#Anthropic#蒸馏攻击#议程陷阱#大模型周末了,整个大活。从7个角度聊聊Anthropic指控中国大模型蒸馏,并泄露敏感数据和信息。一共11000字多个字,稍后面有个指引,可以跳到感兴趣的地方,有时间的可以全文浏览。事件经过就不细说了,详见我前一篇《Anthropic终于找对攻击中国大模型的路子了》。......本文来自微信公众号: 野生编辑部 ,作者:野生编辑部#Anthropic#蒸馏攻击#议程陷阱#大模型周末了,整个大活。从7个角度聊聊Anthropic指控中国大模型蒸馏,并泄露敏感数据和信息。一共11000字多个字,稍后面有个指引,可以跳到感兴趣的地方,有时间的可以全文浏览。事件经过就不细说了,详见我前一篇《Anthropic终于找对攻击中国大模型的路子了》。先把我的态度摆出来。第一,蒸馏这件事本身是个技术伦理问题,今天没有答案。蒸馏该由谁来定性,不该由Anthropic一家说了算。第二,中国这批大模型公司的创始人,技术上很聪明,政治上很蠢。但骂完得讲句公道话。风险认知是昂贵的资产,不是靠悟性就能凭空长出来的。字节不是天生更懂地缘,是TikTok替它交过一笔巨额的学费。第三,技术中立不等于可以不管链路带来的次生风险。技术上跑得通,不代表商业上、地缘上值得做。工程师的评估清单里只有能不能拿到推理过程、能不能把榜单刷上去;创始人要评估的是整套管线的外部性。第四,中国大模型创始人的短板不是国内那套政治嗅觉,是缺一个「跨国议题武器化」的思维框架。国内商业语境里的博弈大多还有得谈,对方这次不打算谈,只是在关键窗口期主动制造证据、递给监管和国会。第五,不是某几个人判断失误,是一级乃至整个市场这套机制,在系统性地鼓励短期冒险。基金存续期只有几年,十年尺度的地缘风险不在任何人的KPI里。榜单、融资窗口、上市时间表环环相扣,尾部风险自然被降权。第六,技术团队天然有个认知盲区:只要架构和代码在自己手里,风险就可控。他们低估的是证据采集、叙事构建、政治动员这套非技术能力。证据不需要在法庭上被验证,递到国会就能产生资本杀伤。第七,中美创始人技术和政治身份错位。中美两边的创始人其实共享同一套AGI信仰,读同样的论文,跑同样的榜单。这里有个身份错位要命:他们把自己当成全球技术竞赛的参赛者,但国外的竞争者已经把他们归类成国家战略的参与者。第八,蒸馏这个词该怎么定性,从来不是技术问题,是市场力量博弈的产物。能力强的时候主张别人不能学我的输出,需要的时候主张AI训练属于合理学习。规则由强势的一方按需改写。第九,这次事件会加速一件事:技术能力和信任资质分离。以后没准模型跑分是一个维度,训练管线能不能审计、数据有没有出过境是另一个维度。资本评估里会多出一个因子,叫风险隔离能力。第十,别以为不蒸馏就安全了。只要你要海外融资、海外客户,抓手就永远存在,挑哪个由对方的战略时间表决定。合规能降低被攻击的概率,做不到绝对免疫。同样的道理,一刀切把蒸馏禁掉也有代价,那等于单方面把自己封在追赶路径外面。该找的是可控的边界版本:预制题库、脱敏离线采集、真实用户数据完全隔离。后面6个部分讲的是这些事。·第一部分讲Anthropic的议程陷阱。它把三件性质完全不同的事打包进「蒸馏攻击」一个词。·第二部分讲中国大模型创始人该补什么课。·第三部分讲张一鸣为什么这次没踩坑。字节不是更聪明,是TikTok替它交过学费,组织里长出了一套别人没有的风控本能。·第四部分讲蒸馏这个坑的真身。它不在蒸馏本身,在那些沉默的中转站,在后台把用户请求静默转发到境外服务器的那根管子。·第五部分讲哪些创业公司在做数据安全合规的生意。