Як китайський сірий ринок продає токени Claude за частину їхньої ціни
Основні тези
- Китайські розробники обходять суворі обмеження Anthropic щодо доступу, купуючи токени для ШІ-моделі Claude через так звані станції передачі приблизно за десять відсотків офіційної ціни.
- Ці API-проксі маршрутизують запити через закордонні сервери. Оператори знижують ціни, використовуючи безкоштовні кредити та таємно замінюючи дорогі моделі дешевшими альтернативами.
- Згідно з аналізом Зілань Цянь, дослідниці Oxford China Policy Lab, цей модульний ланцюг постачання не лише підриває геоблокування. Він також послаблює здатність Anthropic відстежувати зловживання та може підживлювати злочинні ринки, пов’язані з шахрайством із персональними даними та платежами.
Попри геоблокування, перевірки кредитних карток і навіть біометричну верифікацію для деяких користувачів, у Китаї процвітає сірий ринок ШІ-моделей Anthropic. Так звані «станції передачі» підривають обмеження доступу та базові уявлення про безпеку ШІ.
Anthropic застосовує, ймовірно, найсуворіші обмеження доступу серед усіх великих постачальників ШІ, коли йдеться про Китай. Компанія перевіряє номери телефонів, іноземні кредитні картки та платіжні адреси. Вона забороняє компаніям, більш ніж на 50 відсотків прямо або опосередковано належним організаціям із непідтримуваних регіонів, таких як Китай. Для окремих користувачів компанія навіть вимагає підтвердження особи за допомогою відеоселфі в реальному часі. Проте китайські розробники все одно можуть купувати токени Claude приблизно за 10 відсотків офіційної ціни, згідно з детальним аналізом Зілань Цянь, дослідниці Oxford China Policy Lab, опублікованим ChinaTalk.
«Станції передачі» дають розробникам потайний доступ
Секрет полягає в тому, що китайська спільнота розробників називає «станціями передачі» — API-проксі, розміщеними на серверах за межами Китаю. Вони приймають API-запити, пересилають їх так, ніби вони надійшли з дозволеного регіону, і передають відповідь назад. Користувачі платять у китайських юанях через WeChat або Alipay. Не потрібні ні VPN, ні іноземна кредитна картка. Популярні станції передачі внесені до каталогів спільнот і ранжуються за ціною та доступністю.
За словами Цянь, серед клієнтів, імовірно, є китайські ШІ-лабораторії, які прагнуть дистилювати західні моделі, тобто навчаються на результатах потужнішої моделі, щоб швидше вдосконалювати власні слабші моделі.
Але база користувачів набагато ширша. Цими сервісами користуються студенти, дослідники, розробники, працівники технологічних компаній, підприємства, розробники застосунків і ентузіасти. Цянь стверджує, що проксі-мережі, які у США здебільшого розглядають як проблему безпеки, насправді є частиною значно ширшого комерційного ринку доступу до Claude у Китаї.
Модульний ланцюг постачання, який важко зупинити
Аналіз Цянь описує станцію передачі як одного з учасників модульного ланцюга постачання. На верхньому рівні брокери облікових записів масово реєструють акаунти Anthropic, платформи SMS-верифікації надають іноземні номери телефонів, а фахівці зворотної інженерії вивчають методи виявлення Anthropic. На нижньому рівні розробники, компанії та посередники рекламують доступ на китайських платформах електронної комерції, таких як Taobao.
Більшість учасників задіяні лише в одній-двох ланках ланцюга, що робить систему стійкою. Коли одного постачальника блокують, пули облікових записів на верхньому рівні та клієнти на нижньому залишаються. Заміну можна запустити протягом кількох годин.
За словами Цянь, навіть новіші перевірки особи в стилі KYC від Anthropic, які вимагають від окремих користувачів підтвердити особу за допомогою документа та відеоселфі в реальному часі, вже мають способи обходу й спеціальну інфраструктуру. ШІ-сервіси можуть створювати реалістичні підроблені документи, а технологію дипфейків використовують для обходу біометричних перевірок. Якщо це не спрацьовує, для проходження верифікації на таких KYC-ринках іноді залучають реальних людей із країн із низьким рівнем доходу, каже Цянь. Ці твердження частково ґрунтуються на неформальних розмовах і загальнодоступних джерелах. Як прецедент вона наводить чорний ринок навколо Worldcoin, чия система ідентифікації перевіряє користувачів за допомогою сканування райдужної оболонки ока. Сканування з Камбоджі та Кенії продавалися менш ніж за 30 доларів, згідно з даними Цянь.
Як продавці знижують ціни на 70–90 відсотків від роздрібних
Оператори знижують ціни за допомогою поєднання різних методів. Вони використовують безкоштовний кредит Anthropic у розмірі 5 доларів, експлуатують знижки для підприємств і закладів освіти або розподіляють один тариф Max вартістю 200 доларів між кількома користувачами через квоти токенів. Облікові записи, поповнені викраденими або шахрайським способом використаними кредитними картками, також можуть потрапляти до цих пулів, хоча аналіз не дає змоги визначити, наскільки великою є їхня частка.
