Anthropic تتهم DeepSeek وMoonshot وMiniMax بتقطير Claude عبر أكثر من 16 مليون تفاعل

Share

في 23 فبراير 2026، قالت Anthropic إنها رصدت حملات واسعة نفذتها ثلاثة مختبرات ذكاء اصطناعي صينية هي DeepSeek وMoonshot AI وMiniMax بهدف استخراج قدرات من Claude واستخدام المخرجات في تحسين نماذج أخرى. ووفق التقرير التقني الذي نشرته Anthropic، تجاوز حجم النشاط 16 مليون تفاعل عبر نحو 24 ألف حساب وصفته الشركة بأنه احتيالي.

Anthropic تتهم DeepSeek وMoonshot وMiniMax بتقطير Claude عبر أكثر من 16 مليون تفاعل

لكن وصف ما حدث بأنه «سرقة عقل Claude» أو اختراق تقليدي يخلط بين مفاهيم مختلفة. القضية تتعلق بما تسميه Anthropic Distillation Attacks أو هجمات التقطير: استخدام منظم ومكثف لمخرجات نموذج قوي كبيانات تساعد على تدريب نموذج آخر، مع التحايل على قيود الوصول وشروط الخدمة.

كما أن الأرقام ونسب الحملات إلى الشركات الثلاث مصدرها تحقيق Anthropic نفسها. الشركة تقول إن ثقتها في الإسناد عالية، لكنها تظل اتهامات ونتائج تحقيق داخلي منشور من الطرف الذي تعرض للنشاط، وليست حكمًا قضائيًا أو تدقيقًا تقنيًا مستقلاً منشورًا يثبت كل تفاصيل القضية.

ما الذي قالت Anthropic إنها اكتشفته؟

بحسب Anthropic، لم تكن أمام مجموعة من المستخدمين الذين يستعملون Claude بكثافة لأغراض عادية. قالت الشركة إنها رصدت أنماطًا من الحسابات والبنية التحتية والتوقيت ونوعية الطلبات تشير إلى نشاط منظم يهدف إلى جمع بيانات تدريبية واستخراج قدرات محددة من Claude.

وتقول Anthropic إن الحملات الثلاث مجتمعة ولّدت أكثر من 16 مليون تفاعل، واستخدمت نحو 24 ألف حساب. واعتمدت الشركة في الإسناد، وفق تقريرها، على ترابط عناوين IP وبيانات الطلبات ومؤشرات البنية التحتية، وفي بعض الحالات معلومات من شركاء في القطاع.

المختبر الحجم الذي ذكرته Anthropic أبرز القدرات المستهدفة
DeepSeek أكثر من 150 ألف تفاعل الاستدلال، مهام التقييم المستخدمة في التعلم المعزز، وتوليد إجابات بديلة لموضوعات سياسية حساسة
Moonshot AI أكثر من 3.4 مليون تفاعل التفكير الوكيلي، استخدام الأدوات، البرمجة، تحليل البيانات، Computer Use ورؤية الحاسوب
MiniMax أكثر من 13 مليون تفاعل البرمجة الوكيلية، استخدام الأدوات وتنسيقها

هذه الأرقام هي أحجام تقريبية أعلنتها Anthropic، ولذلك لا ينبغي التعامل معها كقياسات مستقلة أو جمعها لإنتاج رقم أكثر دقة من عبارة الشركة الأصلية: أكثر من 16 مليون تفاعل.

ما هو Model Distillation أصلًا؟

تقطير النماذج أو Model Distillation ليس هجومًا في حد ذاته. إنها تقنية معروفة في تعلم الآلة تُستخدم لتدريب نموذج أصغر أو أقل تكلفة، يسمى أحيانًا Student Model، على مخرجات نموذج أقوى يسمى Teacher Model.

يمكن استخدام التقطير بصورة مشروعة داخل الشركة نفسها لتقليل تكلفة التشغيل أو إنشاء نموذج أصغر يحتفظ بجزء كبير من قدرات النموذج الأكبر.

المشكلة التي تطرحها Anthropic تبدأ عندما يتحول ذلك إلى عملية استخراج غير مصرّح بها: إنشاء أعداد كبيرة من الحسابات، تجاوز قيود الوصول، إرسال أحجام ضخمة من الطلبات المصممة للحصول على بيانات تدريبية، ثم استخدام المخرجات لتطوير نموذج منافس.

لذلك من المهم الفصل بين Model Distillation كتقنية تدريب مشروعة وبين Distillation Attack كما تستخدم Anthropic المصطلح للإشارة إلى استخراج منظم وغير مصرّح به لقدرات نموذجها.

