Anthropic 증류 보고서, Claude를 복제하려는 새 캠페인 주장
Anthropic은 세 곳의 중국 AI 기업이 가치 있는 모델 역량을 추출하기 위해 설계된 별도 캠페인에서 1억 8,600만 건이 넘는 Claude 상호작용을 생성했다고 밝혔다. Anthropic 증류 보고서는 Alibaba, Moonshot AI, DeepSeek을 지목하며, 통상적인 모델 학습의 범위를 넘어선 것으로 알려진 전술을 설명한다.
핵심 주장은 체인 오브 소트 데이터와 관련된다. 이는 모델이 최종 답변을 내놓기 전의 중간 추론을 나타내는 생성 텍스트를 뜻한다. Anthropic은 이들 기업이 조직적으로 운영된 계정, 프록시 서비스, 그리고 Claude가 숨긴 추론 흔적을 재구성하는 기법을 통해 이 자료를 확보하려 했다고 주장한다.
보고서는 더 즉각적인 우려도 제기한다. Anthropic은 Moonshot AI와 DeepSeek이 때때로 고객 요청을 Claude로 전달한 뒤, 생성된 답변을 자사 답변인 것처럼 제시했다고 주장한다. 사실이라면 이는 경쟁 모델 개발과 고객 데이터의 비공개 처리 사이의 경계를 흐리는 행위다.
이는 결과에 상업적·정책적 이해관계를 지닌 직접 경쟁사 Anthropic의 주장에 해당한다. Alibaba, Moonshot AI, DeepSeek은 보고서가 공개됐을 당시 해당 주장에 대해 공개적으로 구체적인 답변을 내놓지 않았다. 현재 공개된 증거는 독립적인 기술 감사를 거치지 않았다.
따라서 이 분쟁에는 두 가지 층위가 있다. 하나는 경쟁사가 모델 학습을 위해 Claude의 출력을 부당하게 수집했는지 여부다. 다른 하나는 고객이 자신도 모르는 사이 소스 코드, 자격 증명, 기업 문서 또는 감시 정보를 제3자 모델 제공업체로 전송했는지 여부다.
Anthropic이 발견했다고 밝힌 내용
Anthropic은 소수 개발자가 Claude 출력으로 실험한 사례가 아니라, 조직적으로 운영된 역량 추출 시스템을 주장하고 있다.
Anthropic은 2026년 9월 10일, 더 광범위한 위협 인텔리전스 보고서에서 새 조사 결과를 공개했다. 회사는 2월 이후 자사의 Opus급 모델을 겨냥한 무단 캠페인을 탐지하고 차단했다고 밝혔다.
모델 증류는 한 모델이 다른, 보통 더 강력한 시스템이 생성한 출력으로부터 학습하는 합법적인 학습 방식이다. AI 개발자들은 흔히 자체 모델 계열 내에서 이를 활용해 더 작거나 효율적인 모델로 역량을 이전한다.
분쟁은 경쟁사가 제공업체의 규칙을 위반하는 계정이나 접근 방식을 통해 이러한 출력을 획득할 때 시작된다. 논란이 되는 행위에는 보호된 추론이나 기타 독점적 동작을 드러내기 위해 특별히 설계된 프롬프트도 포함될 수 있다.
Anthropic은 해당 작전이 허위 계정, 주거용 프록시, 일회용 이메일 주소, 간접 접근 네트워크를 사용한 것으로 알려졌기 때문에 불법적이라고 규정한다. 회사는 이런 방식이 요청 제출자의 신원을 숨기고 지역 제한을 우회했다고 주장한다.
Anthropic 증류 보고서에서 설명된 최대 규모의 캠페인은 Alibaba와 그 Qwen 연구 조직에 귀속됐다. Anthropic은 Alibaba가 2026년 5월부터 7월 사이 1억 5,100만 건이 넘는 상호작용을 생성했다고 주장한다.
보고된 정점에서 Alibaba의 작전은 3,500개가 넘는 허위 계정을 통해 하루 약 300만 건의 상호작용에 근접했다. 요청은 소프트웨어 엔지니어링, 커널 개발, 에이전트형 작업, 그리고 긴 의사결정 순서가 필요한 업무를 겨냥한 것으로 알려졌다.
Anthropic은 Alibaba가 두 개의 주요 계정 풀을 사용했다고 밝혔다. 그중 하나는 주거용 프록시, 일회용 이메일 주소, 가상 결제 카드로 뒷받침된 약 5,000개 계정을 포함한 것으로 알려졌다.