这门生意要从卖软件变成卖准入凭证,国内有哪些团队在三条路上跑,它们的估值逻辑为什么该换一遍。·第六部分讲中国大模型的至暗时刻,逐渐丢失的定价权。这件事最值得讨论的地方,不在中国公司到底有没有蒸馏。因为Anthropic一家之言,你可以信,也可以存疑,但Anthropic主动设置了这个议程,你能做的只有小心,不要掉落到陷阱。Anthropic的「议程陷阱」先把报告里混在一起的三件事拆开。第一件,用API输出训练自己的竞品模型。这在法律上最接近合同违约,Anthropic自己的服务条款禁止这一条。美国智库早就有人指出,所谓蒸馏攻击,本质是违约,不是盗窃。第二件,用偷来的信用卡、登录凭证和API key批量造假账号,绕过地域限制。这是欺诈。Anthropic报告里写得很清楚,制造身份、批量采集、清洗、训练,四步,第一步就是造几千个假账号。第三件,把真实用户的请求静默转发到境外服务器,拿回来的回答当成自己的呈现给用户。这一件跟蒸馏没有必然关系。它是消费者欺诈,叠加数据跨境。三件事的性质、法律定性、后果完全不在一个量级。但报告用一个词把它们打包了:蒸馏攻击。这就是议程陷阱的运作方式。用一个中性技术词做外壳,把最重的那一项装进去。你一旦开始辩论「蒸馏是不是行业通行做法」,就已经承认了这个外壳,等于默认了三件事是一件事。商务部的回应高明在什么地方?他不回应这个事。原话是:美方所谓中国人工智能企业从事「工业规模」蒸馏美模型的指控,于事无凭,于法无据。蒸馏是人工智能领域各个模型间互相学习的通行做法,本质是中性技术手段,包括美企在内的全球模型企业都在用。不跟你争事实,跟你争定义。这个字归谁,决定后面立法往哪边倒。Anthropic要的从来就不是赔偿。看它的时间线就明白了。2026年2月23日,发博客《Detecting and Preventing Distillation Attacks》,点名DeepSeek、月之暗面、MiniMax三家,约2.4万个账号,1600万次交互,属于技术曝光。4月23日,白宫科技政策办公室发布《美国人工智能模型的对抗性蒸馏》备忘录。6月10日,Anthropic致信美国参议院银行委员会,收信人是主席蒂姆·斯科特和首席成员伊丽莎白·沃伦,指控阿里在45天里用2.5万个账号完成2880万次交互,定性为「迄今中国公司试图搭美国顶尖实验室便车的最大规模尝试」。7月,美国财长贝森特公开威胁制裁。9月8日,三个安全机构联合公告。9月10日,就是那份除了蒸馏还加上了泄密的154页报告。从技术曝光到政治施压,一步一步升级,节奏踩得极准。参议员比尔·哈格蒂和安迪·金已经在推一项修正案,要纳入《国防法案》,对「不当获取美国AI模型输出以训练竞争系统」的中国公司实施制裁或列入黑名单。一家靠卖API赚钱的公司,跑到国会说有人偷我的模型。它想要的不是打赢官司,是让「用模型输出训练模型」这一条,在接下来的AI立法里被写进违法项。这一条要是写进去,受伤的不只是被点名的这几家。是全世界的开源模型。但Anthropic其实老双标怪了。2025年,Anthropic因抄袭并非法下载数百万册受版权保护的书籍,吞下15亿美元和解金,这是美国历史上规模最大的AI侵权和解之一。今年有开发者在社区贴出截图,Anthropic自家的Claude 4.8在回答「你是什么模型」时,自称是阿里开发的通义千问。马斯克2月直接开骂,说Anthropic才是北美最大的「偷子」。YC的Garry Tan被问到这事,回了四个字:I would do nothing。扎克伯格8月发文,呼吁美国政府重新审视模型蒸馏和训练数据使用方面的政策,保护模型在研发过程中向其他模型学习的原则。