美国驻华使领馆今晚(7月23日晚)写道:“美国财政部部长斯科特·贝森特:我们支持开源人工智能及其激发的创新。但开源并不意味着可以任意侵犯美国的知识产权。当中华人民共和国的公司开展隐蔽、大规模的蒸馏攻击,并且已经构成知识财产盗窃时,对这些公司实施制裁和将其列入实体清单都是我们可以采取的措施。”
7月23日晚,美国驻华使领馆在中文社交平台发了一段话,替财政部长斯科特·贝森特传声。原话是:“我们支持开源人工智能及其激发的创新。
但开源并不意味着可以任意侵犯美国的知识产权。当中华人民共和国的公司开展隐蔽、大规模的蒸馏攻击,并且已经构成知识财产盗窃时,对这些公司实施制裁和将其列入实体清单都是我们可以采取的措施。”
表态里埋着雷,尺度比以往都大。以往美方谈AI竞争,提管控、限制、风险,这次直接定义成“盗窃”,把一条技术路径和刑事罪责划等号。而那条被点名的路径,叫模型蒸馏。
很多人听到“蒸馏”两个字,第一反应是化学实验。放到大模型身上,道理其实差不多,只不过烧瓶换成了算力,温度换成了概率分布。
简单说,就是用一个已经训练好的超大模型当老师,让一个小模型去模仿它的输出。老师给出答案的同时,还附带一整套“软标签”,比如猫的图片,不单告诉学生这是猫,还会传递花纹、胡须、瞳孔形状这些高维信息。学生照着学,很快就能用极低的成本,习得老师的大半功力。
这种技术本身是中性的,全世界的AI实验室都在做,包括美国自己的公司。谷歌的Gemini系列、Meta的Llama开源家族,内部技术报告里都提过蒸馏。开源模型之所以允许商用、允许分发,很大一部分价值就在于开发者可以拿它当底座,继续蒸馏、微调,造出更轻量、更垂直的产品。
把蒸馏说成偷,就好像说铁匠铺允许别人买刀,却不准别人照着刀型打一把尺寸不同的,这在逻辑上站不住脚。
但贝森特的发言有个关键定语:“隐蔽、大规模”。这就把讨论从技术拉到了行动规模和组织意图上。美方真正想说的,不是某人用API调了几万次做实验,而是指控有组织、成体系地调用美国公司的模型接口。
或者在获取模型权重后,进行超大规模的复制性蒸馏,从而在短时间内拉平技术差距。问题在于,这番话现在只有指控,没有给出具体哪家公司、哪个模型、什么时间、通过什么方式。
连美国商务部工业安全局之前把部分中国AI公司列入实体清单时,公开文件里也从未使用“蒸馏盗窃”这个定性。
把时间线往前推,可以看到更完整的拼图。2023年10月,美国收紧对华AI芯片出口,堵住了硬件。2024年,开始频繁讨论前沿模型权重泄露风险。2025年初,加州AI安全法案的诸多草案里,甚至出现了限制模型境外部署的条款。
到2026年7月23日这次表态,思路已经从“卡算力”延伸到“卡知识”,试图给技术模仿本身定一个非法性质。这一步如果坐实,接下来任何大量调用美国公司模型服务的行为,都可能被解释为“蒸馏攻击”,变成制裁的理由。
在我看来,这才是真正需要留意的地方。美方在做的事,是把知识产权的地盘从代码、参数、训练数据,扩展到模型的“输出行为特征”上。
以前我们说软件盗版,拷贝代码才算。后来大模型时代,权重文件成了核心资产。现在蒸馏连代码和权重都不碰,只通过输入输出来学习,如果这也算盗窃,那人类通过阅读公开论文获得知识,算不算对原作者的知识掠夺?边界一旦模糊,以后全球开发者调用公开API,都可能背上心理包袱。
贝森特特意提到“实体清单”和“制裁”这两种工具,说明行政部门已经在评估可操作性。目前美国财政部海外资产控制办公室的制裁名单,和商务部实体清单,都还没有因为“蒸馏”直接被列入的先例。
但要注意,2025年年底,美国国会美中经济与安全审查委员会曾建议,将“以规避技术管控为目的的系统性模型萃取”列为出口管制违规行为。这个建议当时没有立法,如今财长亲自发声,等于给行政令铺了舆论台阶。
我判断,接下来三个月会是一个窗口期。美方很可能拿出一份所谓“蒸馏攻击”的方法论报告,先由智库或安全公司发布,再被政府部门引用,形成从情报到政策的闭环。
然后挑一两家他们认为证据链“清晰”的企业出手,动作不会太大,但示范效应要拉满。一旦有了第一个案例,“蒸馏即盗窃”就从修辞变成判例,再想翻就难了。
这件事的另一层较劲,在于开源理念本身。开源模型的繁荣,靠的是全球开发者默认一个规则:你可以用我的模型蒸馏出更好的东西,只要遵守开源协议。
说到底,蒸馏是技术,指控是政治,而我们看到的是,规则正在被改写成武器。下一个被瞄准的,可能不是某一家公司,而是整个依赖公开模型生态的开发者社区。这件事才刚开始,值得盯紧后续每一个细节。
