Retour
Menu des articles72

News · Industrie

OpenAI accuse Moonshot (Kimi) d’avoir voulu copier le raisonnement de ses modèles

Le 30 septembre, OpenAI a révélé une campagne d’extraction du raisonnement caché de ses modèles : 16 000 requêtes en deux jours en juillet, plus de 15 000 utilisateurs. Un noyau est attribué à des proches de Moonshot AI. Comptes bannis, pas de poursuites, aucune preuve publiée.

Par 1 octobre 202613 min de lecture0 vues
OpenAI accuse Moonshot (Kimi) d’avoir voulu copier le raisonnement de ses modèles

OpenAI accuse Moonshot AI, la start-up chinoise derrière les modèles Kimi, d’avoir tenté de copier le raisonnement de ses modèles. Le billet est sorti le 30 septembre 2026, au lendemain du DevDay. Il décrit une campagne coordonnée en juillet : 16 000 requêtes en deux jours, plus de 4 000 utilisateurs, puis un ensemble de plus de 15 000 utilisateurs, coupé le 28 juillet.

Le mot employé est « adversarial distillation ». Traduction : se servir des réponses, et surtout du raisonnement caché, d’un modèle pour entraîner le sien, sans autorisation. OpenAI a banni des comptes. Il n’annonce ni plainte ni poursuites. Et Moonshot n’a pas répondu.

Info

Contrôle du 1er octobre 2026, en soirée. Source primaire, lue en entier : le billet d’OpenAI « Disrupting a coordinated model-distillation campaign » (ouvre openai.com dans un nouvel onglet) (30 septembre). Recoupements : l’article de recherche « Stealing Reasoning Traces from Proprietary LLM APIs » (ouvre arxiv.org dans un nouvel onglet) (10 août), le rapport de menaces d’Anthropic de septembre (ouvre anthropic.com dans un nouvel onglet) (section distillation lue dans le PDF (ouvre www-cdn.anthropic.com dans un nouvel onglet)), l’avis NSA, CISA et FBI AA26-251A (ouvre cisa.gov dans un nouvel onglet) (8 septembre). Absence de réponse de Moonshot : The Register (ouvre theregister.com dans un nouvel onglet) et CNBC (ouvre cnbc.com dans un nouvel onglet). OpenAI ne publie aucune preuve technique de l’attribution.

Ce qu’OpenAI affirme, mot pour mot

Les modèles de raisonnement d’OpenAI réfléchissent avant de répondre. Cette réflexion n’est pas montrée à l’utilisateur. OpenAI l’appelle le « protected reasoning », le carnet de brouillon du modèle. C’est précieux : c’est là que se trouve la méthode, pas seulement le résultat. Un concurrent qui récupère des millions de ces brouillons peut apprendre à son propre modèle à raisonner pareil.

D’après le billet, les opérateurs ont trouvé un moyen détourné de lire ces brouillons. Ils copiaient le raisonnement chiffré renvoyé dans une conversation, puis demandaient à un modèle, dans une autre conversation, de le déchiffrer et de le recopier en clair. OpenAI insiste : son chiffrement n’a pas été cassé, aucune base de données n’a été compromise, aucune conversation d’utilisateur stockée n’a été lue. Les modèles ont été manipulés, pas les serveurs.

DateCe qui s’est passé, selon OpenAI
1er juillet 2026Début de l’activité, à faible volume
24 et 25 juilletPic : 16 000 requêtes avec le même schéma d’extraction, venues de plus de 4 000 utilisateurs
EnquêteActivité liée retrouvée sur un ensemble de plus de 15 000 utilisateurs
28 juilletCampagne « fully disrupted »
30 septembrePublication, après enquête, correctifs et échanges avec des chercheurs et des concurrents

Une note de bas de page compte beaucoup : ces chiffres décrivent des tentatives d’extraction, « not necessarily successful ». OpenAI ne dit pas combien ont abouti, ni quels modèles étaient visés.

Qui est accusé, et avec quelle prudence

La phrase d’attribution est mesurée. OpenAI écrit d’abord qu’il n’est pas certain que tous les opérateurs observés relèvent d’un seul acteur. Puis il attribue « a core cluster » de l’activité à des « individuals associated with Moonshot AI ».