就冲Dario这个人,你就不应该相信一个试图把自己神圣化的人说的任何话。Anthropic也一直特别擅长偷换概念。前六类滥用,网络攻击、影响力行动、监控、诈骗、生物、常规武器,报告写的都是零散犯罪团伙和国家背景组织。只有最后一章点名中国公司,而且在这一章里,最重的指控(把用户请求静默转给Claude)跟蒸馏根本不是一回事。如果确实是蒸馏,那是服务条款纠纷,拿出来谈。如果确实是静默转发用户请求,那是另一件事,请就这一件事举证。两件事的证据链、举证责任、法律后果都不一样。混在一起,要么是懒,要么是有意为之。还有一件更要紧的事,被这些数字盖过去了:CoT蒸馏这条路,正在从技术上被关死。Anthropic的反制已经不是封号了。它把可疑流量整体归因到组织处置,上了专门的反提取分类器,把推理轨迹改成摘要输出。Fable 5.1引入了preserved thinking,推理加密,新API账号不能改动推理之前的系统提示、工具和消息。因为改前置上下文正是套出推理的常用手段。OpenAI早就藏起了CoT,谷歌今年也发了针对对抗性蒸馏的追踪。也就是说,靠偷推理轨迹追赶前沿的窗口,正在关闭。不是因为道德,是因为技术上行不通了。这个结论比任何指控都值得国内实验室认真对待。政治幼稚的中国大模型创始人不知道你有没有这种疑问。中国人不是一向自诩政治动物,为什么在这么敏感的事情上,这么多中国大模型创始人都栽了跟头?大家常说的中国人懂政治,指的是本土环境下的政策博弈、资源协调、人际关系。而这件事需要的能力是另一套:理解美国国会、情报机构、上市公司IPO叙事怎么联动,理解一个商业合同纠纷是怎么被装进国家安全筐里的。这是完全不同的能力集合,几乎没有交集。TikTok是被这套组合拳打过的唯一一家中国公司。其他所有大模型公司,都是第一次见。但把责任推给「没见过」也不够。更真实的机制是:在指标竞赛里,风险评估天然会被挤压。2023到2025这三年,全球大模型军备竞赛的默认规则是榜单、参数、能力。独立基座公司面对的是生死线:算力贵、烧钱快,投资人天天拿OpenAI和Anthropic的能力曲线来对标。工程师和创始人的注意力,几乎全部压在怎么把推理分做上去。风险团队、合规团队在这类公司里是配角,话语权弱。这不是谁蠢,是资源分配的结果。而且这种分配在当时的信息条件下,看起来完全理性。尾部风险的特点就是低概率、高毁灭。它平时不出现,一出现就致命,所以会被系统性低估。在早期行业认知里,黑盒蒸馏的上限不过是违反对方API服务条款,属于民事合同纠纷,最多被封号、被起诉。没人预判到:一个商业API协议纠纷,可以和用户的跨境数据流转绑定,打包提交给美国监管,升级成国家安全叙事。这才是这次事件里最大的认知差。还有一个盲区,纯工程层面的,跟政治无关。工程师设计这条链路的时候,目标是拿到高质量的思维链。他们评估的是:批量账号能不能跑通、中转网关稳不稳、会不会被Anthropic封号。他们评估的是输出侧。没有评估输入侧。真实用户上传的东西是不可控的。有人传文档,有人传代码,有人传内部资料,有人传监控画面和实时密钥。采集管道要的只是少量高质量推理样本,但管道没有做前置过滤,于是高危敏感内容跟着一起被送了出去。为了拿一点训练样本,被动引入了国家安全级别的数据泄露风险。收益和风险严重不对等。这不是蒸馏技术自带的问题,是数据采集管线缺少前置关卡的工程漏洞。所以这堂课的内容,我觉得应该这样列:第一,合规是架构的事,不是法务的事。发一份文件说「不许这么做」,拦不住工程团队的KPI冲动。只有架构层切断,才拦得住。