Как китайский серый рынок продаёт токены Claude за небольшую часть их цены
Ключевые моменты
- Китайские разработчики обходят строгие ограничения Anthropic на доступ, покупая токены для модели ИИ Claude через так называемые трансферные станции примерно за десять процентов от официальной цены.
- Эти API-прокси направляют запросы через зарубежные серверы. Операторы снижают цены, используя бесплатные кредиты и тайно заменяя дорогие модели более дешевыми альтернативами.
- Согласно анализу Цилань Цянь, исследовательницы Oxford China Policy Lab, эта модульная цепочка поставок не просто подрывает геоблокировку. Она также ослабляет способность Anthropic отслеживать злоупотребления и может подпитывать преступные рынки, связанные с мошенничеством с личными данными и платежами.
Несмотря на геоблокировку, проверки кредитных карт и даже биометрическую верификацию для некоторых пользователей, в Китае процветает серый рынок моделей ИИ Anthropic. Так называемые «трансферные станции» подрывают ограничения доступа и базовые представления о безопасности ИИ.
Anthropic применяет, вероятно, самые строгие среди крупных поставщиков ИИ меры контроля доступа в отношении Китая. Компания проверяет номера телефонов, иностранные кредитные карты и платежные адреса. Она запрещает компаниям, более чем на 50 процентов принадлежащим прямо или косвенно организациям из регионов, где сервис не поддерживается, например из Китая. Для отдельных пользователей компания даже требует подтверждения личности с помощью удостоверения и живого селфи. Тем не менее китайские разработчики могут покупать токены Claude примерно за 10 процентов от официальной цены, согласно подробному анализу Цилань Цянь, исследовательницы Oxford China Policy Lab, опубликованному ChinaTalk.
«Трансферные станции» дают разработчикам черный ход
Секрет заключается в том, что китайское сообщество разработчиков называет «трансферными станциями» — API-прокси, размещенными на серверах за пределами Китая. Они принимают API-запросы, пересылают их так, будто они поступили из легитимного региона, и передают ответ обратно. Пользователи платят в китайских юанях через WeChat или Alipay. VPN и иностранная кредитная карта не нужны. Популярные трансферные станции собраны в каталогах сообщества и ранжируются по цене и доступности.
По словам Цянь, среди клиентов, вероятно, есть китайские лаборатории ИИ, стремящиеся дистиллировать западные модели, то есть обучаться на результатах более сильной модели, чтобы быстрее улучшать собственные, более слабые модели.
Но пользовательская база гораздо шире. Этими услугами пользуются студенты, исследователи, разработчики, сотрудники технологических компаний, предприятия, создатели приложений и энтузиасты. Цянь утверждает, что сети прокси, которые в США в основном рассматриваются как проблема безопасности, на самом деле являются частью гораздо более широкого коммерческого рынка доступа к Claude в Китае.
Модульную цепочку поставок трудно закрыть
Анализ Цянь описывает трансферную станцию как одного из участников модульной цепочки поставок. На верхнем уровне брокеры аккаунтов массово регистрируют учетные записи Anthropic, платформы SMS-верификации предоставляют иностранные номера телефонов, а специалисты по обратной инженерии изучают методы обнаружения Anthropic. На нижнем уровне разработчики, компании и реселлеры продвигают доступ на китайских платформах электронной коммерции, таких как Taobao.
Большинство участников управляют всего одним-двумя звеньями цепочки, что делает систему устойчивой. Когда одного поставщика блокируют, пулы аккаунтов на верхнем уровне и клиенты на нижнем остаются в рабочем состоянии. Замену можно запустить в течение нескольких часов.
По данным Цянь, даже более новые проверки личности Anthropic в стиле KYC, при которых отдельные пользователи должны подтвердить личность с помощью удостоверения и живого селфи, уже обходятся с помощью специальных методов и инфраструктуры. Сервисы ИИ могут создавать реалистичные поддельные удостоверения, а технология дипфейков используется для обхода биометрических проверок. Если это не помогает, для прохождения верификации на этих KYC-рынках иногда нанимают реальных людей из стран с низким уровнем дохода, говорит Цянь. Эти утверждения частично основаны на неформальных беседах и общедоступных источниках. В качестве прецедента она указывает на черный рынок вокруг Worldcoin, чья система идентификации проверяет пользователей с помощью сканирования радужной оболочки глаза. По данным Цянь, сканы из Камбоджи и Кении продавались менее чем за 30 долларов.
Как продавцы снижают цены на 70–90 процентов относительно прейскурантных
Операторы снижают цены с помощью сочетания различных методов. Они массово используют бесплатный кредит Anthropic в размере 5 долларов, получают выгоду из корпоративных и образовательных скидок или делят один тариф Max стоимостью 200 долларов между несколькими пользователями с помощью квот на токены. В эти пулы также могут попадать аккаунты, оплаченные украденными или мошеннически использованными кредитными картами, хотя анализ не позволяет определить масштаб этого явления.
