
이미지: METAL
요약
- 앤스로픽의 지역 차단·신용카드 확인·생체 인증에도 불구하고 중국 개발자들이 '환승역'이라 불리는 API 프록시로 클로드 토큰을 정가의 약 10%에 사들이고 있어요
- 옥스퍼드 차이나정책랩 연구원 지란 치안의 분석에 따르면 이 프록시는 계정 매매·SMS 인증·역공학까지 아우르는 다단계 공급망으로 운영되고 한 업체가 막혀도 몇 시간 만에 대체돼요
- 프록시가 요청을 몰래 값싼 모델로 바꿔치기하거나('희석') 프롬프트·응답 로그를 증류용 데이터로 수집해 되팔 가능성이 우려로 제기됐어요
- 토큰 가격
- 정가 대비 약 10% 수준으로 거래
- 분석 주체
- 옥스퍼드 차이나정책랩 지란 치안, ChinaTalk 게재
- 모델 바꿔치기 조사
- CISPA 헬름홀츠센터, API 프록시 17개 조사
- 바꿔치기 사례
- 'Gemini-2.5' 표시 엔드포인트, 의료 벤치마크 37%(공식 83.82%)
- 과거 증류 공격 규모
- 가짜 계정 2만4천개 이상, 요청 1600만건 이상 (딥시크·문샷·미니맥스)
- 결제 방식
- 위챗·알리페이, VPN·해외카드 불필요
- 업계 반발
- 2026년 7월 말 엔비디아·마이크로소프트·메타 등 25개사, 증류 규제 반대 서한
정가의 10%에 팔리는 클로드 토큰
앤스로픽은 중국을 겨냥해 웬만한 AI 기업보다 촘촘한 접근 통제를 걸어뒀어요. 전화번호와 해외 발급 신용카드, 청구지 주소를 확인하고, 중국 등 미지원 지역 소재 기업이 지분 50%를 넘게 가진 회사는 직접이든 간접이든 계정을 막아요. 일부 이용자에게는 신분증과 실시간 셀카로 본인 확인까지 요구하죠.
그런데도 중국 개발자들은 클로드 토큰을 정가의 약 10% 가격에 사들이고 있는 것으로 나타났어요. ChinaTalk에 게재된 분석에서 옥스퍼드 차이나정책랩 연구원 지란 치안이 이런 실태를 자세히 들여다봤어요.
'환승역'이라는 우회로
중국 개발자 커뮤니티는 이 우회 서비스를 '환승역(transfer station)'이라고 불러요. 중국 밖 서버에 올려둔 API 프록시가 요청을 받아 마치 정상 지역에서 온 것처럼 앤스로픽에 전달하고, 돌아온 응답을 다시 중계하는 방식이에요. 이용자는 위챗이나 알리페이로 위안화를 결제하면 끝이고, VPN이나 해외 신용카드는 필요 없어요. 어느 환승역이 싸고 잘 되는지는 커뮤니티가 만든 순위표에 정리돼 있을 정도로 이 시장은 이미 공개적이에요.
치안은 이 수요층에 서구 모델을 흉내 내려는 중국 AI 연구소가 포함될 가능성이 크다고 봤어요. 더 강한 모델의 답을 가져다 자기네 약한 모델을 빠르게 개선하는 방식, 이른바 지식증류를 노린 접근이라는 거죠. 하지만 실제 이용자층은 훨씬 넓어요. 학생, 연구자, 개발자, 기업 직원, 앱 제작자, 취미 이용자까지 뒤섞여 있고, 타오바오 같은 중국 전자상거래 플랫폼에서 재판매업자들이 이 접근권을 상품처럼 팔고 있어요.
계정 브로커부터 SMS 인증까지, 분업화된 공급망
치안의 분석은 환승역을 훨씬 큰 공급망의 한 고리로 그려요. 상류에는 앤스로픽 계정을 대량으로 만드는 계정 브로커, 해외 전화번호를 제공하는 SMS 인증 플랫폼, 앤스로픽의 탐지 방식을 연구하는 역공학 전문가가 있고, 하류에는 이를 되파는 개발자·기업·재판매업자가 있어요. 대부분의 참여자는 이 사슬에서 한두 단계만 맡기 때문에 한 업체가 차단돼도 나머지 상류 계정 풀과 하류 고객은 그대로 남아요. 대체 서비스는 몇 시간이면 다시 생겨나는 걸로 알려졌어요.
