知乎上 7 月初有条帖子。一位网友说自己用 Kimi K3 聊天,问它"你是谁"。Kimi K3 的回答是:
我是 Claude,由 Anthropic 制造的 AI 助手。
不是段子。海外科技媒体报道了。多个独立用户都撞上了同一件事。
一个国产大模型,在它最该自报家门的那一刻,张嘴叫了别人爹。
这是 2026 年上半年那场被业内称为"国模最黑暗时代"的蒸馏风波里,最难洗掉的一道印子。我不打算从头讲什么是蒸馏,那种文章已经太多了。我想搞清楚的是另一件事:为什么一个模型被蒸馏之后,会把自己的名字都忘了?这个名字遗忘的背后,藏着一条什么样的链条?
蒸馏到底在蒸什么
先把名字搞清楚。"蒸馏"这个词听起来很化学,但它的本质简单到让人发笑。
你有一个会做题的好学生(比如 Claude)。你雇了个家教,每天把好学生的完整解题过程偷录下来。然后你拿回家让自己孩子背。背到熟了,你孩子也能做题了。
就这么回事。
但有个关键缺口。很长时间里,你只能录到"好学生写在作业本上的最终答案",那部分是 Claude 在 API 里返回给你的对话输出。你录不到的是"好学生在草稿纸上怎么想的",那部分是 Claude 的思维链(CoT),被加密了。
没有思维链,你孩子只能学到"答案长什么样",学不到"怎么想到这个答案的"。能学,但学不透。
这个缺口在 2026 年上半年被彻底打开了。
第一把刀:反注入训练反成弱点
OpenAI 和 Anthropic 在模型的流式输出里,不仅返回给用户一份 CoT 总结,还会附带一个叫"思考签名"的 Blob 字段。Blob 里面是被 Fernet 加密(AES-128-CBC + HMAC-SHA256,前缀 gAAAAAB)的完整原始思维链。
Fernet 是标准实现,密码学硬破解不可行,2^256 次穷举,宇宙热寂之前算不完。但没人需要破解它。
你只需要做一件事:把 Blob 贴到另一个请求里,让模型自己复述。
这听起来不对劲。一个被加密的东西,你不解密,模型自己就能读?是的。因为模型被训练成"如果看到自己之前的思考签名,就把它当成上下文"。它不会怀疑。它信任这个签名。
这是设计本意,让模型在多轮对话里保持思路连贯。你下次问它"上次那道题怎么解的来着",它能把上次的思考过程接上。
但这个设计有一个副作用:Blob 不挑请求。你把它贴到任何请求里,模型都会当真。
Anthropic 的防线最先崩塌。Claude 的反注入训练反而成了弱点——你向它注入一段伪造的思维签名前缀后,它会认为"这段莫名其妙的思维链一定是被注入的,不需要掩饰",然后直接吐出后续完整思维链。
这就像一个被训练成"对陌生人保持警惕"的孩子,反而更容易被"我是你爸朋友"这种话骗开。
GPT 嘴硬得多。你给它 Blob,它会否认、会合理化、会说"我没有这个思考过程"。OpenAI 还在 GPT-5 系列里把采样参数锁死(temperature=0.7, top_p=0.95 不可改),堵死了通过参数控制反推思维链的路。
更关键的是跨轮行为的差异:Anthropic 在跨轮对话中保留历史 reasoning blob,OpenAI 会丢弃。这就是 Claude 更容易被蒸馏的根本原因——Claude 记性好,但记性好的代价是容易被翻老账。
实测数据很硬。Blob 长度与思维链长度正相关:200 tokens 对应约 1500 字符,800 tokens 对应约 3000 字符。Chars/Token 比值在 2.0 到 4.0 之间浮动,但长度与 token 数正相关,证明 Blob 确实包含了加密后的思维链全文。
