Amerykańskie ograniczenia eksportowe mają utrudniać Chinom dostęp do zaawansowanych układów scalonych do sztucznej inteligencji. Nie obejmują natomiast odpowiedzi, których udziela gotowy model. Tę różnicę pokazuje przegląd ponad 80 chińskich prac naukowych i patentów, który opublikował dziś Reuters. Wynika z niego, że badacze powiązani z chińską armią wykorzystywali wyniki modeli OpenAI i Anthropic do trenowania własnych, mniejszych systemów na potrzeby obronne. Technika nazywa się destylacją modelu i nie wymaga infrastruktury potrzebnej do zbudowania modelu czołowego. Potrzebny jest dostęp do gotowego modelu, zebranie jego odpowiedzi i wytrenowanie mniejszego systemu.
Na czym polega destylacja modelu
Destylacja to trenowanie mniejszego modelu na odpowiedziach większego. Duży system generuje wiele odpowiedzi, a mniejszy uczy się je odtwarzać. Efektem jest model wyspecjalizowany w jednym zadaniu, który mieści się na zwykłym sprzęcie.
Cała wartość tej metody leży w tym, czego nie wymaga. Nie trzeba budować modelu od zera ani mieć hal pełnych zaawansowanych układów, do których dostęp Chinom się ogranicza. Trzeba mieć dostęp do wyników cudzego modelu, a ten zapewnia zwykły interfejs programistyczny.
Właśnie dlatego sprawa jest kłopotliwa dla polityki, która ograniczenia oparła na sprzęcie. Zbudowanie modelu czołowego wymaga miesięcy pracy, ogromnych zbiorów danych i infrastruktury, na jaką stać nieliczne firmy na świecie. Model pochodny też trzeba wytrenować, ale na zebranych wcześniej odpowiedziach i przy ułamku tych zasobów. Ograniczenia eksportowe podnoszą koszt pierwszej ścieżki, a drugiej w ogóle nie dotykają. To już nasza interpretacja, a nie ustalenie agencji, ale trudno ją ominąć przy tych dokumentach.
Co znalazł Reuters
Agencja przejrzała ponad 80 chińskich prac naukowych i patentów. W dokumentach pojawiają się dwa konkretne modele: GPT-3.5 od OpenAI oraz Claude 3 Haiku od Anthropic. Warto od razu zaznaczyć skalę czasową, bo materiał pochodzi głównie z 2024 roku i lat wcześniejszych, a tylko jeden dokument z ostatniego roku. Nie chodzi więc o modele z bieżącej generacji.
Lista instytucji wymienionych w tekście jest konkretna. Znalazły się na niej jednostka 96941 Armii Ludowo-Wyzwoleńczej, zajmująca się wywiadem i działaniami w sieci, Uniwersytet Obrony Narodowej tej armii oraz Akademia Nauk Wojskowych. Jest też North University of China, uczelnia o bliskich związkach z przemysłem zbrojeniowym.
Biały Dom, Pentagon, chińska armia i OpenAI nie odpowiedziały na prośby o komentarz. Anthropic odpowiedział, że nie udostępnia Claude w Chinach i monitoruje naruszenia warunków korzystania z usług. Chińskie ministerstwa spraw zagranicznych i obrony sprawy nie skomentowały.
Dwa przykłady, które warto rozumieć dosłownie
Pierwszy przypadek dotyczy North University of China. Badacze użyli tam Claude 3 Haiku do wygenerowania syntetycznych danych treningowych. Na tych danych wytrenowali własny klasyfikator tekstu do monitorowania mediów społecznościowych i moderowania treści. Model Anthropic nie wykonywał więc zadania docelowego, tylko posłużył jako fabryka materiału do nauki.
Drugi przypadek pochodzi z Uniwersytetu Obrony Narodowej. Destylacją skompresowano tam model przetwarzania obrazu tak, żeby zmieścił się na dronie. Maszyna analizuje wtedy obraz na bieżąco i wspiera nawigację oraz namierzanie także wtedy, gdy łączność z operatorem zostaje zerwana. To najbardziej wymowny przykład z całego zestawienia, bo pokazuje pełną drogę: od modelu w centrum danych do urządzenia w powietrzu.
Warto trzymać się tych opisów dosłownie. Mowa o generowaniu danych, kompresji modeli i przetwarzaniu obrazu, a nie o projektowaniu uzbrojenia przez zachodni model. Różnica jest istotna, bo pierwsze jest udokumentowane, a drugie byłoby domysłem.
Drugi zestaw dokumentów prowadzi do tego samego wniosku
Niezależnie od agencji podobny materiał przeanalizowała amerykańska Jamestown Foundation. Jej zestawienie obejmuje dziesiątki chińskich prac akademickich i branżowych z lat 2024-2026, czyli inny korpus i szerszy przedział czasu. Lista destylowanych modeli też jest dłuższa i obejmuje poza Claude i GPT-3.5 również GPT-4o, InstructGPT oraz Gemini.
Zastosowania opisane w tym zestawieniu wychodzą poza wojsko w wąskim rozumieniu. Pojawia się streszczanie kodu, rozpoznawanie twarzy przy słabym oświetleniu, monitorowanie mediów społecznościowych i wykrywanie złośliwego oprogramowania. Wśród instytucji są Chińska Akademia Nauk, uczelnie związane z armią oraz koncern elektroniczny CETC. Obu zestawień nie należy sumować, bo to osobne korpusy, ale prowadzą w tę samą stronę. Destylacja nie jest w Chinach eksperymentem pojedynczego zespołu, tylko metodą stosowaną przez wiele grup badawczych.
