News · Industrie
OpenAI accuse Moonshot (Kimi) d’avoir voulu copier le raisonnement de ses modèles
Le 30 septembre, OpenAI a révélé une campagne d’extraction du raisonnement caché de ses modèles : 16 000 requêtes en deux jours en juillet, plus de 15 000 utilisateurs. Un noyau est attribué à des proches de Moonshot AI. Comptes bannis, pas de poursuites, aucune preuve publiée.

OpenAI accuse Moonshot AI, la start-up chinoise derrière les modèles Kimi, d’avoir tenté de copier le raisonnement de ses modèles. Le billet est sorti le 30 septembre 2026, au lendemain du DevDay. Il décrit une campagne coordonnée en juillet : 16 000 requêtes en deux jours, plus de 4 000 utilisateurs, puis un ensemble de plus de 15 000 utilisateurs, coupé le 28 juillet.
Le mot employé est « adversarial distillation ». Traduction : se servir des réponses, et surtout du raisonnement caché, d’un modèle pour entraîner le sien, sans autorisation. OpenAI a banni des comptes. Il n’annonce ni plainte ni poursuites. Et Moonshot n’a pas répondu.
Info
Contrôle du 1er octobre 2026, en soirée. Source primaire, lue en entier : le billet d’OpenAI « Disrupting a coordinated model-distillation campaign » (ouvre openai.com dans un nouvel onglet) (30 septembre). Recoupements : l’article de recherche « Stealing Reasoning Traces from Proprietary LLM APIs » (ouvre arxiv.org dans un nouvel onglet) (10 août), le rapport de menaces d’Anthropic de septembre (ouvre anthropic.com dans un nouvel onglet) (section distillation lue dans le PDF (ouvre www-cdn.anthropic.com dans un nouvel onglet)), l’avis NSA, CISA et FBI AA26-251A (ouvre cisa.gov dans un nouvel onglet) (8 septembre). Absence de réponse de Moonshot : The Register (ouvre theregister.com dans un nouvel onglet) et CNBC (ouvre cnbc.com dans un nouvel onglet). OpenAI ne publie aucune preuve technique de l’attribution.
Ce qu’OpenAI affirme, mot pour mot
Les modèles de raisonnement d’OpenAI réfléchissent avant de répondre. Cette réflexion n’est pas montrée à l’utilisateur. OpenAI l’appelle le « protected reasoning », le carnet de brouillon du modèle. C’est précieux : c’est là que se trouve la méthode, pas seulement le résultat. Un concurrent qui récupère des millions de ces brouillons peut apprendre à son propre modèle à raisonner pareil.
D’après le billet, les opérateurs ont trouvé un moyen détourné de lire ces brouillons. Ils copiaient le raisonnement chiffré renvoyé dans une conversation, puis demandaient à un modèle, dans une autre conversation, de le déchiffrer et de le recopier en clair. OpenAI insiste : son chiffrement n’a pas été cassé, aucune base de données n’a été compromise, aucune conversation d’utilisateur stockée n’a été lue. Les modèles ont été manipulés, pas les serveurs.
| Date | Ce qui s’est passé, selon OpenAI |
|---|---|
| 1er juillet 2026 | Début de l’activité, à faible volume |
| 24 et 25 juillet | Pic : 16 000 requêtes avec le même schéma d’extraction, venues de plus de 4 000 utilisateurs |
| Enquête | Activité liée retrouvée sur un ensemble de plus de 15 000 utilisateurs |
| 28 juillet | Campagne « fully disrupted » |
| 30 septembre | Publication, après enquête, correctifs et échanges avec des chercheurs et des concurrents |
Une note de bas de page compte beaucoup : ces chiffres décrivent des tentatives d’extraction, « not necessarily successful ». OpenAI ne dit pas combien ont abouti, ni quels modèles étaient visés.
Qui est accusé, et avec quelle prudence
La phrase d’attribution est mesurée. OpenAI écrit d’abord qu’il n’est pas certain que tous les opérateurs observés relèvent d’un seul acteur. Puis il attribue « a core cluster » de l’activité à des « individuals associated with Moonshot AI ».
