工作日早上 7 点读 AI,周日早上 8 点读周报订阅邮件

METAL LAB

中国灰色市场以官方价10%流通Anthropic Claude令牌

连自拍认证都能突破的"中转站"代理正在瓦解地区封锁与身份验证机制

이미지: METAL LAB 생성

摘要

  • 尽管Anthropic设有地区封锁、信用卡验证和生物识别认证,中国开发者仍通过所谓"中转站"的API代理,以官方价约10%的价格购入Claude令牌
  • 牛津大学中国政策实验室研究员Zilan Qian的分析显示,这类代理依托一条涵盖账号买卖、短信验证、逆向工程的多层供应链运作,即便一家被封,也能在几小时内被替代
  • 分析指出,代理可能暗中将请求偷换成更便宜的模型(即"稀释"),或收集提示词与回复日志用作蒸馏数据转卖,这一隐患已引发担忧
토큰 가격
정가 대비 약 10% 수준으로 거래
분석 주체
옥스퍼드 차이나정책랩 지란 치안, ChinaTalk 게재
모델 바꿔치기 조사
CISPA 헬름홀츠센터, API 프록시 17개 조사
바꿔치기 사례
'Gemini-2.5' 표시 엔드포인트, 의료 벤치마크 37%(공식 83.82%)
과거 증류 공격 규모
가짜 계정 2만4천개 이상, 요청 1600만건 이상 (딥시크·문샷·미니맥스)
결제 방식
위챗·알리페이, VPN·해외카드 불필요
업계 반발
2026년 7월 말 엔비디아·마이크로소프트·메타 등 25개사, 증류 규제 반대 서한

以官方价10%出售的Claude令牌

Anthropic针对中国市场设下了比大多数AI公司都更严密的访问管控。它会核验电话号码、境外发行的信用卡和账单地址,并且只要某家公司有超过50%的股权被中国等不受支持地区的企业直接或间接持有,其账号就会被封禁。对部分用户,Anthropic甚至要求提供身份证件和实时自拍来完成身份核验。

然而调查显示,中国开发者仍在以官方价约10%的价格购买Claude令牌。发表在ChinaTalk上的一篇分析文章对此进行了详细梳理,作者是牛津大学中国政策实验室研究员Zilan Qian

名为"中转站"的迂回通道

中国开发者社群把这种绕过服务称为"中转站"(transfer station)。架设在境外服务器上的API代理接收请求后,会伪装成来自受支持地区的正常请求转发给Anthropic,再把返回的结果中继回去。用户只需通过微信或支付宝用人民币付款即可,不需要VPN,也不需要境外信用卡。这个市场已经相当公开化,社群甚至整理出了排行榜,标明哪家中转站便宜又好用。

Qian认为,这一需求群体中很可能包括一些想要模仿西方模型的中国AI实验室——目的是获取更强模型的输出,快速改进自家较弱的模型,也就是所谓的知识蒸馏。但实际用户群体远比这更广泛,学生、研究者、开发者、企业员工、应用开发者和普通爱好者混杂其中,淘宝等中国电商平台上也有转售商把这种访问权限当作商品出售。

从账号中介到短信验证,分工明确的供应链

Qian的分析将中转站描绘成一条更庞大供应链中的一环。上游有大批量制造Anthropic账号的账号中介、提供境外电话号码的短信验证平台,以及研究Anthropic检测手段的逆向工程专家;下游则是转售这些访问权限的开发者、企业和转售商。由于大多数参与者只负责这条链条中的一两个环节,即便某个环节被封锁,上游的账号池和下游的客户群依然完好无损。据称替代服务往往几个小时内就能重新出现。

Qian还透露,针对Anthropic最近推出的KYC式身份验证——要求提供身份证件和实时自拍——绕过基础设施也已经跟进出现。有人用AI生成逼真的假证件,也有人用深度伪造技术骗过生物识别认证。如果这些都行不通,还有案例显示会招募低收入国家的真实人员代为完成验证,Qian表示这一说法基于非公开对话和公开资料。她还举出Worldcoin虹膜识别黑市作为先例——柬埔寨和肯尼亚的虹膜扫描数据曾以不到30美元的价格交易。

把价格压到10%的各种手法

代理运营者通过组合多种手法来压低价格。

手法方式
薅免费额度大量注册账号,套取Anthropic给新用户的5美元免费额度
滥用折扣绕过资格限制,套用企业或教育优惠
拆分包月套餐将一个月费200美元的Max套餐账号按令牌配额拆分给多人共用
违规支付账号不排除混入用被盗或欺诈信用卡开设的账号(具体规模未证实)