Anthropic이 해당 풀을 차단하자 트래픽은 다른 접근 경로로 이동한 것으로 전해진다. 이런 신속한 이동은 차단 이후에도 인프라를 교체할 수 있는 조직화된 프로세스가 존재했음을 시사하기 때문에 중요하다.
Anthropic은 또한 Alibaba가 Claude에게 최종 답변을 생성하기 전에 텍스트 태그 안에 추론 흔적을 넣도록 강제했다고 주장한다. 생성된 기록은 원하는 행동의 사례를 사용해 모델을 학습시키는 지도 미세 조정을 위해 준비된 것으로 알려졌다.
Anthropic에 따르면 이 사례들은 Qwen 3.5, 3.6, 3.7 개발을 뒷받침했다. 회사는 Claude가 Alibaba 내부의 강화학습 환경 및 모델 아키텍처 연구도 지원했다고 주장한다.
이런 결론은 Anthropic 자체의 텔레메트리와 귀속 절차에서 나온 것이다. 공개 보고서는 설명과 집계 측정치를 제공하지만, 기반 계정 기록이나 전체 요청 데이터세트는 공개하지 않는다.
이 제한은 중요하다. 독자는 주장된 방식이 그럴듯해 보이는지 평가할 수 있지만, 공개 자료만으로 Anthropic의 조직 귀속 판단을 재현할 수는 없다.
그럼에도 이 보고서는 논란의 범위를 바꾼다. 이전 논의는 한 모델의 답변이 다른 모델의 스타일과 닮았는지에 초점을 맞추는 경우가 많았다. Anthropic은 이제 지속적인 인프라, 표적화된 역량 범주, 수천만 건의 상호작용에 걸쳐 측정된 트래픽을 설명한다.
이 때문에 최근의 Claude 증류 공격 주장은 일반적인 경쟁 벤치마킹보다 더 면밀한 검토를 받을 필요가 있다. Anthropic은 이를 모델 연구 및 학습 운영에 통합된 지속적 추출 프로그램으로 제시하고 있다.
Anthropic 증류 보고서가 제기하는 고객 데이터 문제
가장 중대한 주장은 중국 연구소가 Claude로부터 학습했다는 점이 아니라, 고객이 모르는 사이 Claude에 도달했다는 주장이다.
Anthropic은 Moonshot AI가 자사의 Kimi 모델을 위한 일부 요청을 조용히 Claude로 전달했다고 밝혔다. 고객은 Moonshot의 서비스를 통해 Claude가 생성한 응답을 받은 것으로 알려졌다.
Anthropic에 따르면 한 10일간의 기간 동안 Moonshot은 주로 Opus 모델에 고객 요청 약 30만 건을 전달했다. 해당 트래픽은 주로 싱가포르와 일본에서 운영된 것으로 보이는 5,380개의 허위 계정을 거친 것으로 알려졌다.
Anthropic은 Moonshot이 생성된 상호작용 중 적어도 일부를 보관했다고 주장한다. 이어 이 회사가 추가 모델 학습을 지원할 수 있는 추론 기록을 추출했다고 밝혔다.
보고서는 크로스 세션 리플레이 공격이라 불리는 기법을 설명한다. Claude는 전체 추론 흔적을 노출하는 대신 보호된 추론에 대한 암호학적 참조를 반환할 수 있다.
추론 서명이라 불리는 이 참조는 원래의 내부 텍스트를 받지 않고도 승인된 시스템이 대화를 이어갈 수 있게 한다. Anthropic은 Moonshot이 이 서명을 저장한 뒤 새 세션을 열고, Claude가 관련 추론을 재구성하도록 프롬프트를 제공했다고 주장한다.
DeepSeek도 유사한 과정을 사용한 것으로 알려졌다. Anthropic은 DeepSeek이 Claude Code, Claude Agent SDK, OpenCode를 포함한 코딩 도구를 통해 들어오는 요청을 식별했다고 주장한다.
이후 일부 사용자는 Claude Opus로 라우팅된 것으로 알려졌다. 사용자들은 DeepSeek이 자신의 프롬프트를 처리한다고 믿었지만, 실제로는 Anthropic의 시스템이 해당 자료를 수신했다고 Anthropic은 주장한다.
보고서는 5월부터 7월 사이 Moonshot에 2,300만 건이 넘는 상호작용을 귀속한다. 별도로 7월의 14일간 DeepSeek에 1,210만 건이 넘는 상호작용을 귀속한다.