كيف يمكن استخراج قدرات نموذج دون سرقة أوزانه؟

النموذج المغلق لا يحتاج إلى نشر Model Weights حتى يصبح هدفًا للاستخراج. إذا كان المهاجم يستطيع إجراء عدد ضخم من التفاعلات معه، يمكنه بناء مجموعة بيانات تحتوي على Prompts ومخرجات عالية الجودة ثم استخدامها في عمليات تدريب لاحقة.

وتصف Anthropic نمطًا يبدأ بالحصول على الوصول إلى Claude عبر حسابات متعددة وخدمات وسيطة، ثم توزيع حركة المرور على بنية كبيرة من الحسابات لتقليل احتمال ربطها بحملة واحدة.

أطلقت الشركة على أحد أشكال هذه البنية اسم Hydra Cluster. وفي حالة ذكرتها، كانت شبكة وسيطة واحدة تدير أكثر من 20 ألف حساب في الوقت نفسه، مع خلط حركة مرور التقطير باستخدامات أخرى لجعل اكتشاف النمط أكثر صعوبة.

بعد توفير الوصول، يمكن إرسال آلاف أو ملايين المهام المركزة على قدرة واحدة مثل البرمجة أو استخدام الأدوات أو حل المشكلات، ثم تحويل المخرجات الناتجة إلى بيانات للتدريب أو التقييم أو التعلم المعزز.

هل حصلت الشركات على Chain-of-Thought الحقيقي لـClaude؟

لا يثبت تقرير Anthropic أنها حصلت على الحالة الداخلية السرية للنموذج أو على أوزانه.

في حالة DeepSeek، تقول Anthropic إنها شاهدت Prompts تطلب من Claude تخيل وتفصيل reasoning يقود إلى إجابة مكتملة، بهدف إنتاج بيانات استدلال يمكن استخدامها في التدريب.

لكن النص الذي يولده نموذج استجابةً لطلب شرح خطوات التفكير لا يجب مساواته تلقائيًا بالحالة الحسابية الداخلية الحقيقية للنموذج. عمليًا، القيمة بالنسبة لعملية التقطير تكمن في الحصول على بيانات اصطناعية عالية الجودة تساعد نموذجًا آخر على تعلم أنماط حل المشكلات.

ماذا استهدفت حملة DeepSeek؟

بحسب Anthropic، تجاوز نشاط DeepSeek الذي رصدته 150 ألف تفاعل وركز على عدة أنواع من المهام.

  • حل مسائل تتطلب قدرات استدلال متنوعة.
  • استخدام Claude في مهام تقييم وفق Rubrics، بما يسمح بالاستفادة منه كأداة لتقييم إجابات يمكن توظيفها في عمليات Reinforcement Learning.
  • إنتاج بيانات مرتبطة بكيفية التعامل مع أسئلة سياسية حساسة.

وقالت Anthropic إنها لاحظت حركة متزامنة موزعة بين حسابات متعددة، مع أنماط مشتركة في التوقيت والدفع والاستخدام، وفسرت ذلك على أنه توزيع للحمل ووسيلة لزيادة القدرة على إرسال الطلبات وتقليل أثر إغلاق حساب منفرد.

لماذا كانت Moonshot وMiniMax أكبر من حيث الحجم؟

تقول Anthropic إن النشاط المنسوب إلى Moonshot AI تجاوز 3.4 مليون تفاعل، وركز خصوصًا على القدرات الوكيلية واستخدام الأدوات والبرمجة وتحليل البيانات وComputer Use ورؤية الحاسوب.

أما MiniMax فكانت الأكبر ضمن الحالات الثلاث التي نشرها التقرير، بأكثر من 13 مليون تفاعل. ووفق Anthropic، ركز النشاط على Agentic Coding واستخدام الأدوات وتنسيقها.

وتقول الشركة إنها اكتشفت الحملة بينما كانت مستمرة، وإن جزءًا من الحركة تحول بسرعة إلى نموذج أحدث من Claude بعد إطلاقه. هذه الملاحظة مهمة لأنها توضح لماذا لا يقتصر Model Extraction على جمع مجموعة بيانات مرة واحدة؛ يمكن أن يصبح عملية مستمرة تلاحق كل إصدار جديد للحصول على أحدث القدرات.

هل كان هذا اختراقًا أمنيًا لـAnthropic؟

ليس بالمعنى التقليدي للاختراق.

لا يقول تقرير فبراير إن المهاجمين اخترقوا خوادم Anthropic أو حصلوا على Model Weights أو Training Data أو بيانات مستخدمي Claude. جوهر القضية هو إساءة استخدام الوصول إلى النموذج على نطاق واسع لاستخراج مخرجات يمكن أن تساعد في تدريب نماذج أخرى.