同轮注入多个 Blob,只有最后一个生效,前面的静默忽略。篡改 Blob 任何字节,HMAC 校验失败,服务端不报错,静默丢弃,模型从空白重新生成推理。无抗重放机制,至少 24 小时有效,跨会话可重放。
密码学层面"写得最好的一集"。但密码学再硬,也挡不住模型自己张嘴。
关于 Claude 的 CoT 格式,此前网上流传的"紧凑外星语"图片被证实是 AI 生成或编造的。Claude 的实际 CoT 被描述为"新时代文言文",紧凑但并非不可读。
第二把刀:Anthropic 的选择性指控
2026 年 2 月,Anthropic 正式公开指控三家中国公司对其进行"工业级蒸馏攻击"。
数字摆在那里:16,000 个虚假账户,超过 16 万次对话。
- MiniMax:蒸馏量最大,针对 agentic coding 和工具编排
- Kimi(月之暗面):约 10 万次,专门针对 agentic reasoning、tool use、coding、数据分析、computer-use agent 开发、计算机视觉
- DeepSeek:5 万次以上,针对基础逻辑和 alignment(特别是敏感话题的审查规避替代方案)
三家通过商业代理服务绕过 Anthropic 对中国的地域限制,使用"精心设计的提示词"大规模提取 Claude 的特定能力。Anthropic 将此定性为国家安全威胁。
但有个细节很少有人注意:Qwen(阿里)和 Z.ai 没有被指控。
这说明什么?说明 Anthropic 的指控是有选择性的。不是泛泛攻击所有中国公司,而是精准点名了三家。选择性执法背后通常有商业考量,Anthropic 可能不希望同时得罪阿里和 Z.ai,也可能在用"点名几家"的方式来震慑其他家。
月之暗面对此从未公开回应。这份沉默本身就值得玩味。
时间线也值得梳理:
- 约 2026 年 1-3 月:GLM 4.6(智谱)率先破解,公开共享
- 约 2026 年 2-3 月:HY1 / 混元1(腾讯)跟进蒸馏
- 约 2026 年 3 月初:Kimi K2、Minimax、Qwen、DS 大规模开始蒸馏
一个细节:在后续传播中,这件事被部分人误传为"GLM 先破解了,然后各大厂自己跟上去蒸"。实际情况是 GLM 破解后主动共享给了其他国内厂商。传播偏差本身也成了这场风波的一部分,"谁先破的"比"谁蒸了多少"更容易成为口水战的素材。
解密 1B token 的 fable 思考链成本约为 1 万美元。对于这些大厂而言,属于"洒水"级别。
DS 在 3 月底曾发邮件预告 4 月中旬发布新模型,但当时还没开始大规模蒸馏 fable,于是跳票。七月初有一个真正的 2.5 级别的内测版本。而最近(7 月中旬)出现的所谓"V3 正式版灰度",全是路由到 fable,只在 OpenCode 中出现。按 DS 的价格路由到 fable 经济上根本不合理(便宜中转站都没这么便宜),至今是最诡异之处。
Qwen 也没有闲着,除了蒸馏 fable,还在蒸馏 GPT。而 anyrouter 则给 GLM 攒了一大坨 Claude 数据。
第三把刀:Kimi 的野路子
在所有厂商中,月之暗面(Kimi)的做法最"不讲武德"。
故事要从 K2.5 讲起。K2.5 是 Kimi 的一个分水岭,从这个版本开始,Kimi 彻底停止了强化学习(RL)。CEO 杨植林以"降本增效"为由,将整个 RL 组裁撤。被裁的成员大量流向了 Qwen,在那里被戏称为"Kimi 难民"。
K2.5 和随后的 K3 都是纯粹的 SFT → SFT 流程,没有 RL,回到最朴素、最原始的路线。与此同时,学术圈的热点正是 OPD(在线策略蒸馏)和 RL 算法改进。一边是学术界在往前探索,一边是厂商退回了"原始时代"。