第二,别把自己的命脉建在无法控制的第三方中转站上。Anthropic的API是别人的,中转站是灰色的,账号是买来的。你依赖的每一层,都可能在某一天变成别人手里的证据。第三,重新理解什么叫风险。风险不等于「会不会被抓」,风险等于「这件事一旦被公开,我能不能自证清白」。如果不能,那它就不该做,跟收益大小无关。复旦大学的刘典有个判断我很认同:中国企业不能只是寻找替代访问渠道,要持续提升自主算力、模型训练和推理效率,降低对单一海外模型能力的依赖;也要更重视知识产权、服务条款和数据合规,避免在国际竞争中给对方留下可被制度化利用的空间。最后半句是重点,这次留下的空间,够别人用好几年,也足够让中国大模型创始人心闹心一段时间。张一鸣交过的学费在Anthropic Peak这份报告中,共有7家中国大模型公司被点名:阿里、月之暗面、DeepSeek、智谱、小米、商汤、MiniMax。没点名的有百度、腾讯、还有字节。字节是态度最鲜明的。张一鸣在8月6日的Seed全员会上罕见开口。原话是:做模型要坚持长期主义、延迟满足感,而不是用别人的输出,换一时的榜单排名,哪怕在人工智能方面暂时落后于竞争对手,字节Seed也不会依赖人工智能蒸馏技术来改进其模型。他还说了一句:字节跳动应该愿意为长期目标牺牲一部分短期收益。据报道,字节内部对开源模型严禁蒸馏,甚至通过API检测等方式在内部加强相关限制。张一鸣认为,蒸馏会干扰真正意义上的长期技术突破。与TikTok数十亿用户的全球基本盘相比,国内大模型排行榜上几个百分点的差距,根本不值得拿身家性命去赌。有意思的是梁汝波的回应。他说:看到有外部报道说,我们是因为外部压力才坚持自研的,这是瞎猜的。真实原因是,我们希望团队延迟满足感,打好技术基础,这对长期实现AGI很关键。这两句话其实可以同时为真。一个讲的是价值观,一个讲的是风险账。对外只能讲前者,我认为对内一定算过后者。TikTok这笔学费,交得极其具体。双实体切割,字节保留19.9%,仍是最大单一股东,但没有运营控制权。字节费了大力气保住了一个席位,却交出了驾驶座。这就是组织记忆的价值。字节见过完整的剧本:数据会被要求本地化存储,算法会被要求本地重训,董事会会被要求本土多数,安全审计会被要求独立。所以当它做豆包的时候,很自然能推演出:大模型API转发、跨境调用,是同一套剧本换了个载体。载体从短视频的用户行为数据,换成了用户上传的文档和prompt。别的公司没见过这个剧本,所以只能靠想象。而想象出来的风险,永远不如亲身经历过的风险有约束力。真正值得中国大模型创始思考的是,张一鸣的明确表态。据报道,字节员工认为,不愿意使用蒸馏被视为其大语言模型落后于国内其他实验室的原因之一。Seed 2.0反响一般,Coding、Agent、办公场景均不在第一位。梁汝波在全员会上承认了大语言模型方面与海外领先者的差距。但视频生成模型Seedance是另一回事,被公认为全球性能最强。火山引擎2026年整体营收目标定在400多亿,结构上高度依赖视频模型。徐新在播客里透露,张一鸣现在50%的时间放在Seed上。一个公司同时拿着全球最强的视频模型和排名靠后的语言模型,这个组合本身就是答案:不抄近道的地方慢一点,能自己跑出来的地方照样领先。沉默的中转站整条链路里最脏的一环,也是最容易被忽略的一环,是中转站。Anthropic在报告里直接用了transfer stations这个词。它的描述是:用假身份、假信用卡、偷来的API key开几千个账号,绕过地域限制;同时把用户和Claude的对话存下来,卖给实验室。注意后半句。中转站不只是通道,它还是数据的二道贩子。