Министр финансов США Скотт Бессент заявил, что администрация Дональда Трампа рассматривает введение санкций против китайских компаний, если будет доказано, что те проводят скрытые атаки промышленного масштаба методом «дистилляции» — обучения одной модели на ответах другой без разрешения правообладателя. По словам Бессента, если подобная практика выходит за грань обычного бенчмаркинга и превращается в системную кражу интеллектуальной собственности, на повестку встанут не только точечные ограничения, но и включение конкретных юридических лиц в санкционный «Список организаций» (Entity List) Министерства торговли США.
Бессент уточнил, что администрация уже изучает вопрос о том, не были ли отдельные китайские флагманские модели фактически построены поверх выдачи американских систем — то есть обучены имитировать поведение GPT, Claude или Gemini без лицензии на использование результатов их работы в коммерческих целях.
Заявление прозвучало на фоне продолжающихся переговоров между Вашингтоном и Пекином по более широкому кругу торговых вопросов, включая экспорт редкоземельных металлов и чипов Nvidia. Формулировка Бессента — «допустил», а не «объявил» — оставляет администрации пространство для манёвра: жёсткая риторика может использоваться как рычаг давления в параллельных переговорах, не обязательно приводя к немедленному введению конкретных ограничительных мер против названных компаний.
Классическая дистилляция — легитимный и давно известный метод машинного обучения, при котором компактная «студенческая» модель обучается воспроизводить поведение более крупной и дорогой «учительской» модели, что удешевляет инференс. Проблема, на которую указывает Вашингтон, — «состязательная» версия этого приёма: массовая, замаскированная под обычный трафик отправка запросов к чужому API с последующим использованием собранных ответов для обучения конкурирующей модели в промышленных масштабах, в обход условий использования и без выплаты роялти.
Именно это, по данным Anthropic, проделали операторы, связанные с Alibaba и её подразделением Qwen: компания обнаружила свыше 24 000 подставных аккаунтов, через которые было отправлено более 16 млн запросов к Claude, целенаправленно нацеленных на извлечение агентного мышления модели, использования инструментов и генерации кода — самых дорогих в разработке способностей.
Anthropic охарактеризовала произошедшее как крупнейшую известную атаку такого рода и заявила, что подобная дистилляция превращает миллиарды долларов американских инвестиций в исследования и вычисления в фактическую субсидию для конкурентов, которые не несут ни рисков, ни издержек тренировки моделей с нуля. Компания подчеркнула, что при обычной конкуренции такие расходы окупаются за счёт продажи доступа к модели, а массовое извлечение возможностей через фейковые аккаунты обходит эту экономику.
В самой Кремниевой долине к инициативе Минфина относятся неоднозначно: часть индустрии, включая Nvidia, публично выступила в защиту китайских разработчиков, указывая, что чрезмерно жёсткие ограничения ударят и по легальному облачному бизнесу американских компаний в Азии.
Для российских компаний эскалация между Вашингтоном и Пекином создаёт двоякую ситуацию. С одной стороны, отечественный рынок в последние годы активно интегрирует китайские открытые модели — Qwen, DeepSeek, GLM — как альтернативу закрытым по экспортным причинам американским сервисам, и потенциальные санкции против китайских разработчиков не затрагивают уже открытые веса моделей напрямую. С другой — если Вашингтон реально включит крупных китайских игроков в Entity List, это может затронуть облачную инфраструктуру и партнёрские соглашения, через которые эти модели поставляются на глобальный рынок, включая интеграции для российских дистрибьюторов.
Инцидент также подсвечивает системный риск для всех разработчиков LLM, включая российских: любая компания, предоставляющая доступ к своей модели через API, потенциально уязвима перед массовой дистилляцией конкурентами. Это уже привело к ужесточению anti-abuse-политик у ведущих провайдеров и может стать аргументом в пользу более строгого контроля доступа к API у Сбера и Яндекса при работе с зарубежными партнёрами.
Кроме того, история с Anthropic и Alibaba — наглядное предупреждение для любой компании, которая открывает API своей модели внешним разработчикам: массовая, замаскированная под легитимный трафик отправка запросов способна за несколько месяцев обесценить многолетние инвестиции в обучение флагманской модели. Для российских провайдеров, планирующих коммерциализацию собственных LLM через открытые API — а не только через закрытые корпоративные контуры, — это повод заранее закладывать в архитектуру системы обнаружения аномального паттерна запросов и лимиты на массовое извлечение агентных сценариев и цепочек рассуждений, которые сложнее всего воспроизвести с нуля.