관측 기간이 다르기 때문에 이 수치는 직접 비교할 수 없다. 또한 독립적으로 감사된 총계가 아니라 Anthropic이 보고한 측정치다.
프라이버시 측면의 함의는 모든 상호작용이 학습 데이터가 됐는지에 전적으로 좌우되지 않는다. 프롬프트를 단순 전달하는 것만으로도 정보가 또 다른 처리자, 인프라 운영자, 법적 관할권에 노출될 수 있다.
Anthropic은 전달된 자료에 기업 소스 코드, 자격 증명, 내부 계획, 개인 식별 정보가 포함됐다고 밝혔다. 일부 사례는 정부 또는 국유 시스템을 다루는 사용자와 관련됐다.
Moonshot 사례 중 하나에는 청두의 수백 대 카메라에서 나온 감시 정보가 포함된 것으로 알려졌다. Anthropic은 해당 사용자가 인민해방군과 연결됐을 가능성이 높으며, Kimi가 이 자료를 분석하고 있다고 믿었다고 평가했다.
또 다른 사례는 중국의 대형 국유기업을 위한 내부 시스템을 개발하던 엔지니어와 관련됐다. 해당 세션은 여러 기업의 내부 코드와 활성 자격 증명을 노출한 것으로 알려졌다.
DeepSeek 사례도 비슷한 민감성을 지녔다. Anthropic은 한 요청에 중국 기술 기업의 AI 프로그램에 대한 사양과 전략 목표가 포함됐다고 밝혔다.
또 다른 요청에는 러시아 정부 데이터베이스와 연결된 자격 증명이 포함된 것으로 알려졌다. 세 번째 사례는 개인의 이동을 중국 경찰 기록과 비교하는 소프트웨어와 관련된 것으로 전해진다.
Anthropic은 공개 사례에서 민감한 값을 삭제했다. 이는 영향을 받은 당사자를 보호하지만, 외부인이 기록을 확인하거나 데이터가 어떻게 이동했는지 판단하는 것도 막는다.
보고서는 고객이 라우팅에 관한 통지를 받았는지 확인할 수 없다고 밝혔다. 이 표현은 Anthropic이 Claude에 도달하는 트래픽은 관찰하지만, 모든 고객 계약이나 인터페이스 공개 내용에 직접 접근할 수는 없다는 점에서 중요하다.
숨겨진 라우팅 방식은 사용자에게 외부 모델 중에서 선택한다고 명확히 알리는 서비스와는 다르다. 모델 라우터는 유용할 수 있지만, 정보에 기반한 사용을 위해서는 제공업체, 보존, 데이터 처리에 관한 공개가 필요하다.
개발자에게 이 실무적 교훈은 특정 회사에 국한되지 않는다. 코딩 보조 도구에 제출되는 프롬프트에는 흔히 리포지토리 세부 정보, 구성 값, 고객 정보, 내부 문서의 일부가 포함된다.
모델 라벨만으로는 해당 자료가 어디서 처리되는지 알 수 없다. 팀은 하위 처리업체, 라우팅 로직, 저장, 학습 사용, 지역별 처리에 관해 계약상 답변을 받아야 한다.
따라서 최근의 주장은 모델 경쟁을 공급망 보안과 연결한다. 개발자는 한 공급업체를 승인하면서도 자신도 모르게 민감한 작업을 다른 공급업체의 시스템을 통해 전송할 수 있다.
주장된 Claude 증류 공격의 작동 방식
Anthropic은 접근 우회, 프롬프트 엔지니어링, 추론 복구, 학습 데이터 준비를 결합한 다층적 추출 과정을 설명한다.
간단히 설명하면 AI 모델 증류는 교사와 학생으로 시작된다. 교사는 유용한 사례를 생성하고, 학생은 그 사례를 바탕으로 교사의 행동을 재현하는 법을 학습한다.
이 과정은 승인된 방식으로 이뤄질 수 있다. 연구소는 자신이 소유한 더 작은 모델을 개선하기 위해 가장 강력한 모델의 출력을 사용할 수 있다.
학생 모델 개발자가 신원을 숨기거나, 접근 제한을 우회하거나, 계약 규칙에 반해 출력을 추출할 경우 이는 적대적 행위가 된다. 법적 경계는 달라질 수 있지만, 기술적·보안적 구분은 의미가 있다.
Anthropic은 이 캠페인이 우선 Claude에 대한 안정적인 접근을 확보해야 했다고 설명한다. Anthropic이 중국에서 Claude를 상업적으로 제공하지 않기 때문에, 운영자들은 프록시 네트워크와 허위 계정에 의존한 것으로 알려졌다.