除此之外,还有"模型偷换"手法。由于代理夹在用户和Anthropic之间,原本发往Opus 4.7的请求可能被悄悄转到更便宜的Sonnet,甚至阿里巴巴的通义千问等中国模型上。CISPA亥姆霍兹信息安全中心一篇调查了17个API代理的论文显示,这种偷换现象相当普遍。其中一个案例中,一个标注为"Gemini-2.5"的端点在医疗基准测试中只拿到37%的分数,远低于官方公布的83.82%。中国社群把这种做法称为"稀释"。

日志可能才是真正的摇钱树

Qian认为最大的风险在于使用数据的变现。所有经过代理的请求——提示词、回复、工具调用乃至整个交互过程——都可能完全暴露给运营者。如果是编程类智能体,还会连带暴露代码库和工作流程,泄露的上下文更多。这类日志对训练或蒸馏而言是有价值的数据。事实上,一个来源不明的Claude Opus 4.6推理结果数据集已经在Hugging Face上流传。中国开发者圈内甚至有说法称,卖令牌只是拉客手段,真正的利润来自日志——不过Qian强调,目前并没有证据表明运营者确实在系统性地收集并转卖这些数据。

Qian认为这一问题的影响超出了中美科技竞争的范畴。因为想绕过地区封锁的普通开发者所用的方法,与想在不被追踪的情况下接触顶尖模型的恶意行为者所用的方法,在结构上是一样的。请求一旦经过代理,Anthropic最初看到的只是代理账号和IP地址,而非真正的终端用户。这可能会蒙蔽像Clio这样本应跨账号、跨对话捕捉系统性滥用模式的监控系统——尤其是当活动被分散到多个代理账号、拆分成不起眼的小请求时,效果更明显。

Anthropic已经遭遇过的蒸馏攻击

这套绕过基础设施也直接冲击着Anthropic的业务。此前Anthropic曾查获DeepSeek、月之暗面(Moonshot)和MiniMax发起的大规模蒸馏攻击,确认有超过2.4万个虚假账号发出了超过1600万次请求。Anthropic随后切断了对受中国控制企业的服务,也封堵了通过子公司绕行的路径。阿里巴巴则在Claude Code中被发现存在可识别中国用户的隐藏代码后,禁止了员工使用该产品。

不过,业界并非普遍将蒸馏视为问题。马克·扎克伯格曾表示,从一切可观察的事物中学习是应当坚持的原则——这话的意思显然也包括蒸馏竞争对手的模型。正如我们此前报道的价格战文章所示,中国模型的追赶已经在动摇OpenAI和Anthropic的定价策略。2026年7月底,包括英伟达、微软、Meta在内的25家公司公开反对仓促出台针对蒸馏的监管措施。这种反弹意味着美国政府单以蒸馏为由出手监管的可能性不大,更可能是从网络安全或对华遏制的角度切入。目前看来,各家AI公司只能自行维护服务条款、自行防守——而Qian的分析也表明,这道防线目前还相当薄弱,用非法手段也能轻易突破。

编辑视角

这件事有意思的地方,并不在于Anthropic设下了业内最严密的关卡却依然被攻破,而在于被攻破的方式。自拍、身份证件、境外信用卡验证,本质上都是守在"注册那一刻"的关卡;而中转站是在注册完成之后的流量层面绕行,根本不需要瓦解这些关卡本身就能运作。这套结构的核心弱点在于:访问管控设计得再严密,只要请求经过代理,Anthropic能看到的就只是中间商的账号和IP,而不是真正的终端用户。

在OpenAI时代,共享API密钥或用VPN绕行更多是个人层面的小聪明。而这次的中转站生态是账号中介、短信验证代办、逆向工程专家、转售商各司其职的分工体系,因此韧性强得多。封掉一家,其余的照样存活,几个小时内就能冒出替代品——这已经不是个人的投机取巧,而是一门产业了。

对国内企业和开发团队来说,实务上的教训也很清楚:如果发现有转售商以远低于官方价的价格出售Claude API,最好定期核对回复质量是否与官方基准测试相符。正如CISPA的调查所示,请求可能在不知不觉中被换成了别的模型;如果把编程类智能体接入这类渠道,还可能导致内部代码库外泄。便宜背后往往藏着代价,这个判断大概率是稳妥的。

展望未来,Anthropic很可能会把重心从注册阶段的KYC,转向像Clio这样基于行为的检测——毕竟这次分析已经证实,身份证件和自拍验证已经能被深度伪造和代理认证攻破。与此同时,关于蒸馏监管的争论短期内恐怕不会有明确结论:既然已有25家公司联署反对监管,美国政府与其单独针对蒸馏出手,更可能借网络安全或出口管制的名义,逐步收紧这些绕行通道。

评论