだ不審な兆候——通信のメタデータと異常な活動パターンからプロキシ網のアカウントを見つけ、1個ずつ止めるのではなく「どの組織の活動か」に帰属させて一括で止めるやり方です。「抽出攻撃」専用の分類器も使っています(Fable 5の公開と同時に強化)。細部は明かしていません(対策を知られないため)。
蒸留を防ぐため、Claudeは考えた過程(思考)そのものは返さず、その「署名」(参照番号)だけを返します。本来は同じ会話の続きで思考を参照するための仕組みです。
Moonshotは④で受け取った署名を保存し、別の新しい会話にその署名だけを持ち込んで「元の思考を書き出して」と頼み、本来は出ないはずの推論の全文を引き出しました。報告書はこう書いています——「saving the reasoning signature from Claude's response, starting a new session, and eliciting Claude to convert the reasoning signature back into the full reasoning trace」。DeepSeekも同じ手口を使いました。Anthropicは対策として、思考ブロックの署名を同じ会話・同じ文脈でしか受け付けない仕組み(Preserved thinking、Fable 5.1以降)を導入し、別の会話に署名を持ち込む手口を封じています。
軍の依頼が、米国に届いた
Kimi宛てのはずの依頼は、読み込ませた監視データごとパイプを通ってClaudeへ。Anthropicの側から見れば、中国軍の監視業務の中身が、向こうから届いたことになります。DeepSeek経由でも同じことが起きていました。
▶さらに詳しく:なぜ「事故」なのか
構図MoonshotやDeepSeekが横流しをやめない限り、利用者が何を打っても米国に届く——それを利用者は知らされていなかった。報告書は「We do not know if Moonshot notified their customers」と書いています。機密を扱う人ほど危ない仕組みが、本人の知らないところで動いていました。
皮肉米国のAIを盗むために作った回線が、自国の軍・公安の情報を米国に運ぶ回線にもなっていた。安全保障の観点では、蒸留そのものより、こちらのほうが痛い。
魚雷、防空、そして台湾
横流しとは別に、中国の複数のアクターがClaudeを直接、軍事開発に使おうとしていたことも報告されました。Claudeは中国本土では本来使えません(Anthropicの「対応地域ポリシー」の対象外。OpenAI・Googleも同様)。いずれもVPN、米国のレンタルサーバー、海外の電話番号で作った偽アカウント、盗んだクレジットカードで規制をすり抜けて使い、Anthropicが検知して「武器開発の禁止」と「対応地域」の両方の違反で止めたケースです。中国の防衛メーカーの承認を得るための対魚雷の火器管制の仕様書(200ページ超の技術提案書つき)を書かせた例、電子戦・防空制圧の約16モジュールを作らせ、途中からシミュレーションの標的を台湾の12カ所(指揮壕、早期警戒レーダー、パトリオット・天弓の陣地、主要空軍基地、地域司令部)に変えた例。
同じ報告書には、イエメンのミサイル計画(3計画・射程2,000km超の誘導ソフト)、ロシア系のFPV自爆ドローンの群れ(人物を自動で選別)、マリの2,500万SIM監視システム、イランでの6,388人のプロファイリングなど、8ヶ月分の悪用の試みが並びます。
いずれもAnthropicが検知して止めたもの。報告書の一文——「Sophisticated attacks no longer require sophisticated attackers(高度な攻撃に、もう高度な攻撃者は要らない)」。
▶さらに詳しく:Anthropicは何をした?
抜け道報告書は、対応地域外の利用者にClaudeを使わせる「代理(プロキシ)サービス」が二次市場になっているとも指摘しています。この業者は利用者とClaudeのやり取りを保存して他社に売っており、SenseTimeはそこから会話記録を買って蒸留していました。KimiやDeepSeekの横流し(第2幕)は、同じ抜け道を会社ぐるみで組織的にやっていたものです。
対応①プロキシ網のアカウントを「どの組織か」に帰属させて一括停止。②Claudeが推論を要約してから答えるようにし、思考ブロックの署名を同じ文脈でしか受け付けないPreserved thinking(Fable 5.1以降)で署名の持ち出しを封じる。③「抽出攻撃」を見分ける分類器をFable 5の公開と同時に強化。④攻撃の指標を他のAI企業・クラウド事業者・当局と共有(2月の報告)。
意味2月の報告書はこう書いています——「Illicitly distilled models lack necessary safeguards, creating significant national security risks.(不正に蒸留されたモデルには必要な安全策がなく、国家安全保障上の重大なリスクを生む)」。パクりAIは、安全装置のないコピーです。
中国当局が、名指しの2社を調べ始めた
報告書から12日後。中国の当局が調べ始めたのは「米国のAIをパクったか」ではなく、「自国の利用者の情報が米国に流れたか」のほうでした。関係者の話として報じられた調査対象は、実際の利用者の依頼、監視に関わる情報、個人を特定できる情報、国家・公共の安全に関わるシステムの開発情報。第3幕の「事故」が、中国側でも問題になった形です。両社もCACも、公式には何も発表していません。
9月24日時点で、7社とも公式な反論・説明を出していません。そのなかでシャオミは、名指しから12日後の9月22日に新モデルMiMo-V2.6を公開しました(評価サイトArtificial Analysisの指数46で、公開ウェイトのモデルでは最上位)。
反論は政府から出ています。9月14日、中国外務省の郭嘉昆報道官は「Fearmongering, confrontation and vicious competition will only disrupt the process of global AI governance(恐怖をあおること、対立、悪質な競争は、世界のAIガバナンスを乱すだけだ)」。前日の環球時報の社説は、Anthropicの主張を「AI分野の『冷戦の脚本』」と呼びました。一方で国家安全部の陳一新部長は同じ週、国家網信の論文で「敵対勢力」がAIで「宣伝戦・認知戦」を仕掛けていると書き、その例にClaudeとOpenAIのモデルを挙げています——米国のAIは「盗んだ」対象であると同時に、「脅威」でもある、という二重の位置づけです。
▶さらに詳しく:首脳会談では、どうなったか
9/24ワシントンの米中首脳会談で、蒸留は「協力を妨げている問題」として議題に上るとみられていました(CSISの専門家の事前予測)。発表された成果は「米中AI対話」の設置と、AIの事故を互いに知らせる通報の仕組みまで。蒸留や横流しについての合意や言及は、公表されていません。
9/18Bloombergによれば、米国のAI企業は当局に対し、蒸留攻撃の深刻さを改めて警告。中国側は疑いを否定したうえで、これを口実に中国のAIを「封じ込め」るなら「対抗措置」を取る、としています。
日本日本経済新聞も9月21日、「中国AIのKimi、米クロードに『代理回答』させる」と報じています。
これは報告書に書かれている範囲の言い方です。逆に、次の3つは報告書が示していないので、言うと反論されます。
「どのAIか」より、「どこへ届くか」
入力した文章の行き先を、契約で確かめる
役所や企業がAIを入れるなら、性能より先に「打ち込んだ内容がどの国のどのサーバーに届くか」。Kimiの利用者は、それを知らされていませんでした。
「安くて速い」の裏を疑う
他社のAIを裏で使えば、開発費なしで高性能に見せられます。値段と性能が釣り合わないAIは、中身が誰かのものかもしれない。
これは、安全保障の話
安全策のないコピーAIが出回り、その回線に軍や公安の情報が乗る。AIの調達は、もうIT部門だけの話ではありません。