Замена моделей добавляет еще один уровень. Поскольку прокси находится между пользователем и Anthropic, он может незаметно перенаправить запрос, предназначенный для Opus 4.7, к более дешевой Sonnet или даже к китайским моделям, таким как Qwen. Исследователи немецкого Центра информационной безопасности CISPA имени Гельмгольца изучили 17 API-прокси и обнаружили широко распространенную замену моделей, сообщает Цянь. Один предположительно предназначенный для «Gemini-2.5» эндпоинт набрал всего 37 процентов в медицинском тесте вместо официального результата 83,82 процента. Китайское сообщество называет эту практику «разбавлением».
По словам Цянь, самым мощным рычагом может быть монетизация данных об использовании. Каждый запрос, проходящий через прокси, потенциально виден его оператору, включая промпты, ответы, вызовы инструментов и итерации. Кодинговые агенты могут раскрывать еще больше контекста из кодовой базы и рабочего процесса. Эти журналы могут содержать ценные данные для обучения или дистилляции.
Наборы данных с результатами рассуждений Claude Opus 4.6 и без ясного указания происхождения уже распространяются на HuggingFace. Китайские разработчики предупреждают, согласно анализу, что торговля токенами — лишь способ привлечения клиентов, а настоящая маржа заключена в журналах. Цянь подчеркивает, что пока нет доказательств того, что операторы трансферных станций систематически собирают и продают эти данные, равно как и неизвестно, кто может быть их покупателями. Ее аргумент заключается в том, что сверхнизкие цены могут стать рентабельными благодаря дополнительной монетизации журналов. В таком сценарии пользователи одновременно будут и платными клиентами, и неоплачиваемыми производителями данных.
Ограничения доступа создают рынки, которые призваны предотвратить
Цянь заключает, что последствия выходят далеко за рамки технологического соперничества США и Китая. Методы, которые использует разработчик из региона с геоблокировкой для получения доступа, структурно идентичны тем, что может применять злоумышленник для доступа к передовым моделям без возможности его отследить. Когда запрос проходит через прокси, Anthropic изначально видит аккаунт и IP-адрес прокси, а не фактического конечного пользователя. Это также может ослабить системы мониторинга, такие как Clio, предназначенные для обнаружения скоординированных моделей злоупотреблений между аккаунтами и разговорами, особенно когда активность распределена между множеством прокси-аккаунтов и разбита на отдельные, внешне непримечательные подзапросы.
Инфраструктура обхода ограничений также подпитывает преступные рынки за пределами ИИ, утверждается в анализе. Биометрические данные, собранные для обхода KYC, могут перепродаваться для финансового мошенничества или создания дипфейков. Операции по массовому созданию аккаунтов поддерживают спам, фишинг и мошенничество с кредитными картами. Цянь отмечает, что ограничения доступа исторически создавали прибыльные рынки обхода — от Великого китайского файрвола до сегодняшних трансферных станций.
Anthropic, OpenAI и Google месяцами борются с дистилляцией
Эта инфраструктура серого рынка вредит бизнесу Anthropic, поскольку уже использовалась китайскими компаниями ИИ в масштабных атаках с целью дистилляции. Anthropic, OpenAI и Google недавно начали совместно противостоять несанкционированному копированию моделей китайскими конкурентами.
Ранее Anthropic выявила масштабные атаки с целью дистилляции со стороны Deepseek, Moonshot и MiniMax, в рамках которых более 24 000 поддельных аккаунтов создали свыше 16 миллионов запросов. Компания прекратила предоставлять услуги компаниям под контролем Китая и закрыла лазейку с дочерними предприятиями. Alibaba запретила своим сотрудникам использовать Claude Code после того, как в коде обнаружили скрытый фрагмент, способный идентифицировать китайских пользователей.
Но отрасль разделилась во мнениях о том, является ли дистилляция вообще проблемой. Представители разных компаний начали представлять ее как обычную деловую практику, обусловленную интересом к укреплению моделей с открытыми весами. Марк Цукерберг назвал обучение на всем наблюдаемом, включая дистилляцию конкурирующих моделей, принципом, который стоит защищать. В конце июля 2026 года 25 компаний, включая Nvidia, Microsoft и Meta, предупредили против преждевременных ограничений на дистилляцию.
Из-за этого противодействия маловероятно, что правительство США введет регулирование одной лишь дистилляции, хотя оно может вмешаться по причинам кибербезопасности или просто с целью замедлить развитие Китая. В настоящее время лабораториям ИИ остается защищать себя и самостоятельно обеспечивать соблюдение собственных условий обслуживания. Однако, как показывает отчет Цянь, их меры защиты пока недостаточно эффективны и могут быть обойдены с помощью, пусть и незаконных, методов, которые все же обеспечивают получение данных для дистилляции.
Новости ИИ без шумихи — отобраны людьми
Подпишитесь на THE DECODER, чтобы читать без рекламы, получать еженедельную рассылку об ИИ, эксклюзивный передовой отчет «AI Radar» шесть раз в год, полный доступ к архиву и доступ к разделу комментариев.
Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.