Заміна моделей додає ще один рівень. Оскільки проксі розташований між користувачем і Anthropic, він може непомітно перенаправити запит, призначений для Opus 4.7, до дешевшої Sonnet або навіть до китайських моделей, таких як Qwen. Дослідники німецького Центру інформаційної безпеки CISPA Helmholtz вивчили 17 API-проксі й виявили масштабну заміну моделей, згідно з даними Цянь. Один нібито «Gemini-2.5» endpoint набрав лише 37 відсотків у медичному бенчмарку замість офіційних 83,82 відсотка. Китайська спільнота називає цю практику «розбавленням».
Найважливішим важелем, за словами Цянь, може бути монетизація даних про використання. Кожен запит, що проходить через проксі, потенційно доступний його оператору, включно із запитами, відповідями, викликами інструментів та ітераціями. Кодингові агенти можуть розкривати ще більше контексту з кодової бази та робочого процесу. Ці журнали можуть містити цінні дані для навчання або дистиляції.
На HuggingFace вже поширюються набори даних із результатами міркувань Claude Opus 4.6 без чіткого зазначення походження. Китайські розробники попереджають, згідно з аналізом, що бізнес на токенах — це лише залучення клієнтів, а справжня маржа міститься в журналах. Цянь наголошує, що наразі немає доказів того, що оператори станцій передачі систематично збирають і продають ці дані, або хто може бути їхніми покупцями. Її аргумент полягає в тому, що наднизькі ціни можуть стати життєздатними завдяки додатковій монетизації журналів. У такому разі користувачі одночасно були б платними клієнтами й неоплачуваними виробниками даних.
Обмеження доступу створюють саме ті ринки, яким мають запобігати
Цянь доходить висновку, що наслідки виходять далеко за межі технологічного суперництва США та Китаю. Методи, які використовує розробник із заблокованого регіону для отримання доступу, структурно ідентичні тим, якими зловмисник може скористатися для доступу до передових моделей без можливості відстеження. Коли запит надходить через проксі, Anthropic спочатку бачить обліковий запис і IP-адресу проксі, а не фактичного кінцевого користувача. Це також може послабити системи моніторингу, такі як Clio, призначені для виявлення скоординованих схем зловживань між обліковими записами та розмовами, особливо коли активність розподілена між багатьма проксі-акаунтами й розбита на окремі непомітні підзапити.
Інфраструктура обходу також живить злочинні ринки за межами ШІ, стверджує аналіз. Біометричні дані, зібрані для обходу KYC, можуть перепродаватися для фінансового шахрайства або створення дипфейків. Операції з масового створення облікових записів підтримують спам, фішинг і шахрайство з кредитними картками. Цянь зазначає, що обмеження доступу історично створювали прибуткові ринки обходу — від Великого китайського файрволу до сучасних станцій передачі.
Anthropic, OpenAI та Google місяцями борються з дистиляцією
Ця інфраструктура сірого ринку шкодить бізнесу Anthropic, оскільки її вже використовували китайські ШІ-компанії для масштабних атак із дистиляції. Нещодавно Anthropic, OpenAI та Google почали спільно протидіяти несанкціонованому копіюванню моделей китайськими конкурентами.
Раніше Anthropic виявила масштабні атаки з дистиляції з боку Deepseek, Moonshot і MiniMax, під час яких понад 24 000 підроблених облікових записів створили понад 16 мільйонів запитів. Компанія припинила надавати послуги компаніям під контролем Китаю та закрила лазівку через дочірні компанії. Alibaba заборонила своїм працівникам використовувати Claude Code після виявлення прихованого коду, який міг ідентифікувати китайських користувачів.
Але індустрія розділилася в питанні, чи є дистиляція взагалі проблемою. Голоси з усього сектору почали подавати її як звичайну бізнес-практику, керуючись інтересами посилення моделей із відкритими вагами. Марк Цукерберг назвав навчання на всьому, що можна спостерігати, включно з дистиляцією конкуруючих моделей, принципом, який варто захищати. Наприкінці липня 2026 року 25 компаній, зокрема Nvidia, Microsoft і Meta, застерегли від передчасних обмежень на дистиляцію.
Ця протидія робить малоймовірним втручання уряду США шляхом регулювання виключно дистиляції, хоча він може діяти з міркувань кібербезпеки або просто для уповільнення Китаю. Наразі ШІ-лабораторіям доводиться самостійно захищатися та забезпечувати дотримання власних умов обслуговування. Але, як показує звіт Цянь, їхні засоби захисту поки що недостатньо надійні, і їх можна обійти за допомогою, безперечно, незаконних методів, які все одно забезпечують отримання даних для дистиляції.
Новини про ШІ без хайпу — відібрані людьми
Підпишіться на THE DECODER, щоб читати без реклами, отримувати щотижневу розсилку про ШІ, наш ексклюзивний передовий звіт «AI Radar» шість разів на рік, повний доступ до архіву та доступ до розділу коментарів.
Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.