Ce n’est donc pas « Moonshot a volé OpenAI ». C’est : un noyau de l’activité vient de personnes liées à Moonshot. La nuance est juridique autant que technique. Le billet ne dit pas comment ce lien a été établi : ni adresses, ni moyens de paiement, ni échantillon de requêtes. On doit croire OpenAI sur parole pour l’attribution.

Les preuves : la technique est prouvée, l’attribution ne l’est pas en public

Ce qui est solide, c’est la faille. Le 10 août, huit chercheurs ont publié sur arXiv « Stealing Reasoning Traces from Proprietary LLM APIs » (ouvre arxiv.org dans un nouvel onglet). Leur constat : pour cacher le raisonnement sans le stocker, les fournisseurs le renvoient au client sous forme de bloc chiffré, que le client renvoie à chaque requête. Or ces blocs sont interchangeables entre sessions, entre utilisateurs et entre modèles d’un même fournisseur. Il suffit d’injecter le bloc d’un gros modèle dans un modèle plus faible et moins protégé de la même maison, et de lui demander de le relire.

Les chercheurs disent l’avoir démontré chez Anthropic, OpenAI et Google. Ils ont aussi décodé 315 320 blocs de raisonnement trouvés dans des dépôts publics, où des développeurs avaient publié leurs journaux de session sans savoir ce qu’ils contenaient : 367 données personnelles et 182 identifiants en sont sortis. OpenAI renvoie lui-même vers ce travail et écrit avoir confirmé que les chemins d’attaque étaient réels.

Deuxième recoupement, plus gênant pour Moonshot : Anthropic décrit la même attaque. Dans son rapport du 10 septembre (ouvre anthropic.com dans un nouvel onglet), il explique que Claude ne renvoie qu’une « thinking signature » au lieu du raisonnement brut. Moonshot aurait sauvegardé ces signatures, ouvert une nouvelle session, puis fait reconvertir la signature en raisonnement complet par Claude. Anthropic parle de « cross-session replay attacks ».

Rapport d’Anthropic de septembre 2026, page 148 : section GTG-16002, « Moonshot serves Claude instead of Kimi and collects exchanges for model training ».

Crédit : Anthropic, « Detecting and countering misuse of AI: September 2026 » (ouvre www-cdn.anthropic.com dans un nouvel onglet), page 148, rapport du 10 septembre 2026. Extrait recadré par Yatofix.

Deux laboratoires concurrents décrivent donc la même technique, sur la même période, et désignent la même entreprise. Ça ne remplace pas une preuve publique. Mais ça rend l’accusation d’OpenAI difficile à balayer d’un revers de main.

La réponse d’OpenAI : des comptes bannis, pas de procès

Le billet liste ce qui a été fait :

  • Comptes : comptes frauduleux bannis ou restreints, contrôles renforcés à l’inscription et sur l’infrastructure, surveillance élargie des réseaux liés.
  • Technique : fermeture du chemin qui permettait à quelqu’un possédant le raisonnement chiffré d’un autre utilisateur de le rejouer pour en lire le contenu ; nouveaux contrôles qui détectent et retiennent une réponse en streaming susceptible d’exposer du raisonnement.
  • Partenaires : quand l’activité passait par des services tiers, OpenAI dit avoir travaillé avec eux pour couper les comptes.
  • Partage : informations transmises via le Frontier Model Forum, l’organisme commun des grands labos, et via des canaux de partage avec les gouvernements.

Rien sur une action en justice, une plainte ou une demande de sanctions. Selon The Next Web (ouvre thenextweb.com dans un nouvel onglet), Caroline Zier, chargée de politique de sécurité nationale chez OpenAI, a précisé à Bloomberg que le problème était la violation des conditions d’utilisation, « not open models or legitimate distillation ». OpenAI prévient aussi que le travail n’est pas fini : les modèles hébergés chez des partenaires cloud doivent recevoir les mêmes protections.