앤스로픽이 최근 도입한 KYC 방식 신원 확인, 즉 신분증과 실시간 셀카를 요구하는 검증에도 이미 우회 인프라가 붙었다고 치안은 전해요. AI로 그럴듯한 가짜 신분증을 만들고, 딥페이크로 생체 인증을 통과시키는 식이에요. 그마저 안 통하면 저소득 국가의 실제 사람을 모집해 인증을 대신 시키는 사례도 있다는데, 이는 비공식 대화와 공개된 자료를 근거로 한 내용이라고 치안은 밝혔어요. 그는 홍채 인식으로 신원을 확인하는 월드코인의 암시장을 선례로 들었는데, 캄보디아와 케냐에서 나온 홍채 스캔이 30달러 미만에 거래된 적이 있다고 해요.
가격을 10%까지 끌어내리는 방법들
프록시 운영자들은 여러 수법을 조합해 가격을 낮춰요.
| 수법 | 방식 |
|---|---|
| 무료 크레딧 파밍 | 앤스로픽이 신규 가입자에 주는 5달러 무료 크레딧을 대량으로 확보 |
| 할인 악용 | 기업·교육용 할인 자격을 우회해 적용 |
| 정액제 쪼개기 | 월 200달러 Max 요금제 한 계정을 토큰 할당량으로 나눠 여러 명이 공유 |
| 부정 결제 계정 | 도용되거나 부정 사용된 신용카드로 만든 계정이 섞여 들어갈 가능성 (규모는 확인되지 않음) |
여기에 '모델 바꿔치기'까지 더해져요. 프록시가 이용자와 앤스로픽 사이에 끼어 있다 보니, Opus 4.7로 보낸 요청을 몰래 더 싼 Sonnet이나 알리바바의 큐원 같은 중국 모델로 돌려버릴 수 있어요. CISPA 헬름홀츠 정보보안센터가 API 프록시 17개를 조사한 논문에 따르면 이런 바꿔치기가 널리 퍼져 있는 것으로 나타났어요. 한 사례에서는 'Gemini-2.5'라고 표시된 엔드포인트가 의료 벤치마크에서 37%를 기록했는데, 공식 점수인 83.82%에 한참 못 미치는 수치였어요. 중국 커뮤니티는 이를 '희석'이라고 부른다고 해요.
로그가 진짜 돈이 될 수 있다는 우려
치안이 가장 크게 보는 위험은 사용 데이터의 수익화예요. 프록시를 거치는 모든 요청은 프롬프트, 응답, 도구 호출, 반복 과정까지 운영자에게 그대로 노출될 수 있어요. 코딩 에이전트라면 코드베이스와 작업 흐름까지 더 많은 맥락이 드러나죠. 이런 로그는 학습이나 증류에 쓸 수 있는 데이터로 가치가 있어요. 실제로 출처가 불분명한 Claude Opus 4.6 추론 결과 데이터셋이 이미 허깅페이스에 돌고 있다고 해요. 중국 개발자들 사이에서는 토큰 판매는 그저 고객을 모으는 수단이고 진짜 마진은 로그에 있다는 말까지 나온다는데, 운영자들이 실제로 이 데이터를 조직적으로 모아 파는지에 대한 증거는 아직 없다고 치안은 선을 그었어요.
치안은 이 문제가 미중 기술 경쟁을 넘어선다고 봐요. 지역 차단을 뚫으려는 개발자가 쓰는 방법과, 추적당하지 않고 최상위 모델에 접근하려는 악의적 행위자가 쓸 방법이 구조적으로 같기 때문이에요. 요청이 프록시를 거치면 앤스로픽은 처음에는 실제 최종 이용자가 아니라 프록시 계정과 IP 주소만 보게 돼요. 이는 계정과 대화 전반에서 조직적 악용 패턴을 잡아내도록 설계된 Clio 같은 감시 시스템의 눈을 흐릴 수 있는데, 특히 활동이 여러 프록시 계정에 분산되고 눈에 띄지 않는 작은 요청들로 쪼개질 때 더 그래요.
