行业趋势7 分钟阅读

美国 AI 最贵的秘密泄露了,受益最大的可能是中国

Garry Tan(Y Combinator 的 CEO)前两天发了条推,大意是:Mercor 泄露了所有主要 AI 实验室的 SOTA (意为:最先进的)训练数据,中国直接受益,这是国家安全问题。

Garry Tan 在 X/Twitter 上发布的原文推文
Garry Tan 在 X/Twitter 上发布的原文推文

他的用词不精确(后面会说哪里不精确),但核心焦虑的方向是对的。而且他该焦虑的远不止这一次——在 AI 加速攻防失衡的时代,这种级别的泄露可能变成常态。每一次破口,都是对手缩短差距的窗口。

对美国的 AI 实验室来说,这是一场灾难。但对中国的 AI 发展来说,可能是一个意外之喜

到底发生了什么

3 月 24 日,有人向 Python 包管理平台 PyPI 投毒,往 LiteLLM(一个被广泛使用的大模型调用库)塞了两个恶意版本。这两个版本在线上只存在了大约 40 分钟,然后被发现并撤回。

40 分钟够了。

Mercor——一家估值 100 亿美元的 AI 招聘和数据标注平台——的开发环境在这 40 分钟内拉取了被投毒的版本。攻击者拿到凭证,通过 Tailscale VPN 横向移动,最终外泄了 4TB 数据。执行这次攻击的是 TeamPCP,但拿到数据后进行敲诈和拍卖的是 Lapsus$(没错,就是那个之前搞过 Uber、Rockstar、微软的 Lapsus$)。

Mercor 供应链攻击全链路,从上游安全工具被攻破到 4TB 数据外泄
Mercor 供应链攻击全链路,从上游安全工具被攻破到 4TB 数据外泄

4TB 包含什么?939GB 的平台源代码和 API 密钥,211GB 的用户数据库(含社保号、护照、驾照扫描件),以及约 3TB 的存储桶数据——面试视频、身份验证材料、还有标注数据。泄露目录里出现了 Amazon、Meta、Apple 这些直接用真名的客户标签,也出现了 Athena、Aphrodite 这样的代号。用代号的往往是安全要求更高的客户——联系 Mercor 的已知客户名单(OpenAI、Anthropic、Google DeepMind),这些代号指向谁,不难猜。

Garry Tan 说"SOTA training data"(最先进的训练数据),但 Mercor 持有的不是预训练数据。预训练数据是从互联网上抓的,Common Crawl 谁都能下载。Mercor 做的事情是为 OpenAI、Anthropic、Apple 这些客户提供 RLHF 偏好标注、专家评估、高质量问答对生成——也就是后训练阶段的对齐数据

这个区分非常重要。

对齐数据到底值多少

预训练数据决定了模型"知道什么",对齐数据决定了模型"怎么表现"——怎么回答问题更有帮助、怎么拒绝危险请求、怎么在微妙的判断中选择更好的那个。各家实验室花了数亿美元雇人生成这些数据,这是让模型从"能用"变成"好用"的东西。泄露的不是模型权重,但可能是比模型权重更难重建的东西。

一个竞争对手如果拿到了 Mercor 为多家实验室完成的完整标注数据集,能做什么?

首先,直接理解各家的对齐策略。RLHF 偏好对记录了标注员在两个模型输出之间选了哪个、为什么选这个。这些选择反映了各实验室对"好"的定义——哪些回答被认为更安全、更有帮助、更诚实。这不是理论,这是实操层面的 know-how。

其次,标注指南和 prompt templates 暴露了能力边界。每家实验室给标注员的指南会明确写"这类请求应该拒绝"、"这类回答算通过"——反推过来就是模型的能力边界和弱点地图。

第三,这些数据可以直接用于蒸馏和微调。不需要重新雇人标注、不需要花数亿美元迭代评估框架,直接站在别人已经走完的路上。

对齐数据在某种意义上比预训练数据更有战略价值,因为它凝结了人类判断,这是算力买不到的。

中国 AI 的意外之喜

必须了解,对齐数据是整个 AI 竞赛里最被低估的战略资产。预训练数据谁都能抓,算力可以拿工程换,但 RLHF 偏好标注、专家评估、高质量问答对?这些是各家实验室花了数亿美元、数万人工时、一轮又一轮迭代才磨出来的。这不是钱能买到的东西,是时间和方法论的结晶。它一直是美国 AI 实验室最深的护城河之一——不是因为中国做不出来(中国的头部模型已经很强了),而是因为这条路本来每个人都得自己走一遍,没有捷径。

现在这条护城河被炸了一个口子。

Lapsus$ 在暗网公开拍卖,出价最高者得。暗网上的公开报价只有约 10 万美元——跟这批数据的潜在价值相比低得荒谬,说明真正的交易大概率不在公开渠道进行。数据会流向谁?不知道。但也没有任何机制能阻止它流向任何人。

周星驰经典名场面"我全都要"——OpenAI、Anthropic、Apple 的对齐数据,暗网报价 10 万,买家:我全都要
周星驰经典名场面"我全都要"——OpenAI、Anthropic、Apple 的对齐数据,暗网报价 10 万,买家:我全都要

如果这批数据真的通过暗网扩散,那意味着中国的模型团队可以直接看到 OpenAI、Anthropic 们是怎么定义"好的回答"的,怎么训练模型拒绝危险请求的,怎么在微妙的判断中做取舍的。有了这些,自己的对齐工作可以少走一年甚至更多的弯路。

40 分钟窗口,和之后的沉默

回到攻击本身。整个链条的关键窗口只有 40 分钟:攻破一个上游安全工具 → 窃取凭证 → 向 PyPI 投毒 → 目标中招 → VPN 横向移动 → 4TB 外泄。

AI 正在让这类攻击变得更快、更精准。漏洞发现可以用 AI 加速,钓鱼邮件可以用 AI 定制,横向移动的路径规划可以用 AI 优化。攻击方的效率在以一种非线性的速度提升。防守方当然也能用 AI——异常检测、自动响应、威胁情报分析。但攻防之间有一个结构性的不对称:攻击方只需要找到一个突破口,防守方要守住所有面。 AI 放大的恰恰是这个不对称性。

Mercor 不会是最后一个。Mandiant 的 CTO 在 RSA 大会上确认超过 1000 个 SaaS 环境受到这条供应链的影响,预计会扩展到万级——这还只是这一条供应链。

而最让人不安的不是泄露本身,是之后的沉默。

Mercor 对外说"我们是数千家受影响公司之一"——技术上不算错,但明显在稀释自身作为主要受害者的定位。内部则更直接:承包商因为在社交媒体上讨论泄露事件被移出项目。后来还被发现身份证件是未加密存储的。

OpenAI、Anthropic、Apple——如果这些公司的数据不在泄露范围内,完全可以发一句声明澄清。集体沉默只有一种合理解释:在等取证结果,同时让律师评估该怎么说。

30000 多名承包商的面部、声音、身份证件被泄露,这是不可逆的。身份证可以补办,但生物特征数据没法换。


Garry Tan 的焦虑方向是对的,但他该焦虑的不是"这一次中国是否拿到了"这个具体问题。而是当 AI 能帮攻击者把"从发现漏洞到完成数据外泄"的时间压缩到以小时计,依赖"发现后响应"的传统安全模式就会越来越力不从心。美国 AI 的数据供应链比所有人想象的都脆弱,而每一次破口,都是对手缩短差距的窗口。


参考来源:

#AI安全#供应链攻击#数据泄露#RLHF