Ce n’est donc pas « Moonshot a volé OpenAI ». C’est : un noyau de l’activité vient de personnes liées à Moonshot. La nuance est juridique autant que technique. Le billet ne dit pas comment ce lien a été établi : ni adresses, ni moyens de paiement, ni échantillon de requêtes. On doit croire OpenAI sur parole pour l’attribution.
Les preuves : la technique est prouvée, l’attribution ne l’est pas en public
Ce qui est solide, c’est la faille. Le 10 août, huit chercheurs ont publié sur arXiv « Stealing Reasoning Traces from Proprietary LLM APIs » (ouvre arxiv.org dans un nouvel onglet). Leur constat : pour cacher le raisonnement sans le stocker, les fournisseurs le renvoient au client sous forme de bloc chiffré, que le client renvoie à chaque requête. Or ces blocs sont interchangeables entre sessions, entre utilisateurs et entre modèles d’un même fournisseur. Il suffit d’injecter le bloc d’un gros modèle dans un modèle plus faible et moins protégé de la même maison, et de lui demander de le relire.
Les chercheurs disent l’avoir démontré chez Anthropic, OpenAI et Google. Ils ont aussi décodé 315 320 blocs de raisonnement trouvés dans des dépôts publics, où des développeurs avaient publié leurs journaux de session sans savoir ce qu’ils contenaient : 367 données personnelles et 182 identifiants en sont sortis. OpenAI renvoie lui-même vers ce travail et écrit avoir confirmé que les chemins d’attaque étaient réels.
Deuxième recoupement, plus gênant pour Moonshot : Anthropic décrit la même attaque. Dans son rapport du 10 septembre (ouvre anthropic.com dans un nouvel onglet), il explique que Claude ne renvoie qu’une « thinking signature » au lieu du raisonnement brut. Moonshot aurait sauvegardé ces signatures, ouvert une nouvelle session, puis fait reconvertir la signature en raisonnement complet par Claude. Anthropic parle de « cross-session replay attacks ».

Crédit : Anthropic, « Detecting and countering misuse of AI: September 2026 » (ouvre www-cdn.anthropic.com dans un nouvel onglet), page 148, rapport du 10 septembre 2026. Extrait recadré par Yatofix.
Deux laboratoires concurrents décrivent donc la même technique, sur la même période, et désignent la même entreprise. Ça ne remplace pas une preuve publique. Mais ça rend l’accusation d’OpenAI difficile à balayer d’un revers de main.
La réponse d’OpenAI : des comptes bannis, pas de procès
Le billet liste ce qui a été fait :
- Comptes : comptes frauduleux bannis ou restreints, contrôles renforcés à l’inscription et sur l’infrastructure, surveillance élargie des réseaux liés.
- Technique : fermeture du chemin qui permettait à quelqu’un possédant le raisonnement chiffré d’un autre utilisateur de le rejouer pour en lire le contenu ; nouveaux contrôles qui détectent et retiennent une réponse en streaming susceptible d’exposer du raisonnement.
- Partenaires : quand l’activité passait par des services tiers, OpenAI dit avoir travaillé avec eux pour couper les comptes.
- Partage : informations transmises via le Frontier Model Forum, l’organisme commun des grands labos, et via des canaux de partage avec les gouvernements.
Rien sur une action en justice, une plainte ou une demande de sanctions. Selon The Next Web (ouvre thenextweb.com dans un nouvel onglet), Caroline Zier, chargée de politique de sécurité nationale chez OpenAI, a précisé à Bloomberg que le problème était la violation des conditions d’utilisation, « not open models or legitimate distillation ». OpenAI prévient aussi que le travail n’est pas fini : les modèles hébergés chez des partenaires cloud doivent recevoir les mêmes protections.