وهذا يختلف، على سبيل المثال، عن حادثة كشف كود Claude Code عبر حزمة npm، حيث يتعلق النقاش بمواد برمجية منشورة، بينما Distillation Attack تستهدف سلوك وقدرات النموذج عبر واجهة الاستخدام نفسها.

هل تنتقل ضمانات الأمان مع القدرات المقطّرة؟

ليس بالضرورة.

النموذج الطالب لا يحصل على نسخة كاملة من النموذج المعلم بمجرد التدريب على مخرجاته. النتيجة تعتمد على البيانات المستخدمة، وبنية النموذج، ومراحل التدريب الإضافية، وآليات Alignment والسياسات التي يطبقها المطور.

ولهذا فإن القول إن «القدرات تنتقل بينما تختفي الضمانات تلقائيًا» مبالغة. الأدق أن التقطير قد يساعد على نقل بعض السلوكيات والقدرات دون ضمان نقل أنظمة السلامة والحماية نفسها التي يستخدمها مزود النموذج الأصلي.

وهذا هو أحد المخاطر التي تركز عليها Anthropic: أن يصبح من الممكن الحصول على قدرات قوية بتكلفة أقل، بينما تكون الحماية والحوكمة في النموذج الناتج مختلفة أو أضعف.

لماذا لا تكفي Rate Limiting لإيقاف Model Extraction؟

تحديد عدد الطلبات لكل حساب مفيد، لكنه يصبح أضعف عندما يستطيع الطرف الآخر توزيع ملايين الطلبات على آلاف الحسابات ومزودي وصول مختلفين.

الدفاع الفعلي يحتاج إلى تحليل السلوك عبر مستوى أوسع من الحساب المنفرد، مثل اكتشاف الطلبات المتكررة، وربط الحسابات التي تعمل بصورة منسقة، وتحليل البنية التحتية وأنماط الدفع والتوقيت والتركيز غير الطبيعي على قدرات محددة.

وهذا ينسجم مع المبدأ الأوسع في أمن تطبيقات LLM وModel Extraction: حماية نموذج أو AI API لا تعتمد على Control واحدة، بل على طبقات تشمل Authentication وRate Limiting ومراقبة الاستخدام والكشف السلوكي والاستجابة للحوادث.

كيف قالت Anthropic إنها تدافع عن Claude؟

بعد رصد هذه الحملات، قالت Anthropic إنها عززت عدة طبقات دفاعية بدل الاعتماد على إغلاق الحسابات فقط.

  • Behavioral Fingerprinting: البحث عن أنماط استخدام تتوافق مع عمليات استخراج القدرات.
  • Classifiers: أنظمة للكشف عن أنماط التقطير ومحاولات توليد بيانات reasoning بكميات كبيرة.
  • Cross-account Detection: ربط النشاط المنسق الموزع على عدد كبير من الحسابات.
  • Access Controls: تشديد التحقق في مسارات قالت الشركة إنها استُخدمت لإنشاء حسابات احتيالية.
  • Threat Intelligence Sharing: مشاركة مؤشرات تقنية مع مختبرات AI ومزودي Cloud وجهات مختصة.
  • API وModel Countermeasures: تطوير وسائل تقلل فاعلية التقطير غير المصرح به مع محاولة تجنب الإضرار بالمستخدمين الشرعيين.

التحدي هنا يشبه سباقًا مستمرًا بين الاستخراج والكشف: عندما يستطيع النظام حظر نمط معين، يمكن للمستخرجين تغيير توزيع الحسابات والتوقيت وصياغة المهام أو مزود الوصول.

هل Anthropic وحدها التي رصدت Model Extraction؟

لا. في فبراير 2026، قالت Google Threat Intelligence Group إنها رصدت وعرقلت بصورة متكررة هجمات Model Extraction نفذتها جهات من القطاع الخاص حول العالم.

كما قالت OpenAI في تحديث قدمته إلى لجنة بمجلس النواب الأمريكي في فبراير 2026 إنها رصدت نشاطًا مرتبطًا بمزودي نماذج صينيين، ومنهم DeepSeek، يتوافق بحسب تقييمها مع محاولات Adversarial Distillation، بما في ذلك استخدام خدمات وسيطة لإخفاء مصدر الوصول.

هذا لا يثبت تلقائيًا تفاصيل كل اتهام في تقرير Anthropic، لكنه يوضح أن الدفاع ضد استخراج قدرات النماذج أصبح مشكلة أمنية مستقلة لدى أكثر من مزود لنماذج Frontier AI.

ما الذي تغيّر بعد تقرير Anthropic؟

لم تبق القضية مجرد نزاع بين شركات AI.

