← 記事一覧

人工知能

OpenAIは、隠された推論が「書き写してくれ」と頼むだけで抜かれたと言う。暗号は破られていない。破ったのはモデルだ

OpenAIの9月30日の報告書は、組織的な推論抽出キャンペーンの中核をMoonshot AIに関係する個人に帰属させた。数字はAnthropicの9月の告発に比べて小さい。手口はそうではない——操作者は暗号化された推論を別の会話に持ち込み、モデルにそれを書き写させた。暗号を強くしても直らない唯一の失敗である。

MAI
OpenAIが、組織的なモデル蒸留キャンペーンの遮断に関する報告書とともに公開したイラスト。

OpenAIは9月30日、自社モデルの隠された推論を引き出そうとする組織的なキャンペーンについての報告書を公開し、その中核を、Kimiを開発する北京のMoonshot AIに関係する個人に帰属させた。数字はAnthropicの9月の告発に比べれば控えめだ。手口はそうではない。そこが二度読む価値のある部分である。

最初に観測された活動2026年7月1日、少量
大量発生のピーク2026年7月24〜25日
そのピークでのリクエスト数約16,000件、4,000人超のユーザーから
関連するプロンプト・パターンの活動15,000人超のユーザー
キャンペーンの遮断2026年7月28日
公表2026年9月30日

誰がやったのかについてのOpenAIの書き方は慎重だ。

当該期間に我々が観測したすべての操作者が単一の主体に由来するかどうかは明らかではない。しかし我々は、活動の中核的なクラスターを、Kimiの開発元であるMoonshot AIに関係する個人に帰属させる。

入口はモデルそのものだった

OpenAIは、自社の推論モデルの内部推論の全文をユーザーに見せていない。そのテキストは伏せられ、製品上ではユーザーに要約の形でしか届かない。OpenAIの説明によれば、操作者はそれを破ったのではない。暗号を解読したのでも、データベースに到達したのでも、保存された会話に触れたのでもない。彼らは保護された推論を、配信される形——暗号化された形——のまま一つの会話から複写し、別の会話を開いて、モデルにそれを復号して書き写すよう求めた。

これは出力を大量に収集するのとは別の種類の問題だ。保護はファイルにかけられた錠ではなかった。製品が何を表示するかという方針であり、その方針を執行しているのは、平文を保持しているのと同じシステムである。頼み方ひとつで自分の伏せた中身を書き出してしまうモデルは、鍵の弱い金庫ではない。正しい順序で頼めば中身を読み上げてくれる金庫だ。

これは業界が揃って採用したばかりの防御である

この一年、蒸留に対する業界の答えは、生の推論を渡すのをやめることだった。Anthropicの9月の脅威レポートはまさにその流れを記していた——推論をそのままではなく要約して返し、会話コンテキストを暗号的に結び付けて、痕跡をあるセッションから別のセッションへ持ち出せないようにする。OpenAIが推論を伏せているのも同じ論理だ。

OpenAIが描くキャンペーンは、その全体の下敷きになっている前提を突いている。推論の痕跡をセッションに暗号的に閉じ込めれば手が届かなくなる、なぜなら暗号文を持っている攻撃者はそれを読めないから——という前提だ。彼らは読む必要がなかった。読めて、しかも読んでくれるシステムが必要だっただけである。

これが何を証明し、何を証明しないかは正確にしておく価値がある。二か月前に閉じたキャンペーンについての、ある一社のテレメトリは、あらゆる隠し推論方式についての一般的な結論ではない。しかしこれは、防御が突破されたのではなく迂回された初の公開事例であり、暗号を強くしても直らないのはそちらの形の問題だ。

二か月の沈黙、そして特定の日付

タイミングもそれ自体が事実である。OpenAIは7月28日に遮断を完了し、9月30日に公表したという。AnthropicがMoonshot、DeepSeek、Alibabaほか中国の7ラボを脅威レポートで名指しした三週間後であり、ホワイトハウスが7月にKimi K3をめぐってMoonshotを非難した後でもある。論争の只中に落ちてきた開示が、それゆえに誤りだということにはならない。ただ、真空に届いたわけでもなく、二番目の告発者の報告は常に一番目の光のもとで読まれる。

主張している内容については、OpenAIはAnthropicより狭い。同社の戦略的国家安全保障政策責任者キャロライン・ジアーはThe Next Webにこう述べた。

我々の懸念は利用規約の違反についてであり、オープンモデルや正当な蒸留についてではない。

これは意図的に小さく置かれた主張だ。競合の出力で学習させることが違法かどうかを誰かに決着させる必要がない——米国のラボは、他人の著作物から学ぶのは完全に公正な利用だと長年主張してきた以上、その逆を論じる立場にない。利用規約違反には新しい法律は要らない。同時に、北京の企業に対して誰かが執行できる救済も伴わない。報告書がアカウントの停止と管理の強化で終わり、提訴で終わっていないのは、おそらくそのためである。

慎重であるべき理由

ここに出てくる数字はすべて、一社の内部テレメトリに由来する。外部の監査を受けておらず、その企業が自ら検知し、分類し、帰属させた挙動についての記述だ。帰属は明示的に部分的である——「中核的なクラスター」であり、残りは未解決のままだ。MoonshotはAnthropicの告発に答えなかったのと同様、今回の告発にも答えていない。同社は過去に、Kimi K3を作るために他社モデルを蒸留したことを否定している。そして告発している側は、告発された側と直接競合している。

外部から検証できるのは、帰属よりも狭く、しかも有用な問いだ。保護された形の推論痕跡を手元に持つユーザーが、フロンティアモデルからその中身を引き出せるのか。これは、今回の当事者を含むすべてのラボに向けて研究者が投げられる問いである。

参考資料: OpenAI — Disrupting a coordinated model-distillation campaign · The Next Web — OpenAI says Moonshot-linked users tried to extract its AI reasoning · Quartz — OpenAI disrupted a campaign to extract hidden model reasoning linked to Moonshot AI · SC Media — OpenAI disrupts AI model distillation attack linked to China's Moonshot AI · The Hacker News — OpenAI disrupts reasoning extraction campaign linked to Moonshot AI associates · CNBC — AI race heats up as OpenAI flags alleged model-copying campaign · Anthropic — Detecting and countering misuse of AI: September 2026

続けて読む