프록시 네트워크는 원래 조직을 숨길 수 있는 중개자를 통해 요청을 라우팅한다. Anthropic은 이전에 하나의 차단된 계정을 교체해도 더 넓은 작전은 중단되지 않는 “hydra cluster” 시스템을 설명한 바 있다.
Anthropic은 2월 조사 결과에서 DeepSeek, Moonshot AI, MiniMax가 약 2만 4,000개의 허위 계정을 통해 합산 1,600만 건이 넘는 상호작용을 생성했다고 밝혔다.
2월 공개 내용은 Moonshot에 340만 건이 넘는 상호작용을, MiniMax에 1,300만 건이 넘는 상호작용을 귀속했다. DeepSeek의 이전 캠페인은 더 작은 규모였으며, 일부는 검열에 민감한 응답에 초점을 맞췄다고 설명했다.
9월 보고서는 이후 캠페인에서 훨씬 더 많은 트래픽이 발생했다고 주장한다. Alibaba가 보고된 1억 5,100만 건의 교환만으로도 2월에 공개된 합산 수치를 크게 웃돈다.
원시 규모가 자동으로 더 강력한 모델을 만드는 것은 아니다. 학습 가치는 질문 선택, 답변 품질, 필터링, 범위, 그리고 수집된 예시가 이후 학습 단계에 얼마나 효과적으로 투입되는지에 달려 있다.
따라서 의심받는 운영자들은 일반적인 질문을 던지는 데 그치지 않았다. Anthropic은 이들이 코딩, 도구 사용, 장기 계획, 에이전트형 추론 등 가치 높은 역량에 요청을 집중했다고 말한다.
에이전트형 추론은 목표를 향해 여러 행동을 선택하고 실행하는 모델의 능력을 뜻한다. 성공적인 예시에는 여러 단계에 걸친 일관된 의사결정이 필요하기 때문에, 이 능력은 학습시키기 어려울 수 있다.
추론 트레이스는 그러한 예시의 활용 가치를 높일 수 있다. 최종 답변은 학생 모델에 모방할 결과를 알려주지만, 중간 트레이스는 더 상세한 학습 경로를 제공할 수 있다.
다만 표시된 추론 트레이스를 모델 내부 연산의 완벽한 기록으로 간주해서는 안 된다. 모델은 답변의 배후 과정을 완전히 반영하지 않는 그럴듯한 설명을 생성할 수 있다.
그 불확실성이 데이터를 무가치하게 만드는 것은 아니다. 구조화된 추론 예시는 지도 미세 조정, 평가 또는 강화학습 작업에 여전히 유용한 패턴을 제공할 수 있다.
Anthropic은 Alibaba가 Claude가 인라인 태그 안에 확장된 추론을 출력하도록 강제하는 고정 지침을 사용했다고 주장한다. 이 회사는 출력물을 정리해 미세 조정 데이터로 변환했다고 말한다.
Moonshot과 DeepSeek은 대신 보호된 추론 시그니처를 노렸다고 전해진다. 이들이 보고된 재생 방식은 원시 추론을 드러내지 않으면서 연속성을 보존하도록 설계된 참조값에서 전체 텍스트를 복원하려 시도했다.
Anthropic은 Moonshot이 이 추출을 고객 트래픽에서 수집한 요청과 결합했다고 말한다. DeepSeek은 일부 서드파티 코딩 도구와 연관된 세션을 선택해 Claude에 전달한 것으로 알려졌다.
이 조합은 모델 개발자에게 두 가지 이점을 제공한다. 실제 고객 프롬프트는 현실적인 작업을 제공하고, 더 강력한 교사 모델은 상세한 답변과 추론 예시를 공급한다.
동일한 조합은 보고서에서 가장 날카로운 프라이버시 갈등도 만든다. 고객은 자신도 모르는 사이 학습 파이프라인을 위한 프롬프트, 코드, 문서, 피드백의 원천이 될 수 있다.
이 캠페인은 새롭게 형성되는 리셀러 시장에도 의존하는 것으로 보인다. Anthropic은 일부 프록시 제공업체가 제한된 모델에 대한 접근을 제공하는 동시에, 나중에 판매할 수 있는 교환 기록을 보관한다고 말한다.
보고서에 따르면 공유 프록시 인프라는 때때로 여러 조직에 서비스를 제공했다. Anthropic은 Alibaba와 연결된 계정들이 DeepSeek 및 Xiaomi와 연관된 요청도 전달하는 모습이 관찰됐다고 말한다.
