
이미지: METAL LAB 생성
摘要
- 尽管Anthropic设有地区封锁、信用卡验证和生物识别认证,中国开发者仍通过所谓"中转站"的API代理,以官方价约10%的价格购入Claude令牌
- 牛津大学中国政策实验室研究员Zilan Qian的分析显示,这类代理依托一条涵盖账号买卖、短信验证、逆向工程的多层供应链运作,即便一家被封,也能在几小时内被替代
- 分析指出,代理可能暗中将请求偷换成更便宜的模型(即"稀释"),或收集提示词与回复日志用作蒸馏数据转卖,这一隐患已引发担忧
- 토큰 가격
- 정가 대비 약 10% 수준으로 거래
- 분석 주체
- 옥스퍼드 차이나정책랩 지란 치안, ChinaTalk 게재
- 모델 바꿔치기 조사
- CISPA 헬름홀츠센터, API 프록시 17개 조사
- 바꿔치기 사례
- 'Gemini-2.5' 표시 엔드포인트, 의료 벤치마크 37%(공식 83.82%)
- 과거 증류 공격 규모
- 가짜 계정 2만4천개 이상, 요청 1600만건 이상 (딥시크·문샷·미니맥스)
- 결제 방식
- 위챗·알리페이, VPN·해외카드 불필요
- 업계 반발
- 2026년 7월 말 엔비디아·마이크로소프트·메타 등 25개사, 증류 규제 반대 서한
以官方价10%出售的Claude令牌
Anthropic针对中国市场设下了比大多数AI公司都更严密的访问管控。它会核验电话号码、境外发行的信用卡和账单地址,并且只要某家公司有超过50%的股权被中国等不受支持地区的企业直接或间接持有,其账号就会被封禁。对部分用户,Anthropic甚至要求提供身份证件和实时自拍来完成身份核验。
然而调查显示,中国开发者仍在以官方价约10%的价格购买Claude令牌。发表在ChinaTalk上的一篇分析文章对此进行了详细梳理,作者是牛津大学中国政策实验室研究员Zilan Qian。
名为"中转站"的迂回通道
中国开发者社群把这种绕过服务称为"中转站"(transfer station)。架设在境外服务器上的API代理接收请求后,会伪装成来自受支持地区的正常请求转发给Anthropic,再把返回的结果中继回去。用户只需通过微信或支付宝用人民币付款即可,不需要VPN,也不需要境外信用卡。这个市场已经相当公开化,社群甚至整理出了排行榜,标明哪家中转站便宜又好用。
Qian认为,这一需求群体中很可能包括一些想要模仿西方模型的中国AI实验室——目的是获取更强模型的输出,快速改进自家较弱的模型,也就是所谓的知识蒸馏。但实际用户群体远比这更广泛,学生、研究者、开发者、企业员工、应用开发者和普通爱好者混杂其中,淘宝等中国电商平台上也有转售商把这种访问权限当作商品出售。
从账号中介到短信验证,分工明确的供应链
Qian的分析将中转站描绘成一条更庞大供应链中的一环。上游有大批量制造Anthropic账号的账号中介、提供境外电话号码的短信验证平台,以及研究Anthropic检测手段的逆向工程专家;下游则是转售这些访问权限的开发者、企业和转售商。由于大多数参与者只负责这条链条中的一两个环节,即便某个环节被封锁,上游的账号池和下游的客户群依然完好无损。据称替代服务往往几个小时内就能重新出现。
Qian还透露,针对Anthropic最近推出的KYC式身份验证——要求提供身份证件和实时自拍——绕过基础设施也已经跟进出现。有人用AI生成逼真的假证件,也有人用深度伪造技术骗过生物识别认证。如果这些都行不通,还有案例显示会招募低收入国家的真实人员代为完成验证,Qian表示这一说法基于非公开对话和公开资料。她还举出Worldcoin虹膜识别黑市作为先例——柬埔寨和肯尼亚的虹膜扫描数据曾以不到30美元的价格交易。
把价格压到10%的各种手法
代理运营者通过组合多种手法来压低价格。
| 手法 | 方式 |
|---|---|
| 薅免费额度 | 大量注册账号,套取Anthropic给新用户的5美元免费额度 |
| 滥用折扣 | 绕过资格限制,套用企业或教育优惠 |
| 拆分包月套餐 | 将一个月费200美元的Max套餐账号按令牌配额拆分给多人共用 |
| 违规支付账号 | 不排除混入用被盗或欺诈信用卡开设的账号(具体规模未证实) |