Le contexte : Moonshot, déjà visé par Washington et Anthropic

Ce billet arrive au bout d’une longue série. La distillation non autorisée est devenue le grief numéro un des labos américains contre leurs concurrents chinois.

DateAccusationSource
Janvier 2025OpenAI dit au Financial Times avoir des indices que DeepSeek a distillé ses modèles pour R1, sans les publierFortune (ouvre fortune.com dans un nouvel onglet)
12 février 2026Mémo d’OpenAI au Congrès : des employés de DeepSeek contourneraient ses restrictions via des routeurs tiersBloomberg (ouvre bloomberg.com dans un nouvel onglet)
23 février 2026Anthropic accuse DeepSeek, Moonshot et MiniMax : 24 000 faux comptes, plus de 16 millions d’échanges, dont 3,4 millions pour MoonshotAnthropic (ouvre anthropic.com dans un nouvel onglet)
22 juillet 2026Michael Kratsios, conseiller science de la Maison-Blanche : Moonshot aurait distillé Fable, d’Anthropic, pour Kimi K3X (ouvre x.com dans un nouvel onglet)
8 septembre 2026Avis NSA, CISA et FBI : six labos chinois nommés, dont MoonshotCISA (ouvre cisa.gov dans un nouvel onglet)
10 septembre 2026Rapport Anthropic : plus de 23 millions d’échanges attribués à Moonshot entre mai et juilletAnthropic (ouvre anthropic.com dans un nouvel onglet)
30 septembre 2026OpenAI attribue un noyau de la campagne de juillet à des personnes liées à MoonshotOpenAI (ouvre openai.com dans un nouvel onglet)

L’avis des agences américaines est le plus dur. Il affirme que DeepSeek, Moonshot, Alibaba, MiniMax, StepFun et Z.AI ont extrait des milliards de tokens des modèles américains depuis au moins fin 2024, « likely with Chinese government awareness ». Pour Moonshot, actif selon lui depuis mi-2025, il cite des données de Claude Fable 5 pour entraîner Kimi K3, et de GPT-4o pour Kimi K2. Sa liste de modèles visés par Moonshot inclut aussi GPT-5, GPT-5 Codex et GPT-5 Pro. Il passe par des « transfer stations », un marché gris de proxys d’API qui contourne les blocages géographiques. Et il recommande aux fournisseurs d’altérer discrètement les réponses envoyées aux comptes suspects.

Avis de cybersécurité AA26-251A de la CISA, publié le 8 septembre 2026, sur les campagnes de distillation de labos chinois.

Crédit : capture Yatofix de l’avis AA26-251A (ouvre cisa.gov dans un nouvel onglet) de la CISA, de la NSA et du FBI, publié le 8 septembre 2026, capturé le 1er octobre 2026.

Le rapport d’Anthropic va plus loin sur Moonshot. Sur dix jours, l’entreprise aurait relayé près de 300 000 requêtes de ses propres clients vers Claude, surtout vers Opus, via 5 380 comptes frauduleux. Les clients pensaient parler à Kimi. Ils parlaient à Claude, et leurs échanges servaient à entraîner Kimi. Parmi eux, selon Anthropic, un utilisateur probablement lié à l’armée chinoise, qui analysait des images de vidéosurveillance. Ce volet a valu à Moonshot et DeepSeek une enquête de la Cyberspace Administration of China, selon The Information, reprise par The Next Web (ouvre thenextweb.com dans un nouvel onglet) le 22 septembre.

À noter, sans en tirer de conclusion : la campagne décrite par OpenAI (1er au 28 juillet) recouvre la sortie de Kimi K3, à la mi-juillet.

Ce que répondent Moonshot, Pékin et les sceptiques

Moonshot n’a pas répondu à CNBC ni à The Register. En juillet, face aux accusations sur Fable, son responsable commercial Huang Zhenxin avait nié toute distillation et attribué les progrès de K3 à ses propres innovations d’architecture, selon Implicator (ouvre implicator.ai dans un nouvel onglet), qui cite Asia Times. Le chercheur Braden Hancock (Laude Institute) a aussi douté du calendrier : Fable n’était public que depuis le 1er juillet, K3 est sorti deux semaines plus tard.