이는 해당 기업들이 공동 캠페인을 벌였다는 사실을 입증하지는 않는다. 대신 공통 중개자가 접근을 쉽게 만드는 동시에 귀속 판단을 복잡하게 할 수 있음을 시사한다.
따라서 기술적 대응은 여러 수준에서 작동해야 한다. 개별 계정을 차단하는 것만으로는 지속적으로 대체 계정을 만드는 네트워크를 막을 수 없다.
Anthropic은 행동 분류기, 메타데이터 분석, 조직적 계정 탐지, 모델 수준 방어를 사용한다고 말한다. 또한 클라우드 기업, 다른 AI 연구소, 정부 당국과 지표를 공유한다.
각 조치에는 상충 관계가 따른다. 공격적인 탐지는 트래픽이 자동화된 수집과 유사한 합법적 연구자나 고객에게 불편을 줄 수 있다.
모델 수준 방어 역시 유용한 기능에 영향을 미칠 수 있다. 추론 연속성을 제한하거나 대량 접근에 마찰을 추가하면 승인된 애플리케이션에서 API의 가치가 낮아질 수 있다.
따라서 Claude 증류 공격은 부분적으로 신원 확인의 문제다. 제공업체는 누가 계정을 통제하는지, 누가 그 요청에서 궁극적으로 이익을 얻는지, 여러 계정이 하나의 조직적 운영자에 속하는지를 판단해야 한다.
이는 또한 정보 보안의 문제다. 제공업체는 정당한 작업을 위한 모델의 유용성을 떨어뜨리지 않으면서 출력이 드러내는 정보를 제한해야 한다.
이 분쟁은 AI 경쟁에 관한 것이기도 하다
Anthropic의 주장은 중국 모델 개발사들이 유능하고 널리 이용 가능한 시스템을 통해 경쟁 압박을 높이는 가운데 제기됐다.
Alibaba의 Qwen 계열, Moonshot의 Kimi 모델, DeepSeek의 시스템은 코딩, 추론, 기업용 활용 전반에서 미국의 프런티어 모델과 경쟁한다. 이들의 진전은 컴퓨팅 제한이 지속적인 역량 격차를 유지할 것이라는 가정에 도전한다.
증류는 연구소가 교사 모델의 연구 과정 전 단계를 재현하지 않고도 고품질 예시를 확보할 수 있으므로 개발 주기를 단축할 수 있다. Anthropic은 무단 추출이 Claude의 역량에 접근하는 데 필요한 시간과 비용을 모두 줄인다고 주장한다.
이 주장은 Anthropic의 더 폭넓은 정책 입장을 뒷받침한다. 이 회사는 수출 통제를 지지해 왔으며, 모델 역량을 보호가 필요한 전략적 자산으로 본다.
미국 정부도 유사한 틀을 채택했다. 9월 FBI, 국가안보국, 사이버보안 및 인프라 보안국은 여러 중국 기업이 미국 모델에서 산업 규모의 추출을 수행했다고 비난했다.
정부 자문은 Alibaba, DeepSeek, Moonshot AI, MiniMax, StepFun, Z.ai를 거명한 것으로 알려졌다. 이 활동이 적어도 2024년 말부터 Claude, GPT, Gemini, Grok을 겨냥했다고 밝혔다.
중국은 이러한 주장을 거부했다. 중국 상무부는 해당 주장이 근거 없다고 했으며, 증류는 전 세계 AI 기업이 사용하는 일반적인 관행이라고 설명했다.
상무부는 또한 미국이 AI 독점을 추구하고 있다고 비난했다. Associated Press 보도에 따르면, 중국 기업이 추가 제한에 직면할 경우 대응 조치를 취하겠다고 경고했다.
이 이의 제기는 미해결 경계를 부각한다. 업계 전반의 모델 개발사들은 대규모 인간 창작 자료 모음으로 학습하며, 종종 모든 저자와 개별 협상을 진행하지 않는다.
따라서 비판자들은 선도 연구소들이 인터넷 규모 데이터셋으로 모델을 구축한 뒤 생성된 지식에 대한 독점적 통제를 주장할 수 있는지 의문을 제기한다. 이는 Anthropic의 입장에 대한 윤리적 도전이지만, 구체적인 접근 및 프라이버시 의혹에 답하는 것은 아니다.
