Anthropicは2026年9月10日、中国のAlibabaに関係する運用者が、Claudeの能力を取り出す大規模な「不正蒸留」を行ったと発表しました。
同社がAlibabaに関連すると判断したやり取りは、2026年5月から7月までに1億5,100万件を超えます。対象はClaude Opus 4.6と4.7で、その出力がAlibabaのQwenを学習させるデータに使われたとしています。
ただし、これはAnthropicの内部調査に基づく告発です。公開されている資料だけでは、第三者がすべてのやり取りを再検証できません。Alibabaは記事公開時点で、Reutersなどの取材に回答していません。
- 「1億5,100万回」はダウンロード数ではなく、Claudeとのやり取りの件数
- AnthropicはAlibabaの関与を「高い確度」で判断したと説明
- 対象は推論の途中経過、プログラミング、AIエージェントなど
- 蒸留という手法自体は一般的で、争点は無断利用や偽アカウント
- 公開された証拠だけでは、Qwen全体への影響までは判断できない
1億5,100万件は重大だが、現時点ではAnthropic側の主張
今回確認できた事実は、Anthropicが1億5,100万件超の通信をAlibaba関連と判定し、アカウントを停止したことです。
Anthropicは、AlibabaのQwen/Tongyi Labに関係する運用者が、同社史上最大の蒸留攻撃を行ったと説明しています。Claudeに詳しい推論過程を書かせ、その記録を教師データに変換していたという内容です。
ただし、「Alibabaが不正を認めた」「裁判所が違法と判断した」という段階ではありません。見出しの疑問符は、こうした未確定の部分を示すために必要です。
| 確認項目 | 2026年9月11日時点の状況 |
|---|---|
| 1億5,100万件超の検知 | Anthropicが自社の通信記録から公表 |
| Alibabaへの帰属 | Anthropicが「高い確度」と説明 |
| Qwenの学習への利用 | Anthropicの調査結果。第三者監査は未公表 |
| Alibabaの回答 | Reutersなどの取材に回答なし |
| 違法性 | 利用規約違反の主張は明確。司法判断は確認できない |
Anthropicは何を告発したのか
Anthropicの説明では、狙われたのは回答文だけでなく、Claudeが答えを組み立てる「推論の途中経過」でした。
報告書によると、各リクエストには決まった指示が加えられていました。Claudeに推論過程をインラインタグ内へ書き出させ、その内容を保存する仕組みです。
保存した記録は、教師あり微調整(SFT)に使える形へ変換されたとされています。SFTとは、問題と望ましい回答の組み合わせを使って、AIの答え方を調整する学習方法です。
Anthropicは、このデータがQwen 3.5、3.6、3.7の能力向上に使われたと主張しています。対象には、AIエージェント、ソフトウェア開発、OSの中核であるカーネル開発、長い手順を必要とする作業などが含まれます。
回答ではなく「解き方」を集める意味
完成した答えだけをまねるより、解き方の例まで学ぶほうが、別の問題にも応用しやすくなります。
たとえるなら、答えだけが載った問題集ではなく、途中式付きの解説書を大量に集めるようなものです。プログラミングや複数の手順が必要な作業では、この違いが特に大きくなります。
ただし、学習用に出力された途中式と、Claude内部で実際に行われた計算が完全に同じとは限りません。AIが出力した説明は、あくまで学習に利用できる推論記録です。
1億5,100万件はどれほど大きいのか
5月1日から7月31日までの92日で均等に割ると、平均は1日約164万件、毎秒約19件です。
Anthropicによると、ピーク時は1日約300万件でした。毎秒に換算すると約35件です。通常の個人利用とは考えにくく、自動化された収集とみられる規模です。
| 独自計算 | 結果 | 計算方法 |
|---|---|---|
| 期間中の平均 | 約164万件/日 | 1億5,100万件÷92日 |
| 1時間当たり | 約6万8,400件 | 平均日量÷24時間 |
| 1秒当たり | 約19件 | 平均日量÷8万6,400秒 |
| ピーク時 | 約35件/秒 | 300万件÷8万6,400秒 |
| ピーク時の1アカウント平均 | 約857件/日 | 300万件÷3,500アカウント |
3,500アカウントで均等に処理したと仮定すると、1アカウント当たり約101秒に1回のペースです。短時間に連続して送信するのを避けつつ、全体の量を増やす設計だった可能性があります。
ただし、この計算はすべてのアカウントが24時間均等に動いたと仮定したものです。実際の送信間隔や稼働時間は公表されていません。
公開価格なら最大約1,661万ドル相当だが、実費とは限らない
現在のOpus 4.6/4.7の公開価格で試算すると、通信量は約415万〜1,661万ドル相当になります。