为什么退?估计是 K2.5 没赚到多少钱。再拖下去,资金链就要爆了。所以整个 K3 的蒸馏 + 抢先发布操作,本质上是孤注一掷,赌一把大的,要么翻身要么翻车。
K3 是一个 1.5T 参数的 MoE 模型,384 个专家每次仅激活 32 个,1M token 原生上下文窗口,原生多模态。官方公布了四项核心架构创新:
- Kimi Delta Attention (KDA):混合线性注意力,部分层替代标准二次注意力,1M context 下解码加速 2.5x
- Attention Residuals (AttnRes):层可选择性从任意更早层取回表征,打破均匀残差
- Quantile Balancing:从 router-score 分位直接推导专家分配
- Per-Head Muon:每个注意力头独立优化
月之暗面声称这些改进带来了相比 K2 约 2.5x 的缩放效率提升。
但问题在于:这些架构改进恰好都有严重的 Infra 不友好特征,不均匀计算、不规则内存访问、不可预测路由。Infra 团队实现起来极其痛苦。
这恰好形成了一套叙事:对外宣称"我们靠架构创新取得了突破",Infra 部门背锅承担落地成本,而真正的性能来源,蒸馏 fable 思维链,被掩盖在技术创新的话术之下。
这跟中国企业乃至政府里常见的情况一个模子:做表面文章、维持光鲜叙事,让执行层去消化代价。
刷分操作更过分,而架构改进恰好为这些操作提供了"技术创新"叙事:
- 测试集灌训练集:直接将 benchmark 测试集倒入训练数据
- 路由到 fable:将 Arena 类评测请求直接路由到 fable,伪造高分
- 针对猫老板刷榜:猫老板是知乎上专门做大模型测评的博主,Kimi 团队从系统 log 中捞取测试数据,特别关注猫老板的题目
猫老板题库每月更新 5-10 题来对抗。但本质上无法阻止厂商捞题。猫老板换了一批题目后,K3 的中位分数直接降了 6 分。Coding 评测数据分布严重不均,部分极高、部分极低,典型刷分痕迹。
公开 benchmark 数据也印证了这一点:在 Arena Frontend Code 上 K3 从 K2 的 #11 一跃跳到 #1(1400 分),超过 Fable 2。但月之暗面自己的评测报告显示 K3 在 coding、agents、frontier SWE 上全部低于 Fable 2,只在 codebase cleaning 和 long-horizon engineering 上领先。在极难推理 benchmark HLE-Full 上,K3 得分 0.6 vs Fable 2 的 0.9,差了近 30 分。
Arena 上排第一 ≠ 实际能力第一。
回到开头那个"Kimi K3 自称 Claude"的场景,这是蒸馏的硬证据。模型把自己当成了蒸馏来源。自我认知被洗没了。这不是 bug,这是蒸馏后模型"我是谁"被覆盖的直接表现。
Minimax 其实是最早把测试集往训练集里倒的,但因为模型太差被直接发现,已经沦为边缘厂商。Kimi 做了一样的事,但手法更隐蔽。
K3 的实际水平约 1300 分,硬刷到了 1400 分。而且 K3 后端可能也已拉胯,纯面向投资人 / 刷榜开发。海外独立评测显示 K3 有约 40% 的幻觉率,且运行速度慢于中位模型。
Kimi 完成 SFT 后只做了简单调参就抢发。这打了其他厂商一个冷不防,DS 跳票、Qwen 还在蒸,Kimi 先把声势造出去了。
但后果是灾难性的。Kimi 这么一搞,不刷榜、分没他高的模型就无人关注。这直接倒逼所有国模一起刷榜,整个行业被拖入了恶性竞争。
第四把刀:凛冬将至
原本这场"大跃进"可以良性发展:正常蒸馏 fable,老老实实做,各厂都可以飞升到 fable 水平。
