Một con số: 28,8 triệu lượt truy vấn. Đó là thứ mà Anthropic – công ty đứng sau mô hình Claude – tố cáo phòng thí nghiệm Qwen của Alibaba đã thực hiện để 'chưng cất' (distill) trái phép công nghệ của họ. Không phải một vụ hack. Không phải rò rỉ dữ liệu. Một vụ 'trộm' diễn ra ngay qua cổng API hợp pháp.
Bạn có thể gọi nó là kỹ thuật, nhưng tôi gọi nó là một vụ cướp có tổ chức. Mỗi cú gọi API là một viên gạch xây nên bản sao của Claude – chỉ khác là chủ nhân thực sự không hề được phép.

Bối cảnh: Khoảng trống pháp lý và cơn sốt chạy đua
AI chưng cất không phải khái niệm mới. Trong giới học thuật, nó là cách để nén một mô hình lớn thành phiên bản nhỏ hơn, chạy nhanh hơn. Nhưng khi được dùng với mục đích thương mại – đặc biệt là sao chép đối thủ – nó trở thành vũ khí cạnh tranh lợi hại. Vấn đề là luật chưa theo kịp. API vốn được thiết kế để mở, giờ trở thành cánh cửa sau cho kẻ xâm nhập.
Anthropic cho biết phát hiện này nhờ hệ thống giám sát bất thường. 28,8 triệu truy vấn trong khoảng thời gian ngắn, tập trung vào việc tái tạo output của Claude – dấu hiệu kinh điển của một cuộc tấn công chưng cất. Qwen chưa lên tiếng. Im lặng không phải là vô tội, nhưng cũng chưa phải là thú tội.
Phân tích: Lõi kỹ thuật và thương mại
Hãy nhìn vào con số. Chi phí chạy 28,8 triệu truy vấn trên API của Anthropic, giả sử giá 0,01 USD mỗi lần gọi, khoảng 288.000 USD. So với chi phí huấn luyện một mô hình từ đầu – hàng chục triệu USD – đó là món hời. Người tấn công chỉ cần một tài khoản API, một cụm GPU để hứng dữ liệu về, và vài ngày để tạo ra bản sao với chất lượng chấp nhận được.

Đây là lỗ hổng cố hữu của mô hình kinh doanh AI dạng API. Bạn bán quyền truy cập vào trí tuệ của mình, nhưng không thể kiểm soát cách khách hàng sử dụng nó. Một kẻ xấu có thể 'học' toàn bộ kiến thức của mô hình chỉ bằng cách hỏi đúng câu hỏi.
Từ góc nhìn của tôi – người từng đào sâu vào hợp đồng thông minh và phát hiện lỗ hổng thanh khoản trên Uniswap v2 – sự tương đồng rất rõ: hệ thống tưởng an toàn nhưng thực ra chỉ dựa vào niềm tin. Cổng vào thiên đường nào cũng có lỗ thủng.
Vụ việc này không chỉ ảnh hưởng đến Anthropic và Alibaba. Nó đặt ra câu hỏi cho toàn ngành: làm sao bảo vệ tài sản trí tuệ khi chính bạn phải mở cửa cho khách hàng? Các công ty như OpenAI, Google, Meta đều đứng trước rủi ro tương tự. Chưng cất có thể trở thành 'vũ khí hủy diệt hàng loạt' trong cuộc chiến AI, khiến mọi lợi thế của mô hình đóng bị xóa sổ chỉ sau một đêm.
Phản biện: Phần phe bò đúng
Nhưng đừng vội kết tội. Chưng cất cũng có mặt tích cực: giúp phổ cập AI đến nhiều người hơn, giảm chi phí suy luận. Nhiều công ty khởi nghiệp dùng nó để xây dựng sản phẩm của riêng mình mà không cần đầu tư hàng tỷ đô. Vấn đề là ranh giới giữa 'học hỏi hợp pháp' và 'ăn cắp có tổ chức' rất mờ.
Chưa kể, lời tố cáo của Anthropic có thể là chiêu trò PR. Một công ty an toàn (như họ tự nhận) sẽ muốn khoe rằng họ phát hiện được tấn công. Nếu không có bằng chứng công khai – logs, phương pháp phát hiện – thì đó chỉ là một phát súng trong bóng tối. Alibaba có thể bác bỏ và kiện ngược.
28,8 triệu truy vấn cũng có thể là kết quả của một nghiên cứu học thuật quy mô lớn. Phòng thí nghiệm Qwen nổi tiếng với các công bố về kỹ thuật chưng cất. Biết đâu họ chỉ đang thử nghiệm ranh giới của công nghệ?
Takeaway: Trách nhiệm thuộc về ai?
Dù sự thật thế nào, vụ việc này đã phơi bày một sự thật khó chịu: mô hình API hiện tại không đủ an toàn trước các cuộc tấn công chưng cất quy mô lớn. Các công ty AI buộc phải đầu tư vào hệ thống phát hiện và ngăn chặn, như watermark, giới hạn tần suất, hoặc phân tích hành vi bất thường. Điều đó sẽ đẩy chi phí vận hành lên cao, và cuối cùng người dùng phải trả.
Cũng có một bài học cho cộng đồng tiền điện tử – nơi tôi xuất thân. Khi một dự án hứa hẹn quá mức, tôi luôn nhìn vào mã nguồn. Ở đây, mã nguồn là API logs. Nếu không có minh bạch, hãy nghi ngờ.
Mỗi bức ảnh khỉ là một lời hứa vỡ nợ – câu nói đó trong NFT cũng đúng với AI: mỗi lần gọi API là một cơ hội để mất kiểm soát. Cánh cửa thiên đường mở ra, nhưng lỗ thủng đã có sẵn. Vấn đề là bạn có dám bước vào không?