Anthropicの公開価格は、入力100万トークン当たり5ドル、出力100万トークン当たり25ドルです。1件当たりの長さは分からないため、三つの条件を仮定して試算しました。
| 1件当たりの仮定 | 1件の価格 | 1億5,100万件の価格相当 |
|---|---|---|
| 入力500+出力1,000トークン | 0.0275ドル | 約415万ドル |
| 入力1,000+出力2,000トークン | 0.055ドル | 約831万ドル |
| 入力2,000+出力4,000トークン | 0.11ドル | 約1,661万ドル |
これは正規APIの定価に置き換えた参考値です。実際には、代理サービス、盗まれたAPIキー、偽の決済手段、キャッシュなどが混在したとされています。Alibabaがこの金額を支払ったという意味ではありません。
6月の「2,880万件・約2万5,000アカウント」と数字が違う理由
6月と9月の数字は期間と集計範囲が違うため、そのまま増加率として比べられません。
Anthropicは6月、4月22日から6月5日までに2,880万件超のやり取りがあり、約2万5,000の不正アカウントが使われたと米上院議員への書簡で説明しました。
今回の報告書では、5月から7月までに1億5,100万件超としています。さらに、ピーク時の送信元は3,500アカウント超、最初のアカウント群は約5,000だったと説明しています。
| 公表時期 | 対象期間 | やり取り | アカウント |
|---|---|---|---|
| 2026年6月 | 4月22日〜6月5日 | 2,880万件超 | 約2万5,000 |
| 2026年9月 | 5月〜7月 | 1億5,100万件超 | ピーク時3,500超/最初の群は約5,000 |
前者を45日で割ると、1日平均は約64万件です。後者は約164万件なので、日量では約2.6倍になります。ただし、対象モデルや集計方法が同じとは明記されていません。
アカウント数が減ったように見えても、処理効率が上がったとは断定できません。累計、同時稼働、特定のアカウント群など、異なる数字を比べている可能性があるためです。
そもそもAI蒸留とは何か
AI蒸留は一般的な学習方法であり、蒸留しただけで直ちに不正になるわけではありません。
高性能な「教師AI」に多くの問題を解かせ、その問題と回答を使って、小さな「生徒AI」を学習させる方法です。
自社モデルを教師にする場合や、提供元から許可を得ている場合には広く使われています。Google Cloudも、正規のモデル蒸留サービスを提供しています。
Anthropicが問題視しているのは、偽アカウントや代理サービスを使い、許可なく競合モデルの能力を再現する行為です。同社はこれを「産業規模で隠れて行う能力抽出」と定義しています。
| 区分 | 主な特徴 |
|---|---|
| 正規の蒸留 | 自社モデル、許可済みモデル、契約内の機能を教師にする |
| Anthropicがいう不正蒸留 | 偽アカウントなどで制限を避け、無断で競合能力を抽出する |
| 今回の追加争点 | 推論記録の抽出、地域制限の回避、第三者データの転送 |
中国AI各社の規模を比較:Alibaba関連が約79.5%
件数が公表された5社の合計は約1億8,990万件で、Alibaba関連分だけで約79.5%を占めます。
Anthropicは、中国に拠点を置く7研究所の活動を停止させたと説明しています。ただし、SenseTimeとMiniMaxについては、今回の報告書で総件数を公表していません。
| 企業・研究所 | 公表された規模 | 主な手法とされたもの | 主な懸念 |
|---|---|---|---|
| Alibaba/Qwen | 1億5,100万件超 | 固定指示で推論記録を出力 | QwenのSFT、AI研究基盤への利用 |
| Moonshot AI | 2,300万件超 | Kimi利用者の要求をClaudeへ転送 | 利用者に知らせないデータ転送 |
| DeepSeek | 14日で1,210万件超 | 選んだ利用者の要求をOpusへ転送 | 社内資料や認証情報の流出 |
| Zhipu/Z.ai | 17日で340万件超 | 推論記録の抽出と整形 | GLM学習やサイバー能力の評価 |
| Xiaomi | 20日で40万件超 | MiMo利用者の会話を再送 | 個人・企業データの二次利用 |
| SenseTime | 総数の記載なし | 代理業者から会話記録を購入 | 利用者が知らないデータ販売 |
| MiniMax | 総数の記載なし | 関係を示さない会社で代理網を運営 | 米国AIとの会話収集の疑い |
各社が同じ手口を使っていたわけではありません。Alibaba関連では、大量の合成学習データを作ることが中心だったとされています。MoonshotやDeepSeekでは、実際の利用者の会話をClaudeへ転送していたという別の問題も指摘されました。
過去事例と競合比較:攻撃は半年で一段大きくなった
2026年2月にAnthropicが公表した3社合計1,600万件と比べると、今回のAlibaba関連分だけで約9.4倍です。
