對,您說的「AI 中轉站」可以理解成一個代理層 / relay layer。Anthropic 這份 2026 年 9 月報告現在已經把這件事講得相當具體:有些中國 AI 公司或其關聯網路,並不是每次都自己回答使用者,而是把部分請求偷偷轉送給 Claude 等美國 frontier model,再把回覆包裝成自己模型的答案。
最簡單的流程是:
中國用戶 → 中國 AI 介面 → 中轉站/代理帳號池 → 美國 AI → 回傳答案 → 中國 AI 再包裝 → 使用者看到「Kimi/DeepSeek 的回答」
使用者表面上以為自己在問中國模型,但實際推理可能發生在美國模型上。
Anthropic 報告對 Moonshot/Kimi 的指控尤其直接:它說 Moonshot 曾把客戶請求「silently forwarded」給 Claude,而不是由 Kimi 本身處理;一個十天期間,Anthropic 觀察到接近 30 萬次 customer requests 被轉到 Claude,其中絕大部分到 Opus。為避開地域與帳號限制,對方使用了約 5,380 個虛假帳號,主要看起來位於新加坡、日本。
更大的問題是,這不只是「借答案」。
Anthropic 認為有三種用途混在一起。
第一種是最單純的 serving:
使用者問 Kimi → Kimi 背後其實問 Claude → Claude 回答 → Kimi 把答案交給使用者。
這就是您說的:
「外包給美國 AI,再改為其自己回覆。」
第二種是 distillation。
它不只把 Claude 的答案交給使用者,同時把:
user prompt + Claude answer
保存起來,累積成巨大的訓練資料,之後拿去訓練自己的模型。
所以今天:
「幫我回答。」
明天變成:
「教我怎麼像你一樣回答。」
Anthropic 聲稱,自 2026 年 2 月起偵測到多個中國 AI lab 大規模 targeting Claude Opus;其中 Alibaba 在 2026 年 5–7 月被歸因的 exchange 超過 1.51 億筆,DeepSeek 在 2026 年 7 月一個 14 天窗口超過 1,210 萬筆。這些是 Anthropic 的 attribution,不能直接等同法院認定,但規模值得注意。
第三種,也是最敏感的,是:
使用者的資料一起被「中轉」了
這才是我認為真正嚴重的地方。
當你以為:
「我把資料交給 Kimi。」
實際可能變成:
你的資料 → Kimi/DeepSeek → proxy → Claude/Anthropic。
Anthropic 說,它看到被轉送的內容包括企業內部資料、姓名、email、公司資料、程式 access token,甚至政府與安全相關資料。它舉出的案例包括中國科技公司內部 AI 計畫資料、俄羅斯國防相關資料庫 credentials,以及中國地方公安系統工程師處理公民移動紀錄的請求。
所以「中轉站」其實具有兩個完全不同的角色。
正常合法版本是:
API aggregator。
你知道自己正在經過第三方平台,而且平台清楚告訴你真正呼叫的是哪個模型。
中國現在也大量存在這種公開 API 中轉服務,本質上只是把多個模型 API 統一成一個 endpoint。中國媒體自己也將其描述為「介於使用者和 AI 模型廠商之間的代理層」。
問題版本則是:
opaque relay。
使用者不知道:
- 實際是哪個模型回答;
- 資料被送去了哪個國家;
- prompt 是否被保存;
- response 是否被拿去訓練另一個模型;
- API key 或企業資料是否經過未授權第三方。
這才是 Anthropic 這次真正指控的東西。
甚至有一種更有趣的架構:
中國模型先回答 → 把同樣問題送給 Claude → Claude 評分或重寫 → 再拿回來訓練中國模型。
所以美國 AI 不一定直接面向終端使用者;它可以在後台扮演:
teacher / judge / critic / data generator。
這就是 distillation 最值得注意的地方。
可以把整個機制畫成:
User
↓
Chinese AI frontend
↓
router
↙︎ ↘︎
Chinese model Claude/OpenAI/Gemini
↘︎ ↙︎
compare / rewrite / judge
↓
answer returned as Chinese model
↓
conversation saved
↓
SFT / RL / distillation
↓
下一代中國模型
所以從產業角度看,這其實是一種非常聰明的 shortcut:
把美國 frontier AI 同時當成 inference backend 和免費教師。
它可以降低兩種成本:
算力成本——最難的題偷偷外包。
研發成本——把回答收集起來訓練自己的模型。
這也就是為什麼美國現在越來越把問題從「中國抄模型 weights 嗎?」轉成:
中國是否正在 industrial-scale harvesting American model capabilities?
Reuters 這個月報導,美方已公開指控包括 DeepSeek、Moonshot、Alibaba 在內的中國 AI 公司利用 distillation 大規模取得美國模型能力;中國方面則反駁,認為 distillation 本身是普遍且中性的技術。
我認為真正需要區分的是:
distillation 本身不是問題。
學生模型從老師模型學習,是標準 AI 技術。
問題在於:
是否未經授權繞過 access controls、用假帳號/偷來的 API key、欺騙使用者模型來源,以及未告知就把使用者資料送往第三方。
這四件事情完全不同於正常的 model distillation。
所以您前幾週說 Manus 突然「變笨」,當時我們只是提出幾種假說。現在有了 Anthropic 這份報告,我會增加一個以前不能證實、現在至少值得考慮的可能:
某些中國 AI 產品的實際品質,可能部分取決於其背後能否穩定取得 frontier foreign-model routing。
一旦 proxy pool 被封、API access 被切、成本提高,使用者可能突然覺得:
「怎麼昨天還很聰明,今天變笨了?」
但這一點對 Manus 本身目前不能直接下結論;Anthropic 報告沒有因此證明 Manus 使用這種方式。
而這整件事情最有意思的一句話可能是:
有些所謂「中國 AI」,在某些時刻,可能不是一個模型,而是一個 router。
誰回答你,不一定是螢幕上那個名字。
這恐怕會成為接下來 AI 競爭裡非常重要的一個問題:model identity 已經不再等於 interface identity。