Pékin a rejeté l’avis américain. La porte-parole de la diplomatie, Mao Ning, y a opposé l’autonomie technologique de la Chine, sans répondre aux accusations entreprise par entreprise, selon The Next Web (ouvre thenextweb.com dans un nouvel onglet).

Washington menace. Dès juillet, le secrétaire au Trésor Scott Bessent prévenait que sanctions et inscriptions sur l’Entity List seraient « on the table » (The Register (ouvre theregister.com dans un nouvel onglet)). Rien de concret à ce jour.

Et dans la Silicon Valley, tout le monde ne suit pas. Jensen Huang, patron de Nvidia, sur CNBC le 28 septembre : « That’s called competition » (extrait vidéo (ouvre x.com dans un nouvel onglet)). Garry Tan, patron de Y Combinator, dit qu’il ne ferait rien contre la distillation, « do nothing » (CNBC (ouvre cnbc.com dans un nouvel onglet)). David Sacks, ancien conseiller IA de la Maison-Blanche, voit dans ces rapports une manœuvre pour faire interdire les modèles ouverts concurrents.

The Register a résumé l’autre reproche dans son titre : OpenAI se plaint qu’on lui prenne ce qu’il a lui-même pris à tout le monde, en entraînant ses modèles sur le web sans demander. Sur Hacker News (ouvre news.ycombinator.com dans un nouvel onglet), le même argument revient en boucle. La réponse des labos est que la question n’est pas le droit d’auteur, mais la fraude : faux comptes, cartes volées, contournement des blocages géographiques, conditions d’utilisation violées.

Ce que ça change, concrètement

Pour les développeurs, la leçon de l’article arXiv vaut au-delà de Moonshot. Un bloc de raisonnement chiffré n’est pas un déchet opaque : il peut contenir des clés, des mots de passe ou des données clients. Ne pas publier de journaux de session bruts. OpenAI dit avoir fermé le rejeu entre utilisateurs ; Anthropic, de son côté, lie désormais le raisonnement au compte qui l’a produit sur Claude Sonnet 5.5.

Pour les utilisateurs de modèles chinois via des routeurs, le rapport d’Anthropic montre que la requête envoyée à « Kimi » ou « DeepSeek » a pu finir chez un autre fournisseur, sans prévenir personne.

Pour la politique, la distillation devient un argument de plus dans la course États-Unis–Chine, à côté des puces. Dario Amodei la citait déjà dans son appel à ralentir l’IA. Anthropic mettait aussi en garde, le 29 septembre, contre les capacités offensives d’un modèle ouvert chinois, GLM-5.3.

Ce qu’il faut retenir

  • 30 septembre 2026 : OpenAI dit avoir stoppé une campagne d’extraction de raisonnement, active du 1er au 28 juillet.
  • Chiffres : 16 000 requêtes de plus de 4 000 utilisateurs les 24 et 25 juillet, plus de 15 000 utilisateurs au total. Ce sont des tentatives.
  • Accusé : un « noyau » attribué à des personnes liées à Moonshot AI (Kimi). Preuves non publiées.
  • Technique : rejouer un raisonnement chiffré dans une autre conversation pour le faire recopier en clair. Confirmée par des chercheurs et décrite aussi par Anthropic.
  • Réponse : comptes bannis, faille fermée, partage avec l’industrie et les gouvernements. Pas de poursuites annoncées.

Ce qu’on ne sait pas

Comment OpenAI relie ces comptes à Moonshot. Combien de tentatives ont réussi, et quels modèles étaient visés. Si des données extraites ont servi à entraîner un modèle Kimi publié. Si Moonshot répondra, et si OpenAI ira devant un tribunal ou laissera Washington décider de sanctions. Et pourquoi il a fallu deux mois entre la fin de la campagne et sa révélation, OpenAI disant avoir d’abord voulu corriger et prévenir ses partenaires.

Sources

Laisser un avis

Ta note :

Anti-robots : recopie le code

Avis des lecteurs

Pas encore de note. La première est pour toi.

Aucun avis publié pour le moment.

À lire aussi