M家被指控的手段很有代表性:通过壳公司自建了一个中转站,只提供Anthropic和OpenAI的模型,不提供任何中国模型,包括它自己的。ST则被指控从第三方数据商那里购买用户和Claude的对话记录。这意味着什么?意味着一家中国大模型公司,可能连自己蒸馏的是谁都不确定。这是整件事里最具讽刺性的技术细节。中转服务商手里握着动态路由的权力,出于成本考量,它会把一部分流量切到更便宜的模型上。Claude贵,国内开源模型和Llama便宜。甲方以为拿到的是Claude的思维链,数据集里混进大量别的模型输出,训练出来的学生模型行为混乱,基准测试波动巨大,而且极难排查。不持续做人工加自动化抽样校验,根本发现不了掉包。花了钱、担了风险、留下了一整条可被溯源的证据链,最后可能蒸馏了一个错的模型。而在这条链路里,用户的资料去哪儿了,取决于中转商那一刻的路由表。情况一,没掉包,用户原始敏感内容送到境外的服务器;情况二,被掉包,用户资料送到了中转商背后的另一个模型服务商。无论哪种,都跟用户签的那份协议毫无关系。用户默认的协议只有一条:我的资料给到这家国内大模型厂商。中转站这条灰色供应链,接下来一定会被清剿,而且不会只有Anthropic一家动手。OpenAI、谷歌早有同样的指控。这份报告的价值在于把数据坐实了,1.51亿次、5380个账号、账号集中在新加坡和日本。国内这边也一样。国家安全部点名AI中转站之后,已经有人被刑事拘留。合法的聚合平台,必须从架构上跟灰黑产中转站划清界限,否则下一个被约谈的就是自己。数据安全的生意要火了这次事件之后,有一门生意会明显起来。先说需求从哪来。政企客户的核心诉求,正在从「模型能力强不强」变成「整个链路能不能证明是干净的」。公有通用大模型最大的软肋,是存在后台静默转发这种潜在链路。而物理隔离的内网私有化部署,直接从网络架构上切断了数据出境通道。它不是承诺不转发,是根本没法转发。哪怕模型能力弱一点,在政务、涉密、关键基础设施场景里,可验证的安全可控,优先级高于基准分数。再看法规这边的硬约束。很多人不知道,中国的出境认定标准是客观的,甚至比想象中严。《促进和规范数据跨境流动规定》列了三种情形属于数据出境行为,第二种是:数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出。看清楚这一条。数据不用真的传出去,只要境外那一方能访问,就已经构成出境。这一条几乎是照着「把用户请求转发给Claude」写的。国内厂商即便声称数据存在境内,只要请求被转发到了境外模型,在中国法下就已经踩线,而且是未经安全评估的踩线。三条法定路径的门槛也很清楚:向境外提供重要数据,或者当年累计100万人以上个人信息(不含敏感)、1万人以上敏感个人信息,必须申报数据出境安全评估,法定时限约45个工作日,有效期3年。10万到100万人之间,走个人信息出境标准合同,合同生效10个工作日内向省级网信部门备案。2026年1月1日起,个人信息出境认证成为第三条路径。而对AI产品来说,最麻烦的是API调用的高频性和全球性。境外用户在提示词里嵌入姓名、联系方式,经模型处理后回传境外,都可能构成向境外提供个人信息。100万人这个阈值,对一家面向全球开发者的模型公司来说,可能几个月就撞上了。执法口径也在变。以前数据出境违规只面对网信办,现在是公安、国安、网信多线并行。2026年8月公安部发布《公安机关网络空间安全监督检查办法》,10月1日施行,把数据安全和个人信息保护义务纳入了公安日常检查。北京2025版数据出境负面清单,已经把「人工智能训练数据」单独列了一个领域,设了专门的出境门槛。