儘管 Anthropic 針對部分用戶設有地理阻擋、信用卡檢查甚至生物辨識驗證,其 AI 模型在中國的灰市依然蓬勃發展。這些所謂的「轉運站」正在破壞存取限制,並顛覆了對 AI 安全的基本假設。
Anthropic 在中國市場實施了可能是所有主要 AI 供應商中最嚴格的存取控制。該公司會檢查電話號碼、外國信用卡和帳單地址,並禁止由中國等不支援地區實體直接或間接持有超過 50% 股份的公司。對於特定用戶,甚至需要透過即時自拍進行身份驗證。
然而,根據牛津中國政策實驗室研究員 Zilan Qian 在 ChinaTalk 上發表的詳細分析,中國開發者仍能以官方價格約十分之一的價格購買 Claude 權杖。
「轉運站」為開發者提供了後門。這種技巧被中國開發者社群稱為「轉運站」,它們是託管在中國境外伺服器上的 API 代理。它們接收 API 請求,然後將其轉發,使其看起來像是來自合法地點,再將回應傳回。用戶可以透過微信或支付寶以人民幣支付,無需 VPN 或外國信用卡。熱門的轉運站會被收錄在社群目錄中,並根據價格和可用性進行排名。
根據 Qian 的說法,這些客戶可能包括尋求「蒸餾」西方模型的中國 AI 實驗室。這意味著他們透過學習更強大模型的輸出,來更快地改進自己較弱的模型。
然而,用戶群遠不止於此。學生、研究人員、開發者、科技員工、公司、應用程式開發者和業餘愛好者都使用這些服務。Qian 認為,這些代理網路在美國主要被視為安全問題,但在中國實際上是 Claude 存取服務更廣泛商業市場的一部分。
難以關閉的模組化供應鏈。Qian 的分析將轉運站描述為模組化供應鏈中間的一個環節。在上游,帳戶經紀人大量註冊 Anthropic 帳戶,簡訊驗證平台提供外國電話號碼,逆向工程專家則研究 Anthropic 的偵測方法。在下游,開發者、公司和經銷商在淘寶等中國電商平台上銷售存取權。
大多數參與者只負責供應鏈中的一兩個環節,這使得整個系統具有韌性。當一個供應商被禁用時,上游的帳戶池和下游的客戶仍然完好無損,新的替代方案可以在數小時內建立起來。
根據 Qian 的說法,即使是 Anthropic 較新的 KYC 式身份檢查(要求特定用戶透過身份證和即時自拍驗證身份),也已經有了解決方案和專門的基礎設施。AI 服務可以生成逼真的假身份證,而深度偽造技術則被用來規避生物辨識檢查。如果這些方法仍不足,有時會招募低收入國家的人員在這些 KYC 市場進行驗證。
這些說法部分基於非正式對話和公開來源。她以 Worldcoin 的黑市為例,其身份系統透過虹膜掃描驗證用戶,而柬埔寨和肯亞的掃描數據曾以不到 30 美元的價格被交易。
賣家如何將價格壓低至官方價格的 70% 到 90%。營運商透過多種方法壓低價格。他們利用 Anthropic 的免費 5 美元額度,利用企業和教育折扣,或透過權杖配額將單一 200 美元的 Max 方案分配給多個用戶。使用竊取或詐欺性信用卡資助的帳戶也可能流入這些池中,儘管分析無法確定其所佔比例。
模型交換增加了另一層複雜性。由於代理伺服器位於用戶和 Anthropic 之間,它可以悄悄地將原本發送給 Opus 4.7 的請求,重新導向到更便宜的 Sonnet,甚至導向到 Qwen 等中國模型。根據 Qian 的說法,德國 CISPA Helmholtz 資訊安全中心的研究人員檢查了 17 個 API 代理,發現模型交換現象普遍存在。
一個聲稱是「Gemini-2.5」的端點在醫學基準測試中僅獲得 37% 的分數,而非官方的 83.82%。中國社群稱這種做法為「稀釋」。
根據 Qian 的說法,最大的槓桿可能是將使用數據變現。每個通過代理的請求都可能被其營運商看到,包括提示詞、回應、工具呼叫和迭代。程式碼代理甚至可以從程式碼庫和工作流程中暴露更多上下文。這些日誌可能包含有價值的訓練或蒸餾數據。
包含 Claude Opus 4.6 推理輸出的資料集,且來源不明的,已經在 HuggingFace 上流通。根據分析,中國開發者警告說,權杖業務只是獲取客戶的手段,真正的利潤在於日誌數據。Qian 強調,目前沒有證據表明轉運站營運商正在系統性地收集和銷售這些數據,或買家可能是誰。她的論點是,透過對日誌的額外變現,極低的價格才可能變得可行。在這種情況下,用戶既是付費客戶,也是未獲報酬的數據生產者。
存取限制反而創造了它們旨在阻止的市場。Qian 總結說,其影響遠不止於美中科技競爭。被地理阻擋的開發者獲取存取權限的方法,與惡意行為者在不被追蹤的情況下接觸前沿模型的方法,在結構上是相同的。當請求通過代理時,Anthropic 最初看到的是代理的帳戶和 IP 地址,而不是實際的終端用戶。
這也會削弱像 Clio 這樣的監控系統,這些系統旨在檢測跨帳戶和對話的協同濫用模式,特別是當活動分散在許多代理帳戶中並分解為個別不顯眼的子請求時。
分析指出,規避基礎設施也助長了 AI 以外的犯罪市場。為 KYC 規避收集的生物辨識數據可能被轉售用於金融詐欺或深度偽造。帳戶農場操作則支持垃圾郵件、網路釣魚和信用卡詐欺。Qian 指出,從防火牆到今天的轉運站,存取限制歷來都創造了有利可圖的規避市場。
Anthropic、OpenAI 和 Google 已與模型蒸餾對抗數月。這種灰市基礎設施損害了 Anthropic 的業務,因為它已被中國 AI 公司用於大規模蒸餾攻擊。Anthropic、OpenAI 和 Google 最近開始合作,共同打擊中國競爭對手未經授權的模型複製行為。
Anthropic 先前曾揭露 Deepseek、Moonshot 和 MiniMax 的大規模蒸餾攻擊,其中超過 24,000 個假帳戶產生了超過 1,600 萬個請求。該公司切斷了對中國控制公司的服務,並堵塞了子公司漏洞。阿里巴巴也禁止其員工使用 Claude Code,因為發現了可能識別中國用戶的隱藏程式碼。
然而,業界對於蒸餾是否構成問題存在分歧。業界各方開始將其視為一種正常的商業行為,旨在強化開源模型。Mark Zuckerberg 稱,從任何可觀察到的事物中學習,包括蒸餾競爭模型,是一項值得保護的原則。2026 年 7 月下旬,包括 Nvidia、Microsoft 和 Meta 在內的 25 家公司警告不要過早限制蒸餾。
這種反對使得美國政府不太可能僅因蒸餾問題而介入監管,儘管它可能出於網路安全原因或僅僅為了減緩中國發展而採取行動。目前,AI 實驗室只能自行保護並執行其服務條款。但正如 Qian 的報告所示,他們的防護措施尚未足夠,並且可以透過公認非法的手段被擊敗,這些手段仍然能夠提供蒸餾數據。