2月の公表では、DeepSeek、Moonshot、MiniMaxが約2万4,000の不正アカウントを使い、合計1,600万件超のやり取りを行ったとされました。
内訳はDeepSeekが15万件超、Moonshotが340万件超、MiniMaxが1,300万件超です。ただし、今回とは観測期間が異なります。約9.4倍という数字は規模を比べたもので、半年間の成長率を示すものではありません。
| AI提供企業 | 公表した事例 | 規模 | 主な対策 |
|---|---|---|---|
| Anthropic | 中国AI研究所によるClaude抽出 | 2月は3社合計1,600万件超。9月は5社の公表値だけで約1億8,990万件 | 専用検知、推論の要約、文脈改変の制限、本人確認 |
| Geminiの推論記録を狙う抽出 | 10万件超のプロンプト | リアルタイム検知で推論記録を保護 | |
| OpenAI | 2025年からDeepSeekによる蒸留の証拠があると説明 | 詳細な件数は公表資料で限定的 | アカウント調査や業界との情報共有 |
Googleも蒸留を正規機能として提供していますが、無断のモデル抽出については知的財産の窃取と位置づけています。競合各社が問題にしているのは、蒸留そのものよりも、許可の有無や利用目的です。
Anthropicの証拠はどこまで強いのか
通信記録を持つAnthropicの調査には重みがありますが、公開情報だけで1億5,100万件すべてを独立検証することはできません。
Anthropicは2月、IPアドレスの相関、リクエストに付随する情報、決済や設備の特徴、他社から得た情報などを組み合わせて判断したと説明しました。研究者個人まで特定できた例もあるとしています。
9月の報告書には、対象モデル、手口、時期、アカウント群、学習先とされたQwenの版まで記載されています。単に出力が似ているという指摘よりも、具体的な情報が示されています。
ただし、元の通信記録や判定基準、誤検知率、Alibaba社内とのつながりを示す完全な証拠は公開されていません。企業秘密の保護や検知手法を知られないための事情はあるものの、第三者による監査がない点は残ります。
Qwenの性能すべてをClaude由来とはいえない
仮に蒸留が事実でも、Qwenの能力全体がClaudeのコピーだと結論づけることはできません。
大規模AIは、事前学習、追加学習、人による評価、強化学習、推論時の工夫など、数多くの工程を経て作られます。1億5,100万件が全学習データの何%に当たるのかは分かっていません。
Qwen 3.5〜3.7の各モデルで、Claude由来とされたデータが性能向上にどれほど影響したのかも公表されていません。価格の安さやベンチマーク結果まで、今回の告発だけで説明するのは行き過ぎです。
反証:蒸留は普通の技術という中国側の主張
中国政府は、蒸留は世界のAI企業が使う中立的な技術であり、米国の主張には根拠と法的裏付けがないと反論しています。
これは、9月8日に米政府が中国AI企業を共同で告発したことへの反応です。今回のAnthropicの報告書に対するAlibabaの公式回答ではありません。
中国商務省は、米国企業も中国モデルを広く蒸留していると述べています。そのうえで、米国が競争を抑えるために二重基準を使っていると批判しました。
蒸留そのものを不正と呼ぶのは正確ではありません。ただし、Anthropicの告発には、偽アカウント、盗まれたAPIキー、地域制限の回避、利用者に知らせないデータ転送なども含まれています。
そのため、「蒸留は一般的な技術だ」という反論だけでは、アクセス方法やデータ利用をめぐる問題への答えにはなりません。同時に、規約違反の疑いがあるだけで、犯罪や知的財産権侵害が確定するわけでもありません。
利用規約違反と「違法」は分けて考える必要がある
Anthropicの規約は競合AIの学習やサービスの複製を禁止していますが、法的責任は裁判などで別に判断されます。
同社の商用規約では、競合製品の構築、競合AIの学習、サービスの複製やリバースエンジニアリングを禁止しています。偽アカウントや第三者の認証情報を使っていた場合には、別の法的問題が生じる可能性もあります。
ただし、AIの出力を著作権や営業秘密でどこまで保護できるのかは、国や事案によって判断が分かれます。利用規約の一部をどこまで強制できるのかについても、研究者から疑問が示されています。
現時点では、「Anthropicが重大な規約違反と能力抽出を告発した」と表現するのが正確です。「Alibabaによる違法コピーが確定した」と断定するのは早すぎます。
最大の実害はAIのコピーより、利用者データの見えない転送か
一般利用者にとって切実なのは、使っているAIとは別の会社へ、入力内容が知らないうちに送られる危険です。
Anthropicによると、Moonshot、DeepSeek、Xiaomiは、自社モデルや第三者のAI接続サービスに入力された会話をClaudeへ送っていました。
そこには、氏名、メールアドレス、企業データ、開発用の認証情報などが含まれていたとされています。中国の監視映像や、ロシア政府系データベースの認証情報が含まれていた例も報告されました。