Le contexte : Moonshot, déjà visé par Washington et Anthropic
Ce billet arrive au bout d’une longue série. La distillation non autorisée est devenue le grief numéro un des labos américains contre leurs concurrents chinois.
| Date | Accusation | Source |
|---|---|---|
| Janvier 2025 | OpenAI dit au Financial Times avoir des indices que DeepSeek a distillé ses modèles pour R1, sans les publier | Fortune (ouvre fortune.com dans un nouvel onglet) |
| 12 février 2026 | Mémo d’OpenAI au Congrès : des employés de DeepSeek contourneraient ses restrictions via des routeurs tiers | Bloomberg (ouvre bloomberg.com dans un nouvel onglet) |
| 23 février 2026 | Anthropic accuse DeepSeek, Moonshot et MiniMax : 24 000 faux comptes, plus de 16 millions d’échanges, dont 3,4 millions pour Moonshot | Anthropic (ouvre anthropic.com dans un nouvel onglet) |
| 22 juillet 2026 | Michael Kratsios, conseiller science de la Maison-Blanche : Moonshot aurait distillé Fable, d’Anthropic, pour Kimi K3 | X (ouvre x.com dans un nouvel onglet) |
| 8 septembre 2026 | Avis NSA, CISA et FBI : six labos chinois nommés, dont Moonshot | CISA (ouvre cisa.gov dans un nouvel onglet) |
| 10 septembre 2026 | Rapport Anthropic : plus de 23 millions d’échanges attribués à Moonshot entre mai et juillet | Anthropic (ouvre anthropic.com dans un nouvel onglet) |
| 30 septembre 2026 | OpenAI attribue un noyau de la campagne de juillet à des personnes liées à Moonshot | OpenAI (ouvre openai.com dans un nouvel onglet) |
L’avis des agences américaines est le plus dur. Il affirme que DeepSeek, Moonshot, Alibaba, MiniMax, StepFun et Z.AI ont extrait des milliards de tokens des modèles américains depuis au moins fin 2024, « likely with Chinese government awareness ». Pour Moonshot, actif selon lui depuis mi-2025, il cite des données de Claude Fable 5 pour entraîner Kimi K3, et de GPT-4o pour Kimi K2. Sa liste de modèles visés par Moonshot inclut aussi GPT-5, GPT-5 Codex et GPT-5 Pro. Il passe par des « transfer stations », un marché gris de proxys d’API qui contourne les blocages géographiques. Et il recommande aux fournisseurs d’altérer discrètement les réponses envoyées aux comptes suspects.

Crédit : capture Yatofix de l’avis AA26-251A (ouvre cisa.gov dans un nouvel onglet) de la CISA, de la NSA et du FBI, publié le 8 septembre 2026, capturé le 1er octobre 2026.
Le rapport d’Anthropic va plus loin sur Moonshot. Sur dix jours, l’entreprise aurait relayé près de 300 000 requêtes de ses propres clients vers Claude, surtout vers Opus, via 5 380 comptes frauduleux. Les clients pensaient parler à Kimi. Ils parlaient à Claude, et leurs échanges servaient à entraîner Kimi. Parmi eux, selon Anthropic, un utilisateur probablement lié à l’armée chinoise, qui analysait des images de vidéosurveillance. Ce volet a valu à Moonshot et DeepSeek une enquête de la Cyberspace Administration of China, selon The Information, reprise par The Next Web (ouvre thenextweb.com dans un nouvel onglet) le 22 septembre.
À noter, sans en tirer de conclusion : la campagne décrite par OpenAI (1er au 28 juillet) recouvre la sortie de Kimi K3, à la mi-juillet.
Ce que répondent Moonshot, Pékin et les sceptiques
Moonshot n’a pas répondu à CNBC ni à The Register. En juillet, face aux accusations sur Fable, son responsable commercial Huang Zhenxin avait nié toute distillation et attribué les progrès de K3 à ses propres innovations d’architecture, selon Implicator (ouvre implicator.ai dans un nouvel onglet), qui cite Asia Times. Le chercheur Braden Hancock (Laude Institute) a aussi douté du calendrier : Fable n’était public que depuis le 1er juillet, K3 est sorti deux semaines plus tard.