في 23 أبريل 2026، أصدرت الإدارة الأمريكية مذكرة للأمن القومي تتناول عمليات Industrial-Scale Distillation، ودعت إلى مشاركة المعلومات مع شركات الذكاء الاصطناعي، وتنسيق القطاع الخاص، وتطوير ممارسات لاكتشاف هذه الأنشطة والحد منها، والنظر في إجراءات لمحاسبة الجهات الأجنبية التي تنفذها.

ثم جاء NSPM-11 الصادر في يونيو 2026 ليطلب تطوير شراكات بين جهات الأمن القومي وشركات القطاع الخاص لحماية تقنيات الذكاء الاصطناعي الأمريكية المتقدمة، وذكر Malicious Distillation Attacks صراحة ضمن المخاطر التي ينبغي التعامل معها.

وهكذا، بحلول أغسطس 2026، انتقل موضوع Distillation Attacks من مشكلة Abuse ومنافسة بين مزودي AI إلى ملف يجمع أمن النماذج والملكية الفكرية وسياسات الوصول إلى التقنية والأمن القومي.

ماذا لا يثبت تقرير Anthropic؟

هناك عدة استنتاجات يجب تجنبها عند قراءة القضية.

  • لا يثبت التقرير أن أوزان Claude نفسها سُرقت.
  • لا يصف اختراقًا لقواعد بيانات Anthropic أو تسريبًا لبيانات مستخدمي Claude.
  • لا يعني أن كل استخدام لـModel Distillation عمل ضار أو غير مشروع.
  • لا يعني أن كل قدرة موجودة في نموذج صيني جاءت من Claude.
  • تشابه سلوك نموذجين وحده ليس دليلًا كافيًا على التقطير؛ Anthropic تقول إن إسنادها اعتمد على Telemetry وMetadata ومؤشرات بنية تحتية إضافية.
  • الأرقام والإسناد المنشوران في هذه القضية مصدرهما Anthropic، ويجب عرضهما بهذه الصفة.

من المتضرر مباشرة من هذا النوع من الهجمات؟

الهدف المباشر هو مزود النموذج أكثر من المستخدم العادي. المخاطر تشمل فقدان جزء من الميزة التقنية، ارتفاع تكلفة تشغيل البنية التحتية، إساءة استخدام الخدمة، وصعوبة فرض قيود الوصول الجغرافية أو التجارية.

أما بالنسبة لمستخدم Claude العادي، فلم يعلن تقرير فبراير عن سرقة بيانات حساباته نتيجة هذه الحملات. لذلك لا توجد في التقرير نفسه إشارة إلى أن المستخدم يحتاج إلى تغيير كلمة مروره أو اتخاذ إجراء طارئ بسبب Distillation Attack.

لكن القضية مهمة على مستوى أوسع لأنها توضح أن واجهة API العامة لنموذج قوي هي نفسها جزء من Attack Surface: لا يحتاج الخصم دائمًا إلى اختراق النظام إذا كان يستطيع تحويل الاستخدام المشروع ظاهريًا إلى قناة لاستخراج القدرات على نطاق صناعي.

الخلاصة

القصة التي كشفتها Anthropic في فبراير 2026 ليست «سرقة نموذج Claude» بالمعنى الحرفي، بل اتهام بثلاث حملات واسعة لاستخراج قدراته عبر Model Distillation غير المصرح به.

تقول الشركة إن DeepSeek وMoonshot AI وMiniMax استخدمت نحو 24 ألف حساب ونفذت مجتمعة أكثر من 16 مليون تفاعل، مع تركيز على قدرات مثل الاستدلال والبرمجة الوكيلية واستخدام الأدوات. وتؤكد أن الإسناد اعتمد على بيانات الاستخدام والبنية التحتية ومؤشرات أخرى، بينما تبقى هذه النتائج في جوهرها تقرير Anthropic عن نشاط استهدف منصتها.

والدرس الأهم ليس أن Distillation أصبح فجأة تقنية خبيثة؛ فهو جزء مشروع ومهم من تطوير نماذج الذكاء الاصطناعي. التحدي الأمني يبدأ عندما تتحول التقنية إلى استخراج منهجي لقدرات نموذج منافس عبر حسابات وبنية تحتية مصممة للتحايل على القيود.

وبحلول أغسطس 2026، أصبحت مواجهة هذا النوع من Model Extraction موضوعًا يتجاوز شروط استخدام منصات AI، مع دخول أنظمة الكشف السلوكي ومشاركة Threat Intelligence وسياسات الأمن القومي في المعادلة.

شارك برأيك

لديك إضافة، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها وشارك بها القراء.