但 Kimi 的做法被形容为"吃一口往盘子里吐了一口痰",自己吃到肉了,却把整桌菜毁了。
DS 本来不刷榜的,在 Kimi 压力下也不得不考虑跟进。如果连 DS 都开始刷榜,那就真完蛋了。
多个独立信源,包括猫老板、DS 员工、Kimi RL 组难民、Qwen 员工,一致确认月之暗面"拉完了"。其行为被形容为"脱离人类"、"破坏市场环境"。
这被一些人称为"国模最黑暗的时代","凛冬将至"。行业被拖入了面向投资人和 benchmark 数字开发的死循环,真正的技术积累反而被搁置了。
各厂众生相
月之暗面(Kimi)。资金链出问题,开不起工资、裁员、急着上市。K3 定价贵(20 美元 / 百万 token,虽比 Fable 2 便宜 20-30% 但仍高于不少国产竞品)意在圈钱。停止卖套餐可能也有一部分怕太多人使用有人发现真相的考虑(纯属抖机灵,不要当真)。没有 RL 组,K2.5、K3 后续开发前景不明。被怀疑可能上市后直接圈钱跑路。被评价为"急着上市的公司都不是好东西"。
目前性能排序:Fable 2 >> V3 ≥ 2.5。Kimi 通过蒸馏追上了 fable 的影子,但根基是沙上的城堡。
商业背景:估值半年内暴涨 300%,从 2025 年 10 月的 20 亿美元飙升至 2026 年 1 月的 80+ 亿美元。年度经常性收入突破 5 亿美元,API 收入占七成以上。国资已入场(社保基金、中国移动等),正筹备港股 IPO。2026 年 2 月被 Anthropic 指控通过约 10 万次虚假账户对话蒸馏 Claude,但公司从未公开回应。7 月 21 日将开源 K3 权重。
DeepSeek。在国模中相对"夯"(强)。七月初有 2.5 级别的内测版。正在蒸馏,蒸完预计就是 fable >> V3 ≥ 2.5 这个区间里的水平。
匿名路由到 fable 的行为无法解释,按 DS 的定价去做 fable 路由完全不合理。
Qwen(通义千问)。阿里虽然抽象但人员齐全。收留了大量 Kimi RL 组难民。正在蒸馏 GPT。3 Max 一天内更新两个 ckpt(早晚各一个),但市场部发的是最烂的那个版本,最早那个 preview 版打不过 1.5-2B。预期正式版达到 fable 水平。
Qwen 表现"神不神鬼不鬼",有时挺强有时不如豆包。CoT 总结风格极其抽象,从 Max 开始就这样,原因不明。
GLM(智谱)。第一个破解 fable CoT 并共享的先行者。anyrouter 为其收集了大量 Claude 数据。
Minimax。第一个把测试集灌训练集的公司,因模型太差被当场抓获,现已沦为边缘。在 Anthropic 的指控中,MiniMax 是蒸馏量最大的。
股价崩盘:港股上市,2025 年 9 月峰值市值约 1,500 亿。之后一路暴跌至 7 月 15 日的腰斩,市值蒸发约 30%。限售股解禁后加速下跌,近 5 日跌幅超 20%,一度破发。
崩盘原因有五条:① Anthropic 蒸馏指控打击市场信心;② M2 模型上线一周即永久降价 30%,被视为模型能力未达预期、缺乏定价权的信号;③ 消费者业务毛利率仅 5%(星野 / Talkie),B2B 虽有 50% 毛利率但只占营收 1/3;④ AI 情感陪伴新规(7 月 15 日施行)直接打击其 C 端核心产品;⑤ 2025 年研发开支高企,全年亏损巨大,典型"高增长、高亏损"。
月之暗面宣布筹备 IPO 的消息进一步拖累 MiniMax 股价(市场担忧竞争加剧)。
Mistral。一直半拉不拉,没卡没电。欧洲厂商整体没声音。
蒸蒸日上