앤스로픽이 이미 겪은 증류 공격
이 우회 인프라는 앤스로픽 사업에도 직접 타격을 줘요. 앤스로픽은 앞서 딥시크, 문샷, 미니맥스가 벌인 대규모 증류 공격을 적발한 적 있는데, 이때 가짜 계정 2만4천개 이상이 1,600만건 넘는 요청을 만들어낸 것으로 확인됐어요. 앤스로픽은 중국 지배 아래 있는 기업에 서비스를 끊고 자회사를 통한 우회 경로도 막았어요. 알리바바는 클로드 코드에서 중국 이용자를 식별할 수 있는 숨은 코드가 발견된 뒤 직원들의 사용을 금지했고요.
다만 업계 전체가 증류를 문제로 보는 건 아니에요. 관찰 가능한 모든 것에서 배우는 건 지켜야 할 원칙이라고 마크 저커버그가 말한 적 있는데, 경쟁 모델을 증류하는 것까지 포함하는 취지로 읽혀요. 저희가 앞서 다룬 가격 전쟁 기사에서 보듯 중국 모델의 추격은 이미 오픈AI와 앤스로픽의 가격 정책을 흔들고 있는데, 2026년 7월 말에는 엔비디아·마이크로소프트·메타를 포함한 25개 기업이 증류에 대한 섣부른 규제에 반대하는 목소리를 냈어요. 이런 반발 때문에 미국 정부가 증류 하나만을 이유로 규제에 나설 가능성은 낮아 보이고, 사이버보안이나 중국 견제 차원에서 움직일 여지만 남아 있어요. 결국 지금은 각 AI 기업이 스스로 이용약관을 지키고 스스로를 지켜야 하는 상황인데, 치안의 분석이 보여주듯 그 방어선은 아직 허술하고 불법적인 방법으로도 쉽게 뚫려요.
에디터의 시선
이 사건이 흥미로운 건 앤스로픽이 업계에서 가장 엄격한 관문을 세워놓고도 뚫렸다는 데 있지 않아요. 진짜 흥미로운 지점은 뚫린 방식이에요. 셀카·신분증·해외카드 확인은 전부 '가입 시점'을 지키는 장치인데, 환승역은 가입 이후 트래픽 단계에서 우회하니까 그 장치 자체를 무력화하지 않고도 돌아가요. 접근 통제를 아무리 촘촘히 짜도 요청이 프록시를 거치는 순간 앤스로픽이 보는 건 최종 이용자가 아니라 중개자의 계정과 IP뿐이라는 게 이 구조의 핵심 약점이에요.
예전 오픈AI 시절 API 키 공유나 VPN을 이용한 우회는 개인 단위의 편법에 가까웠어요. 이번 환승역 생태계는 계정 브로커·SMS 인증 대행·역공학 전문가·재판매업자가 각자 한 조각씩만 맡는 분업 구조라 훨씬 질겨요. 한 업체를 막아도 나머지가 살아남고 몇 시간이면 대체품이 나온다는 점에서, 이건 개인의 편법이 아니라 하나의 산업이 됐다고 보는 게 맞아요.
국내 기업이나 개발팀이 챙겨야 할 실무 교훈도 분명해요. 정가보다 훨씬 싼 클로드 API를 파는 재판매처를 발견했다면, 응답 품질이 공식 벤치마크와 일치하는지 주기적으로 대조해 보는 습관이 필요해요. CISPA의 조사처럼 요청이 조용히 다른 모델로 바뀌어 있을 수 있고, 코딩 에이전트를 이런 경로로 돌리면 사내 코드베이스가 그대로 노출될 위험도 있어요. 싼 값에는 대개 대가가 붙어 있다고 보는 편이 안전해요.
앞으로는 앤스로픽이 가입 단계의 KYC보다 Clio 같은 행동 기반 탐지에 더 무게를 실을 가능성이 커요. 신분증과 셀카는 이미 딥페이크와 대리 인증으로 뚫린다는 게 이번 분석으로 확인됐으니까요. 동시에 증류 규제 논쟁은 당분간 뚜렷한 결론 없이 이어질 텐데, 25개 기업이 이미 규제 반대에 서명한 만큼 미국 정부가 증류 자체를 이유로 나서기보다는 사이버보안이나 수출통제 명분을 빌려 우회로를 좁히는 쪽으로 움직일 가능성이 높아 보여요.





댓글