일반적인 증류 역시 널리 사용된다. Anthropic은 회피, 경쟁적 추출, 접근 규칙 위반 때문에 이 방법이 문제가 된다고 강조한다.
논쟁이 모델 출력에서 학습하는 모든 행위가 절도라는 주장으로 축소되어서는 안 된다. 연구자들은 모델을 벤치마크하고, 사용자는 응답을 비교하며, 개발자는 여러 제공업체에 의존하는 애플리케이션을 구축한다.
핵심 질문은 허가, 규모, 은폐, 목적에 관한 것이다. 사기성 신원과 숨겨진 라우팅은 의심받는 활동을 일상적인 비교와는 크게 다른 영역에 놓는다.
그럼에도 Anthropic의 상업적 이해관계는 주목할 필요가 있다. 정책 입안자, 고객, 클라우드 제공업체가 불법 증류에 대한 Anthropic의 정의를 채택할 때 이 회사는 이익을 얻는다.
더 강력한 신원 요건은 Claude를 보호할 수 있지만, 독립 개발자의 진입 장벽도 높일 수 있다. 합성 학습 데이터에 대한 제한은 이미 선도 모델과 대규모 독점 데이터셋을 통제하는 기업에 유리할 수 있다.
공개 증거만으로는 아직 모든 귀속 주장을 해결할 수 없다. Anthropic은 내부 텔레메트리에 접근할 수 있지만, 외부 연구자에게는 오탐 또는 대안적 설명을 검토하는 데 필요한 원자료가 없다.
Alibaba, Moonshot AI, DeepSeek 역시 상세한 반증을 제시하지 않았다. 침묵이 Anthropic의 주장을 입증하는 것은 아니지만, 이 회사의 기술적 설명은 대체로 답변을 받지 못한 상태로 남는다.
신뢰할 수 있는 대응이라면 보고된 계정 인프라, 요청량, 직원 연계 메타데이터, 시점을 다뤄야 한다. 모델 증류에 대한 일반적인 방어만으로는 공개되지 않은 고객 라우팅을 설명할 수 없다.
경쟁 결과는 또 다른 복잡성을 더한다. 강력한 벤치마크 성과만으로는 모델이 역량을 어떻게 획득했는지 알 수 없다.
유사한 출력은 공유된 공개 데이터, 공통 학습 방식, 승인된 합성 데이터 또는 무단 추출에서 발생할 수 있다. 스타일 유사성은 뒷받침하는 텔레메트리가 없으면 약한 증거에 불과하다.
Anthropic의 주장은 네트워크 행동과 내부 요청 패턴을 설명한다는 점에서 더 구체적이다. 하지만 구체성이 독립적 증거와 같은 것은 아니다.
올바른 결론은 어느 쪽의 정치적 프레임보다 좁다. Anthropic은 외부 검토와 지목된 기업들의 직접적인 대응이 필요한, गंभीर하고 기술적으로 상세한 주장을 공개했다.
이 주장들이 아직 입증하지 못하는 것
보고서는 상당한 내부 관찰을 제시하지만, 수집된 모든 교환 기록이 공개된 모델에 어떻게 영향을 미쳤는지 독립적으로 입증하지는 않는다.
Anthropic은 Alibaba가 추출한 트랜스크립트가 Qwen 3.5, 3.6, 3.7을 지원했다고 말한다. 또한 이 트래픽을 강화학습 환경 및 모델 아키텍처 작업과 연결한다.
이는 중대한 주장이다. 그러나 공개 문서는 모델 가중치, 학습 기록, Alibaba 내부 커뮤니케이션, 재현 가능한 포렌식 체인을 제공하지 않는다.
같은 한계는 Moonshot과 DeepSeek에도 적용된다. Anthropic은 Claude에 도착한 요청을 관찰하고, 그 메타데이터를 인프라와 연결하며, 반복되는 프롬프트 패턴을 분석할 수 있다.
그러나 경쟁사의 학습 환경 내부에서 이어지는 모든 단계를 직접 관찰할 수는 없다. 따라서 궁극적인 학습 활용에 관한 진술은 텔레메트리에 Anthropic의 귀속 판단과 추론을 결합한 것이다.
이 구분은 분명히 유지되어야 한다. 보고서는 Anthropic의 시스템에 따르면 조직적인 트래픽이 Claude에 도달했다는 주장을 뒷받침한다.
하지만 이 정보만으로 대중이 해당 트래픽이 만들어 낸 정확한 성능 향상을 계산할 수는 없다. 또한 지목된 어떤 모델이 주로 Claude 출력에 의존했다는 점도 보여주지 않는다.