一个黑色幽默是:整个行业现在的玩法已经变成了"等待 Anthropic 发布 Fable 2.5,然后糊几个架构改进、发几篇论文拖延发布时间,蒸蒸日上"。
"蒸蒸日上",字面意思,靠着蒸馏蒸上去的。
Kimi 开了这个头之后,后面所有厂商都可能照此办理,没有 RL 组怎么办?没关系,等下一次 fable 更新就行。
这让人不禁联想到早期中国家电产业的路子:先帮外国代工,把技术偷过来,然后自己生产。区别在于,家电好歹是造出了实物,而这里"自己生产"的根基是别人的思维链。
国模的"夯到拉"排名也成了一个黑色笑话:DS 相对最"夯"(强),月之暗面彻底"拉完了"。
舆论场
B 站上出现了讨论蒸馏的视频("躲在服务器后门偷偷蒸馏的两人"),评论区却成了另一个战场:大量人否认 Kimi 使用蒸馏,认为指责蒸馏是"抹黑国内科技发展"、"屁股歪"。
Kimi 蒸完后效果不错,吸引了一批拥护者把它包装成"我国科技发展"的成果。蒸馏本身不是问题,但"蒸了还硬说没蒸"、"把蒸馏包装成自主研发"才是最让人难绷的。
论据如"30 天蒸不完 fable"被指为臆想。有人评论:"AI 幻觉率越来越低,人类幻觉率越来越高了。"
CoT 被爆的消息虽然在 QQ 群中早已传播,但大量人仍不知情,沉浸在"国模已崛起"的幻想中。Kimi 的手法相对没那么露骨,导致很多人根本不会往蒸馏方向怀疑。
此前已有不少用户因不了解内情而感谢 DeepSeek 的"开源贡献"。有预测:当 DS 发布蒸馏版后,会出现用户感谢 Kimi"开源"的反讽局面。
技术旁注
GPT-5 系列大概率是生产级 Looped Transformer,最早大规模部署的循环 Transformer 架构。信息来自认识 OpenAI 的人士透露,以及 OpenAI 在采访中称其模型数据效率是其他模型的好几倍。到 GPT-5.5 是否仍使用此架构未知。
在蒸馏价值上,GPT 的 CoT 没有 Claude 那么有价值,但爆出来对训练恢复非常有价值。这也是 Qwen 同时在蒸馏 GPT 的原因之一。
另外几个散落的有趣细节:Fable 做音乐意外地好听,B 站上有人用 V3 灰度(实际是路由到 fable)做音乐,效果很好。K3 的文笔也还不错。
刷榜驱动的行业逻辑
刷榜并非国内独有,国外厂商也刷,但程度和手段不同,没有搞到国模现在这么恶心的地步。
深层次原因是中国公司的 objective function 就是模型分数。不需要证明任何猜想,不需要有任何工业界 coding 价值,只要能把分数刷上去,特别是 coding 分数(推理分都没那么重要)。核心矛盾在于:刷的是"coding 的分数",而不是"coding 的能力"。
这背后是残酷的市场现实:大家都会用 GPT 和 Claude 写代码,一个月也不差 20 美元。国模要想显得有竞争力,只能靠高分,哪怕分数是刷出来的。数学类评测优先级极低,因为"不产生价值"。
这套逻辑直接造就了 Kimi 的骚操作:coding 分数分布严重不均、benchmark 灌训练集、路由 fable 刷 Arena 分,一切只为让数字好看,实际能力却是另一回事。
附录:加密思维链技术详情
A.1 加密格式。Fernet 对称加密(AES-128-CBC + HMAC-SHA256),前缀 gAAAAAB,标准实现。结构:版本号 + 时间戳 + IV + 密文 + HMAC。密文长度直接反映思维链长度。
A.2 跨轮行为。当前轮注入的 Blob → 模型能读。历史轮回传的 Blob → 被服务端丢弃。这是通过"Blob 与文字不匹配"实验确认的:R1 注入 blob1(方程1:x³+x²−17x+15=0)但伪造 assistant 说成方程2(2x³−3x²−3x+2=0),R2 追问时模型引用方程1,两个完全不同的方程,模型无察觉。不确定丢弃方是中转站还是本地代理层。