除此之外,还有"模型偷换"手法。由于代理夹在用户和Anthropic之间,原本发往Opus 4.7的请求可能被悄悄转到更便宜的Sonnet,甚至阿里巴巴的通义千问等中国模型上。CISPA亥姆霍兹信息安全中心一篇调查了17个API代理的论文显示,这种偷换现象相当普遍。其中一个案例中,一个标注为"Gemini-2.5"的端点在医疗基准测试中只拿到37%的分数,远低于官方公布的83.82%。中国社群把这种做法称为"稀释"。
日志可能才是真正的摇钱树
Qian认为最大的风险在于使用数据的变现。所有经过代理的请求——提示词、回复、工具调用乃至整个交互过程——都可能完全暴露给运营者。如果是编程类智能体,还会连带暴露代码库和工作流程,泄露的上下文更多。这类日志对训练或蒸馏而言是有价值的数据。事实上,一个来源不明的Claude Opus 4.6推理结果数据集已经在Hugging Face上流传。中国开发者圈内甚至有说法称,卖令牌只是拉客手段,真正的利润来自日志——不过Qian强调,目前并没有证据表明运营者确实在系统性地收集并转卖这些数据。
Qian认为这一问题的影响超出了中美科技竞争的范畴。因为想绕过地区封锁的普通开发者所用的方法,与想在不被追踪的情况下接触顶尖模型的恶意行为者所用的方法,在结构上是一样的。请求一旦经过代理,Anthropic最初看到的只是代理账号和IP地址,而非真正的终端用户。这可能会蒙蔽像Clio这样本应跨账号、跨对话捕捉系统性滥用模式的监控系统——尤其是当活动被分散到多个代理账号、拆分成不起眼的小请求时,效果更明显。
Anthropic已经遭遇过的蒸馏攻击
这套绕过基础设施也直接冲击着Anthropic的业务。此前Anthropic曾查获DeepSeek、月之暗面(Moonshot)和MiniMax发起的大规模蒸馏攻击,确认有超过2.4万个虚假账号发出了超过1600万次请求。Anthropic随后切断了对受中国控制企业的服务,也封堵了通过子公司绕行的路径。阿里巴巴则在Claude Code中被发现存在可识别中国用户的隐藏代码后,禁止了员工使用该产品。
不过,业界并非普遍将蒸馏视为问题。马克·扎克伯格曾表示,从一切可观察的事物中学习是应当坚持的原则——这话的意思显然也包括蒸馏竞争对手的模型。正如我们此前报道的价格战文章所示,中国模型的追赶已经在动摇OpenAI和Anthropic的定价策略。2026年7月底,包括英伟达、微软、Meta在内的25家公司公开反对仓促出台针对蒸馏的监管措施。这种反弹意味着美国政府单以蒸馏为由出手监管的可能性不大,更可能是从网络安全或对华遏制的角度切入。目前看来,各家AI公司只能自行维护服务条款、自行防守——而Qian的分析也表明,这道防线目前还相当薄弱,用非法手段也能轻易突破。
编辑视角
这件事有意思的地方,并不在于Anthropic设下了业内最严密的关卡却依然被攻破,而在于被攻破的方式。自拍、身份证件、境外信用卡验证,本质上都是守在"注册那一刻"的关卡;而中转站是在注册完成之后的流量层面绕行,根本不需要瓦解这些关卡本身就能运作。这套结构的核心弱点在于:访问管控设计得再严密,只要请求经过代理,Anthropic能看到的就只是中间商的账号和IP,而不是真正的终端用户。
在OpenAI时代,共享API密钥或用VPN绕行更多是个人层面的小聪明。而这次的中转站生态是账号中介、短信验证代办、逆向工程专家、转售商各司其职的分工体系,因此韧性强得多。封掉一家,其余的照样存活,几个小时内就能冒出替代品——这已经不是个人的投机取巧,而是一门产业了。
对国内企业和开发团队来说,实务上的教训也很清楚:如果发现有转售商以远低于官方价的价格出售Claude API,最好定期核对回复质量是否与官方基准测试相符。正如CISPA的调查所示,请求可能在不知不觉中被换成了别的模型;如果把编程类智能体接入这类渠道,还可能导致内部代码库外泄。便宜背后往往藏着代价,这个判断大概率是稳妥的。
展望未来,Anthropic很可能会把重心从注册阶段的KYC,转向像Clio这样基于行为的检测——毕竟这次分析已经证实,身份证件和自拍验证已经能被深度伪造和代理认证攻破。与此同时,关于蒸馏监管的争论短期内恐怕不会有明确结论:既然已有25家公司联署反对监管,美国政府与其单独针对蒸馏出手,更可能借网络安全或出口管制的名义,逐步收紧这些绕行通道。




评论