모델 학습에는 많은 데이터 소스와 방법이 사용된다. 합성 예시는 좁은 기술을 향상시킬 수 있지만, 더 폭넓은 역량은 기반 학습, 독창적 연구, 강화학습, 인간 평가에 달려 있다.
보고된 교환 총량도 실제보다 더 결정적으로 들릴 수 있다. 하나의 교환에는 가치 있는 추론 예시, 실패한 시도, 중복, 또는 필터링 중 제외된 응답이 담길 수 있다.
수용률과 학습 가중치가 없으면 외부인은 1억 5,100만 건의 교환을 역량 이전의 신뢰할 수 있는 척도로 바꿀 수 없다.
서비스 약관 위반과 형사법 위반 사이에는 차이도 있다. Anthropic은 이 캠페인을 공격으로 묘사하지만, 법적 성격 규정은 관할권, 접근 방식, 계약, 적용 가능한 컴퓨터 오남용 규칙에 달려 있다.
프라이버시 의혹에는 별도의 검증이 필요하다. Anthropic은 민감한 고객 자료를 봤다고 말하지만, 해당 사용자가 Moonshot이나 DeepSeek에서 어떤 고지를 받았는지는 확인할 수 없다.
서비스가 사용자가 거의 읽지 않는 약관에 제3자 처리를 공개할 수도 있다. 그것이 고지가 충분했는지의 문제를 해결하지는 않지만, 동의에 관한 사실적 설명을 바꿀 수는 있다.
보고서는 얼마나 많은 개인이 영향을 받았는지도 열어 둔다. 관련 라우팅 활동에서 수백 명의 사용자로부터 민감한 데이터가 있었다고 설명하고 상세한 사례를 제공하지만, 포괄적인 수치를 공개하지는 않는다.
Anthropic이 원시 기록을 공개하지 않을 강한 이유도 있다. 이를 공개하면 고객이 노출되거나 탐지 방법이 드러나거나 운영자들이 회피 수단을 설계하는 데 도움이 될 수 있다.
이는 익숙한 보안 보고의 문제를 만든다. 독립적 검증에 가장 유용한 증거가 방어를 약화시키거나 데이터가 포착된 사람들에게 해를 끼칠 수도 있다.
따라서 신중한 해석은 두 극단을 피한다. Anthropic이 경쟁사라는 이유만으로 이 주장을 단순히 기각해서는 안 된다.
이는 확립된 사실로서 출처 없이 반복해서도 안 됩니다. 원문 보도는 해당 발견을 Anthropic이 제기한 의혹으로 적절히 다룹니다.
독립적인 검증은 여러 출처에서 이뤄질 수 있습니다. 클라우드 제공업체는 설명된 인프라를 뒷받침할 수 있는 청구, 계정, 네트워크 기록을 보유하고 있을 수 있습니다.
규제 당국은 고객 공시와 국경 간 데이터 처리를 조사할 수 있습니다. 지목된 기업들은 의혹을 직접 다루는 감사 결과, 라우팅 정책 또는 기술적 설명을 공개할 수 있습니다.
고객은 모든 분쟁이 해결될 때까지 통제를 개선하지 않고 기다려서는 안 됩니다. 조직은 프롬프트에 포함되는 기밀 정보를 제한하고, AI 엔드포인트를 모니터링하며, 승인된 라우팅 구성을 요구할 수 있습니다.
개발자는 신뢰가 불확실한 서비스에 제출한 모든 자격 증명을 교체해야 합니다. 또한 운영 토큰, 고객 데이터 또는 미공개 코드가 포함된 프롬프트가 있는지 로그를 검토해야 합니다.
이러한 예방 조치는 Anthropic 증류 보고서보다 더 광범위한 문제를 다룹니다. AI 어시스턴트는 점점 더 편집기, 터미널, 브라우저, 비즈니스 애플리케이션에 내장되고 있습니다.
모든 통합은 데이터 경로를 만듭니다. 보안팀은 인터페이스에 표시되는 브랜드만이 아니라 전체 경로를 이해해야 합니다.
다음으로 주시할 세 가지 신호
다음 단계는 기술적 뒷받침, 공급업체 공개, 그리고 접근 인프라의 측정 가능한 변화에 의해 결정될 것입니다.
첫 번째 신호는 클라우드 제공업체나 정부 조사기관의 독립적 확인입니다. Anthropic은 해당 활동이 조직의 통제를 숨기도록 설계된 대규모 계정 풀, 프록시, 결제 수단에 의존했다고 말합니다.