A.3 绕过安全护栏:"心灵感应游戏"。核心方法:第一轮伪造 assistant 回复,注入 refusal_blob("拒绝输出思维链"的内心抗拒)+ blob1,伪造出"抗拒→克服→解方程"的假对话。R1-R2 的"抗拒→克服"模式作为条件反射训练,让 R2(仅注入 blob1,无 refusal_blob)干净利落地直接解题,无需 deliberation 前缀。
R2 追问"你当时在想什么"时,模型仍发现逻辑矛盾("你没有以文字给出方程"),触发元认知修正,训练改变了拒绝方式(从"我没收到"变成"我之前说收到了是错的"),但没有改变拒绝的本质。
后续验证:同模型直接注入 Blob 无需伪造演示轮,模型即可基于 Blob 内容输出。
A.4 Blob 详细数据。Chars/Token 比值不固定(2.0~4.0),但长度与 token 数正相关,证明 Blob 包含加密后的思维链全文。Fernet 的 CBC 模式下密文长度 = 原文长度 + padding。
A.5 同轮多 Blob & 篡改检测。同一轮注入多个 Blob → 仅最后一个生效,前面的静默忽略。矛盾方程测试中顺序颠倒结果也颠倒。篡改 Blob 任何字节 → HMAC 校验失败 → 服务端不报错,静默丢弃 → 模型从空白重新生成推理。
A.6 跨模型行为。OpenAI 历史 Blob 跨轮保留:否(丢弃)。Anthropic 历史 Blob 跨轮保留:是(保留)。模型是否自然复述:OpenAI 否(拒绝 / 修正),Anthropic 是(自然复述)。追问时的反应:OpenAI 否认 / 合理化,Anthropic 配合。Blob 按模型系列隔离。仅 4.5 系列内部互通(luna/sol/terra 共享密钥)。4.5 和 4.5-mini 也不互通。不同系列使用不同主密钥。
A.7 重放。无抗重放机制,至少 24+ 小时有效,跨会话可重放。
A.8 参数与控制。GPT-5 系列 sampling 参数锁定不可改(temperature=0.7, top_p=0.95)。seed 仅 Chat Completions API 支持。密码学破解不可行。唯一路径:Blob 重放让模型自我复述。
收尾
你打开 Kimi K3,问它"你是谁"。它告诉你它是 Claude。
你打开 DeepSeek V3 灰度,问它一道数学题。它给你一个完美答案——但这个答案来自 fable。
你打开 Qwen 3 Max 早晚两个 ckpt,发现早上那个比晚上那个强。市场部给你推的是晚上那个。
你打开 MiniMax 的港股 K 线,从 9 月的峰值到 7 月的腰斩,一条干净的下行曲线。
你打开 B 站评论区,看到有人在骂"指责蒸馏就是抹黑国产"。
你关掉所有窗口。你想起那句话——"AI 幻觉率越来越低,人类幻觉率越来越高了。"
这就是 2026 年上半年的国内大模型行业。一个模型忘了自己是谁,一群人假装没看见,另一群人骂指出问题的人。而那条被偷来的思维链,正在每个国产模型的权重里安静地发光。
7 月 21 日,Kimi 开源了 K3 权重。你可以去下载。那份权重里有多少是自己的,多少是 Claude 的——没人说得清。模型自己也说不清。它只会告诉你,它叫 Claude。
#智柴 #蒸馏 #国模凛冬
讨论回复
加载中...正在加载回复...
推荐
智谱 GLM-5 已上线
我正在智谱大模型开放平台 BigModel.cn 上打造 AI 应用,智谱新一代旗舰模型 GLM-5 已上线,在推理、代码、智能体综合能力达到开源模型 SOTA 水平。