Pékin a rejeté l’avis américain. La porte-parole de la diplomatie, Mao Ning, y a opposé l’autonomie technologique de la Chine, sans répondre aux accusations entreprise par entreprise, selon The Next Web (ouvre thenextweb.com dans un nouvel onglet).
Washington menace. Dès juillet, le secrétaire au Trésor Scott Bessent prévenait que sanctions et inscriptions sur l’Entity List seraient « on the table » (The Register (ouvre theregister.com dans un nouvel onglet)). Rien de concret à ce jour.
Et dans la Silicon Valley, tout le monde ne suit pas. Jensen Huang, patron de Nvidia, sur CNBC le 28 septembre : « That’s called competition » (extrait vidéo (ouvre x.com dans un nouvel onglet)). Garry Tan, patron de Y Combinator, dit qu’il ne ferait rien contre la distillation, « do nothing » (CNBC (ouvre cnbc.com dans un nouvel onglet)). David Sacks, ancien conseiller IA de la Maison-Blanche, voit dans ces rapports une manœuvre pour faire interdire les modèles ouverts concurrents.
The Register a résumé l’autre reproche dans son titre : OpenAI se plaint qu’on lui prenne ce qu’il a lui-même pris à tout le monde, en entraînant ses modèles sur le web sans demander. Sur Hacker News (ouvre news.ycombinator.com dans un nouvel onglet), le même argument revient en boucle. La réponse des labos est que la question n’est pas le droit d’auteur, mais la fraude : faux comptes, cartes volées, contournement des blocages géographiques, conditions d’utilisation violées.
Ce que ça change, concrètement
Pour les développeurs, la leçon de l’article arXiv vaut au-delà de Moonshot. Un bloc de raisonnement chiffré n’est pas un déchet opaque : il peut contenir des clés, des mots de passe ou des données clients. Ne pas publier de journaux de session bruts. OpenAI dit avoir fermé le rejeu entre utilisateurs ; Anthropic, de son côté, lie désormais le raisonnement au compte qui l’a produit sur Claude Sonnet 5.5.
Pour les utilisateurs de modèles chinois via des routeurs, le rapport d’Anthropic montre que la requête envoyée à « Kimi » ou « DeepSeek » a pu finir chez un autre fournisseur, sans prévenir personne.
Pour la politique, la distillation devient un argument de plus dans la course États-Unis–Chine, à côté des puces. Dario Amodei la citait déjà dans son appel à ralentir l’IA. Anthropic mettait aussi en garde, le 29 septembre, contre les capacités offensives d’un modèle ouvert chinois, GLM-5.3.
Ce qu’il faut retenir
- 30 septembre 2026 : OpenAI dit avoir stoppé une campagne d’extraction de raisonnement, active du 1er au 28 juillet.
- Chiffres : 16 000 requêtes de plus de 4 000 utilisateurs les 24 et 25 juillet, plus de 15 000 utilisateurs au total. Ce sont des tentatives.
- Accusé : un « noyau » attribué à des personnes liées à Moonshot AI (Kimi). Preuves non publiées.
- Technique : rejouer un raisonnement chiffré dans une autre conversation pour le faire recopier en clair. Confirmée par des chercheurs et décrite aussi par Anthropic.
- Réponse : comptes bannis, faille fermée, partage avec l’industrie et les gouvernements. Pas de poursuites annoncées.
Ce qu’on ne sait pas
Comment OpenAI relie ces comptes à Moonshot. Combien de tentatives ont réussi, et quels modèles étaient visés. Si des données extraites ont servi à entraîner un modèle Kimi publié. Si Moonshot répondra, et si OpenAI ira devant un tribunal ou laissera Washington décider de sanctions. Et pourquoi il a fallu deux mois entre la fin de la campagne et sa révélation, OpenAI disant avoir d’abord voulu corriger et prévenir ses partenaires.