これは、「AIへ入力したデータを運営会社が見る」という通常の理解を超える問題です。利用者が選んだ会社とは別のAI提供会社や代理業者、学習データの購入者まで、情報が渡る可能性があるためです。
日本企業も無関係ではない
安価なAIルーターや非公式なClaude接続サービスを使う企業は、実際の送信先を確認する必要があります。
特に、ソースコード、顧客名簿、契約書、未公開の業績、APIキーを入力する運用には注意が必要です。「学習に使わない」と表示されていても、別のモデルへ転送されないことまで保証しているとは限りません。
契約時には、利用する基盤モデル、再委託先、保存期間、学習への利用、国外移転の有無を確認する必要があります。通信先を監査できる企業向け環境なら、想定していない外部APIへの接続も検知できます。
Anthropicの対策でClaudeはどう変わるのか
今後は推論過程の表示が短くなり、本人確認や地域確認が増える可能性があります。
Anthropicは、不自然な通信を検知する専用分類器を導入しました。個々のアカウントだけを見るのではなく、同じ組織や代理網に属するまとまりとして停止する方針です。
Claudeは内部の推論をそのまま返さず、要約した形で表示します。さらに、新しいAPIアカウントでは、推論前の指示やツールを変更しにくくする仕組みも導入しました。
中国、ロシア、イランなど未対応地域からの利用が疑われる場合には、本人確認を求めることもあります。不正対策が強化される一方で、正規利用者の手間や誤停止のリスクは増えます。
今後のAI競争に与える三つの影響
今回の告発からは、AI競争が半導体の確保に加えて、回答データや通信経路を守る競争にも広がっていることが分かります。
- 推論の非公開化が進む
詳しい思考過程は利用者には便利ですが、学習データとしても価値があります。各社は、説明の分かりやすさと情報流出の防止を両立させる必要があります。 - AIサービスに本人確認が広がる
IPアドレスだけでは代理接続を止められません。決済、端末、組織情報などを組み合わせた確認が増える可能性があります。 - 安価なAIの調達審査が厳しくなる
企業は性能や料金に加えて、学習データの出所や上流モデルへの依存も確認する必要があります。
AI同士が正規の契約のもとで学び合う市場が成長する可能性もあります。教師モデルの利用料や蒸留用データのライセンスが整えば、すべてを隠す以外の方法も選べるようになります。
読者が今すぐできる対策
AIへ秘密情報を入れる前に、「表示されたモデル名」と「実際の送信先」が同じかを確認してください。
- 非公式のClaude代理サイトへ機密情報を入力しない
- APIキーやパスワードはAIへ貼らず、伏せ字やダミー値に置き換える
- AIルーターでは、上流モデルとログ保存先を確認する
- 企業利用では、再委託先と国外移転を契約書へ明記する
- 重要なコードは、送信先を制限できる法人向け環境で扱う
- 安いAIモデルの性能を、データの出所まで確認せず評価しない
個人がClaudeやQwenを通常どおり使うだけで、直ちに被害を受けるわけではありません。ただし、第三者サービスを間に挟むほど、データがどこへ送られるのか分かりにくくなります。
まとめ
1億5,100万件という規模は確認すべき重大な警告ですが、Alibabaの不正が司法的に確定した数字ではありません。
Anthropicは、自社のログからAlibaba関連の大規模な推論抽出を特定したとしています。公開値がある中国5社の合計は約1億8,990万件で、そのうちAlibaba関連分が約79.5%を占めます。
ただし、完全なログや第三者による監査結果は公開されていません。Alibabaも回答していないため、報道では「告発」「主張」であることを明確にする必要があります。
技術面で問題になるのは、蒸留そのものよりも、偽アカウントによる制限回避や利用者データの無断転送です。利用者側では、AIの裏側でどの会社がデータを扱っているのかを確認することが、現実的な対策になります。
主な情報源
数値と技術的な説明は一次資料を中心に確認し、当事者の未回答や反論は報道資料で補いました。
- Anthropic「Detecting and countering misuse of AI: September 2026」
- Anthropic「Detecting and preventing distillation attacks」(2026年2月23日)
- Anthropic 商用利用規約
- Claude API料金
- Google Threat Intelligence「AI Threat Tracker」
- Henderson・Lemley「The Mirage of Artificial Intelligence Terms of Use Restrictions」
- Financial Times:OpenAIによるDeepSeekへの指摘(2025年1月)
- Reuters(2026年9月10日)
- Reuters(2026年6月24日)
- Reuters:中国政府の反論を含む報道(2026年9月8日)



コメントを送信