监管正在从看数据量,转向看数据类型。这门生意的供给端,过去几年一直被当成网络安全下面的一个子目录。这次事件之后,也该上桌了。瑞莱智慧(RealAI)是其中最典型的一家。2018年由清华大学人工智能研究院发起设立,张钹院士、朱军教授担任首席科学家,创始人兼CEO田天是清华人工智能专业博士。团队近300人,三分之一来自清北。产品线从早期的深度伪造检测、人脸识别攻防,扩展到现在的安全可信大模型系统。它的核心设计是:底层的安全Token平台负责敏感业务信息的识别、脱敏和任务拆解,在内网模型与外部模型之间做安全调度。让前沿模型能力可以进来,让业务机密不必出去。就像是为了解决这次anthropic指控量身定做的。瑞莱不是孤例。国内能做这件事的团队大概有3类第一类是把关卡装在模型入口。用户的问题进来之前过一遍,回答出去之前再过一遍。瑞莱做的是这个,江苏保旺达做的也是这个。保旺达是国家级专精特新「小巨人」,长期服务运营商、能源、政府、金融,2026年发布AI安全护栏,覆盖输入检测、输出管控、数据防泄露到合规审计。缔零科技更年轻。2024年由95后CEO谭亦朗和三位前同事在深圳创立,核心产品「缔零法则」走「以AI治理AI」的路子,在语义层面识别风险,2025年3月上线,日均调用量超过千万次,TapTap、得物是它的客户。它2026年1月入驻武汉东西湖的国家网安基地,当年一季度营收700万元,超过2025年全年。天磊卫士是这条路上的另一副面孔。2017年在深圳成立,老牌等保服务商出身,现在做的是大模型安全防火墙、安全围栏和备案合规,卖的是资质和交付能力。第二条路是让明文根本不出本地。华控清交是这条路上资历最深的一家,2018年由清华大学转化姚期智院士和徐葳教授的科研成果发起设立,CEO张旭东此前是高盛全球合伙人,产品「青椒算台」做多方安全计算,2021年10月完成5亿元B轮,B+轮之后估值约45亿元。荆华密算更极端。2024年成立,创始人林修醇是个00后北大博士,团队联合清华大学实验室重构底层算子,把密态计算的性能损耗从上千倍压到可商用水平,不依赖海外GPU的可信执行环境,兼容昇腾、海光、寒武纪。它已经做出一个叫「墨镜熊」的加密对话产品,并和中国人保签了第一份人工智能数据安全保险。蓝象智联和洞见科技是这条路上的另外两支。蓝象智联2019年底在杭州成立,董事长童玲做过蚂蚁集团首席架构师和芝麻信用CTO,CEO徐敏是前阿里云副总裁,2022年2月完成近2亿元A轮。洞见科技2020年从中诚信孵化出来,创始人姚明是前中诚信副总裁兼CTO,A轮超1亿元、松禾资本领投,2025年把核心团队搬去了雄安。两家客户都在政务和金融,卖的都是「原始数据不出域」。第三条路最笨,也最彻底:把算力搬到端上,物理切断那条链路。元空智能是这条路上的一个样本,2023年从北京大学科学智能学院走出来,创始人逄大嵬是北大AI联合实验室主任,2026年9月3日发布端侧模型Boxer,和中国惠普签了合作,模型、Agent、数据全留在设备里,发布会现场是断网演示的。逄大嵬给出的理由很直白:云端大模型绕不开数据安全、Token成本和稳定性三个问题,端侧是物理性的解法。不过这批公司过去几年在一级市场并不好过。隐私计算火过一轮,然后迅速内卷。洞见科技创始人姚明2022年讲过一句实话:行业现在应该是不赚钱的,达到收支平衡也许还要一两年甚至更久。蓝象智联的A轮在2022年2月,华控清交的B+轮在同年年中,之后几年这个赛道很少有大额融资的消息。原因不复杂,它卖的是合规成本,客户买它是为了不出事,不是为了多赚钱,预算永远排在业务系统后面。