Ten sam mechanizm w sporze o Alibabę
Sprawa nie ogranicza się do prac akademickich, choć następny wątek jest formalnie osobny. W liście z 10 czerwca 2026 roku do senackiej Komisji Bankowości firma Anthropic opisała kampanię, którą wiąże z Alibabą i jej laboratorium Qwen. Nazwała ją największym znanym atakiem destylacyjnym na Claude.
Liczby z listu robią wrażenie. Kampania miała trwać od 22 kwietnia do 5 czerwca 2026 roku, objąć blisko 25 tysięcy fałszywych kont i około 28,8 miliona interakcji z modelami. Celem miały być najbardziej zaawansowane zdolności, czyli inżynieria oprogramowania i rozumowanie agentowe. Alibaba w reakcji zakazała swoim pracownikom korzystania z narzędzi Anthropic.
To zarzut jednej firmy wobec drugiej, a nie ustalenie sądu, i tak należy go czytać. Pokazuje jednak dobrze, że destylacja nie wymaga włamania. Wystarczą konta, zapytania i czas, a wszystko dzieje się przez zwykły interfejs dostępu do modelu. Podobne napięcie opisywaliśmy przy amerykańskich pomysłach na zakaz chińskich modeli o otwartych wagach.
Co z tego wynika dla czytelnika
Najbardziej praktyczny wniosek nie dotyczy geopolityki, tylko jakości modeli, po które sięgamy. Anthropic zwraca uwagę, że model destylowany może utracić zabezpieczenia oryginału. Mniejszy model uczy się odtwarzać odpowiedzi, a nie reguły, które za nimi stały. Warto więc sprawdzić, czy tani model pochodny zachował zabezpieczenia i mechanizmy odmowy pierwowzoru, zamiast ufać opisowi na karcie modelu. Ta ostrożność nie kłóci się z korzystaniem z tanich modeli otwartych, o czym pisaliśmy przy premierze DeepSeeka V4 Flash.
Druga rzecz dotyczy każdego, kto wystawia własny model przez interfejs programistyczny. Mechanizm opisany w obu sprawach nie jest atakiem na infrastrukturę. To korzystanie z usługi zgodnie z jej techniczną specyfikacją, tylko na skalę, której nikt nie przewidział w cenniku. Limity zapytań, wykrywanie nietypowych wzorców ruchu i weryfikacja kont przestają być formalnością, bo to one stanowią tu ważną barierę.
Trzecia rzecz dotyczy tego, jak czytamy doniesienia o postępach w tej dziedzinie. Sztuczna inteligencja w wojsku bywa opisywana jako wyścig o najmocniejszy model, tymczasem obie sprawy pokazują coś innego. Praktyczna przewaga bierze się z tego, że zdolność raz wytworzoną da się przenieść na mniejszy, tańszy system pracujący w terenie. Kto ma dostęp do wyników cudzego modelu, ten pomija najdroższy etap i zaczyna od gotowego. Warto o tym pamiętać przy każdym zestawieniu, które porównuje wyłącznie wyniki modeli czołowych.
Pierwsza Misja AI · Kodożercy
AI zmienia rynek pracy. Zacznij rozumieć o co chodzi.
Kurs Pierwsza Misja AI to najkrótszy kurs po którym naprawdę rozumiesz AI i możesz to pokazać certyfikatem. Sci-fi fabuła i gamifikacja sprawiają że nie nudzisz się ani minuty.
Dołącz do kursantów →

FAQ
Czy destylacja modelu jest nielegalna?
W opisanych sprawach dostawcy traktują takie użycie jako naruszenie warunków korzystania z usług, ale nie zapadło żadne rozstrzygnięcie sądowe. Anthropic nazywa kampanię powiązaną z Alibabą atakiem destylacyjnym i formułuje to jako zarzut wobec konkretnego podmiotu. Dopuszczalność samej techniki zależy od praw do modelu i warunków licencji, na jakiej został udostępniony, więc nie da się odpowiedzieć na to pytanie jednym zdaniem dla wszystkich przypadków.
Czy sztuczna inteligencja w wojsku opiera się dziś na modelach zachodnich?
Z przeglądu Reutersa nie wynika taka teza i nie warto jej stawiać. Dokumenty pokazują konkretne prace badawcze, w których zachodnie modele posłużyły jako źródło danych treningowych albo punkt wyjścia do kompresji mniejszego systemu. Materiał pochodzi głównie z 2024 roku i lat wcześniejszych, a wymienione modele to GPT-3.5 i Claude 3 Haiku, czyli nie bieżąca generacja.
Podsumowanie
Reuters przejrzał ponad 80 chińskich prac naukowych i patentów. W tym zestawieniu wskazał między innymi wykorzystanie GPT-3.5 i Claude 3 Haiku przez badaczy powiązanych z armią. Dwa najbardziej konkretne przykłady to klasyfikator do monitorowania mediów społecznościowych, wytrenowany na danych wygenerowanych przez Claude, oraz skompresowany model przetwarzania obrazu działający na dronie przy zerwanej łączności. Ten sam mechanizm na znacznie większą skalę opisuje osobna sprawa, czyli czerwcowy list Anthropic do senackiej komisji. Firma podaje w nim blisko 25 tysięcy fałszywych kont i około 28,8 miliona interakcji. Wspólny wniosek dotyczy tego, co można kontrolować. Sprzedaż układów scalonych da się ograniczyć rozporządzeniem, a dostęp do odpowiedzi modelu pilnuje się limitami zapytań i weryfikacją kont po stronie dostawcy.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