Sources
- OpenAI, Disrupting a coordinated model-distillation campaign, 30 septembre 2026 (ouvre openai.com dans un nouvel onglet)
- Panfilov et al., Stealing Reasoning Traces from Proprietary LLM APIs, arXiv, 10 août 2026 (ouvre arxiv.org dans un nouvel onglet)
- Anthropic, Countering misuse of AI: September 2026, 10 septembre 2026 (ouvre anthropic.com dans un nouvel onglet) et PDF complet (ouvre www-cdn.anthropic.com dans un nouvel onglet)
- Anthropic, Detecting and preventing distillation attacks, 23 février 2026 (ouvre anthropic.com dans un nouvel onglet)
- NSA, CISA et FBI, avis AA26-251A, 8 septembre 2026 (ouvre cisa.gov dans un nouvel onglet)
- Michael Kratsios sur X, 22 juillet 2026 (ouvre x.com dans un nouvel onglet)
- The Register, sur le billet d’OpenAI, 30 septembre 2026 (ouvre theregister.com dans un nouvel onglet)
- The Register, accusations de la Maison-Blanche contre K3, 23 juillet 2026 (ouvre theregister.com dans un nouvel onglet)
- BankInfoSecurity, OpenAI Accuses Moonshot AI of Coordinated Model Distillation, 30 septembre 2026 (ouvre bankinfosecurity.com dans un nouvel onglet)
- CNBC, OpenAI links China’s Moonshot AI to extraction attempt, 1er octobre 2026 (ouvre cnbc.com dans un nouvel onglet)
- The Next Web, OpenAI says Moonshot-linked users tried to extract its AI reasoning (ouvre thenextweb.com dans un nouvel onglet)
- The Next Web, China is investigating DeepSeek and Moonshot, 22 septembre 2026 (ouvre thenextweb.com dans un nouvel onglet)
- The Next Web, China rejects the US distillation advisory, 10 septembre 2026 (ouvre thenextweb.com dans un nouvel onglet)
- Implicator, Moonshot Denies Distilling Anthropic’s Fable, 23 juillet 2026 (ouvre implicator.ai dans un nouvel onglet)
- Bloomberg, OpenAI accuse DeepSeek de distillation, 12 février 2026 (ouvre bloomberg.com dans un nouvel onglet)
- Fortune, DeepSeek et la distillation selon David Sacks, 29 janvier 2025 (ouvre fortune.com dans un nouvel onglet)
- Wall St Engine sur X, extrait CNBC avec Jensen Huang, 28 septembre 2026 (ouvre x.com dans un nouvel onglet)
- CNBC, Garry Tan says « do nothing » about distillation, 11 septembre 2026 (ouvre cnbc.com dans un nouvel onglet)
- Hacker News, fil sur les propos de Jensen Huang, 28 septembre 2026 (ouvre news.ycombinator.com dans un nouvel onglet)
Laisser un avis
Avis des lecteurs
Aucun avis publié pour le moment.
À lire aussi
- Microsoft le 7 octobre : Surface Laptop Ultra, RTX Spark et Windows, ce qu'on sait vraimentLe 7 octobre à 19 h (Paris), Microsoft, Surface et NVIDIA tiennent leur premier grand événement Windows depuis 2024. Le visuel « 10.07 » montre le Surface Laptop Ultra. Prix, date, Dev Box, RTX Spark, jeux sous Arm, Windows : ce qui est confirmé, probable ou simple rumeur.
- Le même PC gamer coûte 219 € de plus qu'en juilletDeux configurations types, mêmes pièces, prix relevés chaque jour par Yatofix : le PC 1080p passe de 1 426 à 1 645 € entre le 8 juillet et le 1er octobre 2026, le PC 1440p de 2 157 à 2 414 €. Presque toute la hausse vient de la carte graphique et de la mémoire.
- Cartes mères, processeurs, alims : ce qui ne flambe pas, et ce qui baissePendant que GPU et DDR5 prennent près de 30 %, les 550 autres produits suivis par Yatofix n'ont pas bougé en médiane entre le 8 juillet et le 1er octobre 2026 : 254 baisses, 185 hausses. Cartes mères en recul, CPU stables. Guide d'achat à contre-courant.