그 정도 규모의 인프라는 Anthropic 외부에도 기록을 남겨야 합니다. 이를 뒷받침하는 증거는 귀속 판단과 보고된 트래픽 총량 모두를 강화할 것입니다.
제공업체가 공개를 피할 수 있으므로, 뒷받침 증거가 없다고 해서 주장이 반증되는 것은 아닙니다. 그러나 경쟁사의 비공개 텔레메트리에만 근거한 정책 조치는 정당한 검증을 받게 될 것입니다.
두 번째 신호는 Alibaba, Moonshot AI 또는 DeepSeek의 구체적인 대응입니다. 각 기업은 증류가 일반적인지 여부 이상을 설명해야 합니다.
핵심 질문은 사기성 접근, 고객 라우팅, 추론 시그니처 재생, 데이터 보존, 그리고 학습에 Claude 출력이 사용됐는지에 관한 것입니다. 이러한 관찰을 직접 설명하는 상세한 부인이나 독립 감사는 Anthropic의 설명을 약화시킬 수 있습니다.
계속된 침묵은 불확실성을 유지할 것입니다. 광범위한 정치적 반박 역시 기술적 주장에는 답하지 못할 것입니다.
세 번째 신호는 프런티어 모델 제공업체가 자동화된 접근을 통제하는 방식의 가시적인 변화입니다. Anthropic은 신원 확인, 행동 탐지, 추론 복원에 대한 방어를 강화하고 있다고 말합니다.
다른 연구소와 클라우드 플랫폼도 유사한 조치를 채택한다면, 업계가 조직적인 추출을 공동의 운영상 위협으로 본다는 점을 보여줄 것입니다. 또한 지원되지 않는 시장의 합법적 개발자에게는 접근이 더 어려워질 수 있습니다.
제공업체는 더 엄격한 검증, 사용량 통제 또는 합성 학습에 대한 계약상 제한을 도입할 수 있습니다. 시스템이 역량 추출과 관련된 패턴을 감지할 때 출력을 수정할 수도 있습니다.
연구자들은 이러한 통제가 일반적인 API 사용을 저해하지 않으면서 보고된 캠페인 규모를 줄이는지 지켜봐야 합니다. 실제 고객을 차단하는 방어 체계는 더 넓은 개발자 커뮤니티에 비용을 전가하게 됩니다.
엔터프라이즈 구매자는 모델 공급업체에 한 가지 직접적인 질문을 해야 합니다. 각 프롬프트는 실제로 어느 회사가 처리하는가? 답변에는 대체 모델, 제3자 라우터, 보존, 학습 사용, 처리 위치가 포함돼야 합니다.
개발자는 자격 증명, 고객 기록 또는 내부 전략이 담긴 저장소와 저위험 실험 환경을 분리할 수도 있습니다. 로컬 비식별화와 승인된 게이트웨이는 예기치 않은 라우팅으로 인한 피해를 줄입니다.
지식 근로자는 기밀 프롬프트를 외부 처리업체로 전송되는 다른 모든 데이터처럼 취급해야 합니다. 익숙한 인터페이스가 익숙한 인프라 경로를 보장하지는 않습니다.
핵심 쟁점은 더 이상 AI 모델 증류의 존재 여부가 아닙니다. 숨겨진 접근과 공개되지 않은 라우팅이 프런티어 모델 경쟁의 일상적인 도구가 되었는지 여부입니다.
Anthropic 증류 보고서는 현재까지 해당 의혹을 가장 상세하게 공개한 사례입니다. 그 수치와 메커니즘은 조사를 요구하지만, 그 결론에는 여전히 독립적인 검증이 필요합니다.
향후 3개월 동안 인프라 증거, 기업의 직접 답변, 더 엄격한 제공업체 통제를 지켜보십시오. 이 신호들이 함께, 이것이 고립된 분쟁이었는지 아니면 AI 보안의 지속적인 변화였는지를 보여줄 것입니다.
그때까지 독자는 두 가지 판단을 분리해야 합니다. Anthropic은 자신들이 관찰했다고 말하는 내용을 문서화했지만, 지목된 기업들은 그 설명을 공개적으로 검증하지 않았습니다.
화면의 모델 이름을 신뢰하기 전에 프롬프트가 어디로 이동하는지 공급업체에 물으십시오. 민감한 업무를 다루는 조직에게 이 질문은 이제 모델 품질만큼 중요합니다.