这次事件改变的不是需求,是需求的性质。以前买安全产品是可选支出,出了事才想起来;往后它是大模型公司融资和上市的前置条件。你得证明自己的数据没出境,拿得出第三方认可的审计,能回答尽调里那个越来越常被问到的问题。这套逻辑在支付合规、等保合规身上都上演过一次:一项支出从可选项变成准入项,估值方式就整个换掉。换掉的是报价基准。卖软件按功能模块报,客户拿IT预算付,天花板是IT预算的一个百分点。准入项按风险敞口报,客户实际上拿融资额和订单额来付,因为拿不出这份证明,损失的是整轮融资和整张订单。估值重估不等于收入立刻兑现。从立项到回款,这个行业走了很多年,接下来还要继续走。训练数据这一侧,我在《AI训练数据争夺战》里也写过,海外在抢现成的矿,国内在建炼油厂。国内没有破产企业数据库公开竞拍这套机制,只能从另外两头切:组织专家人工造,或者搭环境让模型自己跑。当时我梳理了智能知识、Copula Lab、UniPat、原壤智能、维纳智能等5家公司。那篇讲的是数据从哪来。这篇讲的是数据会不会漏出去。中间隔着一整个合规行业。但我的判断是,这个赛道真正的机会,不在卖安全产品。新的产品是「可证明的清白」。既然数据出境要评估、要审计、要留痕,那么能证明自己数据没出境的这种能力,本身就会变成商品。它不是防火墙,是信用证。大模型厂商买它,不是为了防黑客,是为了在资本尽调和客户招标的时候,能拿出一份第三方认可的审计报告。这门生意的天花板也清楚:它是配套层,不是卖基座模型,单客价值依附大模型项目,项目交付周期长,标准化程度一般。真正的想象空间,在于它能不能变成大模型的内置能力,而不是外挂的盖子。找到新的定价故事最后一个问题:这是中国大模型的至暗时刻吗。四重压力是真实存在的。高端算力受限,蒸馏议题从行业伦理被抬到国家安全,持续烧钱融资,ARR和增长率对不上估值。但我的判断是,这不是至暗时刻,这是定价权转移。过去两年,中国大模型的估值标尺是「对标美国」。投资人拿OpenAI、Anthropic的ARR和能力曲线做参照,算出理论天花板;再参考智谱、MiniMax上市后的市值做比价;最后加一笔地缘溢价:中国必须拥有自己的前沿通用大模型。这笔溢价不是商业溢价,是战略资产溢价。DeepSeek拿到最高估值,靠的就是这个。梁文锋团队的技术独立性、原生推理路线、AGI愿景,让市场愿意在商业估值之上多付一笔。而这份指控攻击的,恰恰是第三层。地缘溢价成立的前提是:这套能力是本土独立研发出来的。一旦市场开始相信高阶推理能力的关键样本来自黑盒采集,这笔溢价就会最先消失。注意,是溢价消失,不是估值归零。基础业务估值由国内政企业务、API收入、算力资产支撑,它还在。消失的是那部分「我们走出了自己的路」的想象。这才是真正的危机:不是跌了多少,是以后用什么重新定价。几个数字摆在一起看,荒诞感很强。智谱,1月IPO募资43.48亿港元,6月22日股价最高2980港元,市值一度1.3万亿港元级;到9月11日收盘793港元,市值约3692亿港元,从高点回撤73%。但它上半年的经营数据其实是好看的:总收入9.54亿元,同比增长399.7%;MaaS开放平台及API收入约8.25亿元,同比增长2736%,占总收入比例从15.2%升到86.5%;一季度API调用定价提升83%,调用量反而增长400%。同期亏损20.7亿元,研发支出21.3亿元。不断向市场要钱也真的:7月9日以1588港元配股募资314亿港元,9月11日以714港元再配2197万股、约20亿美元,同时发30亿美元零息可转债,转股价892.5港元。两个月,配股价腰斩。