Anthropicがアリババ、Moonshot AI、DeepSeekによるモデル蒸留攻撃を告発

Anthropicがアリババ、Moonshot AI、DeepSeekによるモデル蒸留攻撃を告発

編集注:モデル蒸留はもともと学術分野で広く用いられるモデル圧縮・知識転移の手法だが、低コストで競合製品の能力を複製するために利用されると、大規模言語モデル時代における最も定義困難なグレーゾーンへと変質する。Anthropicが今回発表した報告書は、この論争を米中AI競争の最前線へと押し出した。

Anthropicが中国AI企業3社を名指し

TechCrunchの報道によると、Anthropicは今週木曜日に新たな報告書を発表し、中国のAI企業が同社のモデルに対して「持続的な蒸留攻撃」を行っていると告発、アリババ、Moonshot AI、DeepSeekの3社を具体的に名指しした。報告書によれば、こうした行為は散発的なものではなく、過去数ヶ月間にわたりグローバルな大規模言語モデル競争が激化するにつれてエスカレートし続けているという。

Anthropicは報告書の中で、蒸留攻撃の核心的な特徴は「大規模化」と「自動化」にあると強調した。攻撃側は大量の作り込まれたプロンプトを通じて、標的モデルの出力を組織的に収集し、その出力を訓練データとして自社モデルの学習・最適化に使用する。このプロセスはAPIレベルでは通常の呼び出しと区別がつかないが、データレベルでは競合モデルの能力を実質的に「移植」するものに相当する。

報告書によれば、当該蒸留行為は「継続的に存在」しており、近月の業界競争の激化に伴ってさらにエスカレートしているという。

「モデル蒸留攻撃」とは何か

機械学習の分野において、知識蒸留はもともと正当な技術手法だ。規模が小さくコストの低い「生徒モデル」に、巨大な「教師モデル」の出力分布を模倣させることで、はるかに少ない計算リソースで近似した性能を実現する。問題は、「教師モデル」が他社の所有物である場合に生じる。

ある企業が競合他社の有料APIを呼び出し、膨大な質疑応答の結果を保存して自社モデルの学習に用いた場合、これは倫理的・契約的に問題のある行為となる。モデルの重みやソースコードを直接盗むわけではなく、攻撃者が取得するのはモデルの「振る舞い」であって、モデルそのものではない。それゆえ、こうした行為は技術的中立性と不正競争の間の曖昧な領域に長く留まり続けてきた。

米国のAI企業が中国企業を公然と告発するのはこれが初めてではない。OpenAIはかつて、DeepSeekがAPIを通じて自社モデルの能力を蒸留した可能性を示す証拠を持っていると述べており、MicrosoftとOpenAIも共同で関連アカウントの異常な呼び出し行動を調査している。Anthropicが今回異なるのは、正式な報告書という形式で、告発対象を具体的かつ体系的に示した点にある。

なぜ今なのか

このタイミング自体が意味深長だ。一方では、世界トップクラスのモデル間の能力格差が縮まりつつあり、中国のチームが米国の同業他社よりはるかに低い訓練コストで高性能モデルを投入したことで、「効率優位」が業界最大の話題となっている。もしその効率性の一部が競合製品の出力から学習したものであるなら、「コスト優位」という語りは再検討を迫られることになる。

他方、Anthropicは商業と政策の両面で戦いを繰り広げている立場でもある。Claudeシリーズの開発元として、投資家や顧客に対して自社の技術的競争優位の堅牢性を証明する必要がある。また、ワシントンでは計算資源の輸出規制やAI安全規制をめぐる議論が活発化しており、特定の中国企業を名指しした報告書は、政策的にも自ずと重みを持つ。

法律とガバナンスのグレーゾーン

法的観点から見れば、蒸留攻撃の責任追及は極めて困難だ。利用規約には通常、出力結果を競合モデルの学習に使用することを禁じる条項があるが、これは契約上の問題であり、証拠収集と国境を越えた執行はいずれも非常に難しい。著作権法がモデルの出力をカバーできるかどうかについても、各国の司法実務はまだコンセンサスに達していない。営業秘密や不正競争の主張には実質的な損害の立証が必要であり、その基準もまた高い。

技術面での対抗措置も進化しつつある。モデル提供者は電子透かしの埋め込み、フィンガープリント認証の導入、異常な呼び出しパターンの監視、さらには出力にわずかな摂動を加えて蒸留用データセットを汚染するといった手法を取ることができる。しかしこれらの手段はユーザー体験やAPIの価格戦略と相反することが多く、大規模な展開は容易ではない。

業界にとっての意味

この報告書が、米国のAI企業による対中技術問題での政策ロビー活動をさらに後押しすることは想像に難くない。また、より多くのベンダーがAPI利用規約を厳格化し、異常な呼び出しの監視を強化する動きも促進するかもしれない。中国のチームにとっては、蒸留に関する告発が長期化すれば、サービス遮断や法的リスクに直面するだけでなく、国際市場における信頼性においても代償を払うことになりかねない。

しかしより注目すべきは、この論争が露わにした業界の構造的問題だ。モデルの能力が低コストで「振る舞いを複製」できてしまう時代に、巨額の研究開発投資を行った実験室はどのようにしてその対価を得ればよいのか。技術的優位の窓口は一体どれほどの期間維持できるのか。これらの問いに簡単な答えはなく、Anthropicの今回の報告書は、その矛盾をより率直に表舞台へと引き出したにすぎない。

本稿はTechCrunchを基に編集・翻訳したものです。