这笔392亿港元的配股将是今年港股最大一笔募资之一,约为其IPO募资额的八倍。而据媒体披露,9月秘密递表的月之暗面,最新一轮私募投前估值是500亿美元。二级市场给「独立大模型第一股」的定价,已经低于一级市场给同行的定价。两个市场,总有一个是错的。DeepSeek那边,首轮融资约500亿人民币,投后估值约3500亿人民币;二轮投前估值740亿美元(《华尔街日报》8月27日报道),ARR约5亿美元。估值约是年化收入的148倍。Anthropic这边,年化收入从2025年底的约90亿美元,涨到2026年7月底的650亿美元以上。5月完成650亿美元融资时估值9650亿美元,超过OpenAI。现在的IPO目标是募资1000亿美元、估值2万亿美元,英伟达在谈最多100亿美元的基石投资。按投资者预期的2026年底1000亿到1200亿美元年化收入算,2万亿对应约17到20倍收入倍数。一个是148倍,一个是17到20倍。这组对比不能简单读成「中国泡沫更大」。它真实说明的是:美国市场在给现金流定价,中国市场在给稀缺性和地缘溢价定价。这是两套体系。而当美元通道因为这份指控收窄,中国大模型公司只能更多依赖人民币资金,也就是国资、产业资本、本土基金。这些钱的评估逻辑不一样,它们看国内落地、政企订单、算力自主,不会跟着美方的国家安全叙事大幅折价。但它们的定价方式也更朴素:看得见IPO,看得见收入和订单,看不见AGI愿景。估值体系会被迫重构,从「全球前沿AGI」收缩为「本土AI基础设施供应商」。对冲因素也是有的,而且不少。基座和SFT必须分开评估。即便指控成立,行业共识是基座大模型无法单纯靠蒸馏生成,指控聚焦的是SFT和CoT对齐数据。只要基座是独立预训练,技术根基就没塌。国内需求没消失。政企、行业数字化、本土应用场景对大模型的需求还在,只要国内监管没有处罚,国内订单不会断崖。杀的是全球扩张的想象,不是国内业务本身。双向性也是事实。英伟达训练自家模型时公开使用过中国开源模型生成的推理数据;HuggingFace的Open-R1项目基于中国开源模型做复刻。在华盛顿的政策叙事里,这种双向性基本不会被采纳,但在开发者和国际学术圈里,它构成对冲。还有一条被这份报告的喧嚣盖住了:中国AI还有一条反向的出海路。2026年2月,中国大模型Token周调用量最高达5.16万亿,全球占比61%,首次超越美国。截至2025年底,全国智算总规模159万PFlops,位居全球第二。国产大模型API价格低至硅谷同行的十六分之一,中国算力成本最低仅为美国的一半、欧洲的近三分之一。2026年4月,全国首个城市级「Token出海」全链路在广东汕头完成闭环验证。是大模型能力,算力升维卖出去,不是数据在出去。这是中国AI真正的全球化优势。而这份报告的一个潜在效果,就是给这条出海路设卡。当「你的模型能力来路不明」变成一种可被援引的怀疑,海外企业客户采购中国API时就会多一层顾虑。这个成本,最终会转嫁到每一家想出海的中国模型公司头上。开源也一样。美国真正担心的从来不是「蒸馏」这个词,是中国能通过开源、蒸馏、工程优化和大规模应用场景,把相近能力的模型以更低成本做出来。有机构评估,美国原本想在基础大模型领域拉开24个月的技术代差,现在双方差距已缩减到8个月左右。把开源污名化,是比制裁更高效的打法,因为开源是中国大模型全球影响力最主要的载体。所以我的结论是:真正的至暗之处在于,中国大模型用了两年时间建立起来的那个定价故事,被Anthropic这份报告撕开了一个口子,而新的故事还没写出来。
中国大模型创始人在政治上很愚蠢
来源:虎嗅
2026年09月13日 00:00
0 阅读
分享到: