Masalah Akun Hydra: Mengapa Pertahanan Distilasi Dimulai dengan Resolusi Identitas (ID)
Anthropic melaporkan 16 juta pertukaran melalui sekitar 24.000 akun penipuan, dan satu jaringan proxy menjalankan lebih dari 20.000 akun sekaligus. Distilasi bukanlah masalah prompt, melainkan masalah akses.

Pada 23 Februari 2026, Anthropic menerbitkan angka terukur tentang sesuatu yang selama ini hanya dibahas secara abstrak oleh industri AI. Dalam kampanye distilasi yang teridentifikasi, perusahaan tersebut melaporkan bahwa lab 'menghasilkan lebih dari 16 juta pertukaran dengan Claude melalui sekitar 24.000 akun penipuan.' Satu detail dalam laporan tersebut mengubah seluruh masalah: 'satu jaringan proxy mengelola lebih dari 20.000 akun penipuan secara bersamaan.'
Dua puluh ribu akun. Satu pelaku.
Itulah bentuk ancamannya. Distilasi adversarial — menggunakan keluaran model frontier untuk melatih salinannya yang lebih murah — tidak dilakukan oleh satu akun mencurigakan yang membuat satu permintaan mencurigakan. Ini dilakukan oleh organisasi yang menyebarkan satu kampanye ekstraksi di ribuan akun, instrumen pembayaran, perangkat, dan jalur jaringan, sehingga setiap akun individu terlihat biasa saja. Ditinjau satu per satu, tidak ada yang memicu apa pun. Ditinjau sebagai grafik, mereka adalah satu mesin.
Inilah sebabnya mengapa pertahanan tidak bisa hanya ada di model atau hanya di lalu lintas. Ia juga harus menjawab pertanyaan yang tidak bisa dijawab oleh lapisan-lapisan tersebut: siapa sebenarnya di balik akun-akun ini?
Poin-poin penting
- Anthropic melaporkan lebih dari 16 juta pertukaran yang dihasilkan melalui sekitar 24.000 akun penipuan dalam kampanye distilasi yang teridentifikasi, dengan satu jaringan proxy menjalankan lebih dari 20.000 akun secara bersamaan.
- Distilasi adalah masalah akses terkoordinasi, bukan masalah satu permintaan. Peninjauan per akun secara struktural tidak dapat melihatnya.
- Ringkasan isu Forum Model Frontier Februari 2026 mendefinisikan distilasi adversarial dan metodenya. Secara desain, cakupannya terbatas pada ancaman daripada kontrol, sehingga tidak ada rekomendasi mengenai verifikasi akun, identitas, pembatasan tarif, atau kontrol akses.
- Mitigasi yang tercantum oleh Anthropic sendiri mencakup 'verifikasi yang diperkuat untuk akun pendidikan dan startup' di samping pengklasifikasi deteksi dan sidik jari perilaku.
- Lapisan akses terverifikasi melakukan tiga hal yang tidak dapat dilakukan oleh kontrol model: mengurangi anonimitas, menghubungkan akun yang berbagi orang, perangkat, atau jaringan, dan membuat akun yang dibuat ulang mati saat tiba.
- Verifikasi identitas saja tidak mencegah ekstraksi model. Ini adalah salah satu dari tiga lapisan, dan tidak menggantikan dua lapisan lainnya.
Apa yang sebenarnya terjadi
Laporan Anthropic layak dibaca secara lengkap, tetapi tiga temuan paling penting bagi siapa pun yang merancang kontrol akses.
Volume terkonsentrasi pada beberapa pelaku. Anthropic mengaitkan 'lebih dari 13 juta' pertukaran dengan MiniMax, 'lebih dari 3,4 juta' dengan Moonshot AI, dan 'lebih dari 150.000' dengan DeepSeek. Ini bukanlah penarikan data oportunistik. Ini adalah program industri yang berkelanjutan.
Akun-akun tersebut terkoordinasi, dan koordinasi tersebut terlihat dalam metadata. Anthropic menggambarkan 'pola yang identik, metode pembayaran yang sama, dan waktu yang terkoordinasi' yang 'menunjukkan 'penyeimbangan beban'' di seluruh akun. Atribusi berasal dari 'metadata permintaan dan indikator infrastruktur' — dalam satu kasus, metadata permintaan yang 'cocok dengan profil publik staf senior Moonshot.'
Prompt berulang dalam skala yang absurd. Anthropic mencatat variasi prompt yang datang 'puluhan ribu kali di ratusan akun yang terkoordinasi.'
Baca ketiga hal tersebut bersama-sama dan sebuah pola akan muncul. Hampir setiap sinyal yang mengungkap kampanye ini adalah sinyal relasional — sesuatu yang dibagikan di seluruh akun. Metode pembayaran yang sama. Waktu yang sama. Infrastruktur yang sama. Template prompt yang sama. Tak satu pun dari mereka terlihat jika unit analisis Anda adalah satu akun.
Mengapa peninjauan per akun gagal
Sebagian besar alat penyalahgunaan dibangun di sekitar keputusan per akun. Sebuah akun mendaftar, mendapat skor, mendapat pita risiko, dan mendapat keputusan. Model itu bekerja dengan baik untuk penyalahgunaan yang dirancang untuknya — penipu yang menggunakan kartu curian, spammer yang membanjiri saluran.
Ini gagal melawan distilasi karena alasan struktural tertentu: penyerang mengontrol berapa banyak kampanye yang dilakukan oleh setiap akun.
Jika ambang batas peninjauan Anda adalah 'akun yang membuat 50.000 permintaan yang tidak biasa,' penyerang menggunakan 20.000 akun yang masing-masing membuat 800 permintaan. Jika ambang batas Anda turun, mereka menambahkan akun. Ekonomi menguntungkan mereka karena akun adalah input termurah dalam sistem. Panggilan API model frontier memiliki biaya marjinal nyata; alamat email tidak.
Jadi masalah optimasi penyerang sederhana: menjaga perilaku per akun di bawah ambang batas per akun, dan skala secara horizontal. Dan itu berhasil, karena pertahanan mengukur objek yang salah. Ia mengukur akun ketika musuh adalah seorang pelaku.
Ini adalah properti hydra. Potong satu akun dan dua lainnya akan muncul, karena hal yang menghasilkan akun tidak pernah disentuh. Jaringan proxy yang menjalankan lebih dari 20.000 akun secara bersamaan, seperti yang dilaporkan Anthropic, adalah ekspresi murni darinya — pada skala itu, menghapus akun satu per satu bukanlah pertahanan, melainkan tugas pemeliharaan.
Untuk mengalahkan hydra, Anda harus berhenti memotong kepala dan mulai mencari tubuhnya.
Tiga lapisan pertahanan distilasi
Pertahanan yang serius memiliki tiga lapisan, dan kepemilikannya berbeda.
| Lapisan | Dimiliki oleh | Peran |
|---|---|---|
| Kontrol model | Penyedia model | Membatasi jejak penalaran sensitif, membentuk keluaran, melindungi perilaku model |
| Deteksi lalu lintas | Penyedia model, atau tumpukan penelitian/vendor | Mendeteksi pola ekstraksi yang berulang, terkonsentrasi secara semantik, atau terkoordinasi |
| Akses terverifikasi | Infrastruktur identitas | Menyelesaikan siapa di balik akun, menghubungkan pengidentifikasi bersama, menegakkan kebijakan di seluruh yang terhubung dengan penyalahguna yang dikonfirmasi |
Dua lapisan pertama dipahami dengan baik dan diteliti secara aktif. Di sisi lalu lintas, karya akademis terbaru sangat menggembirakan: Liu, Guo, dan Dong (arXiv 2606.05725, Juni 2026) membingkai pemantauan ekstraksi sebagai pengujian distribusi jendela lalu lintas yang dikalibrasi secara benign, menggunakan perbedaan rata-rata maksimum dalam ruang semantik yang dikalibrasi hanya pada lalu lintas benign. Di antara empat belas pasangan kueri normal penyerang dari empat skenario ekstraksi, mereka melaporkan tingkat deteksi 100% untuk kasus penyerang murni dengan tingkat positif palsu 0,3% pada kueri benign.
Itu adalah hasil yang kuat, dan penting untuk memperjelas artinya: deteksi lalu lintas berfungsi, dan itu bukan lapisan yang dibicarakan Didit. Analisis semantik distribusi prompt adalah pekerjaan penyedia model, dan harus tetap di sana.
Lapisan ketiga adalah yang paling sedikit panduan desain yang diterbitkan — termasuk dalam ringkasan kanonik industri tentang ancaman tersebut.
Apa yang dicakup oleh ringkasan kanonik
Forum Model Frontier menerbitkan ringkasan isu distilasi adversarial pada hari yang sama dengan laporan Anthropic. Ini adalah dokumen yang bagus. Ini mendefinisikan distilasi adversarial sebagai akses diam-diam ke keluaran model — biasanya melanggar persyaratan layanan — untuk melatih model sekunder yang mereplikasi kemampuan pengajar sambil melewati pelatihan keamanannya. Ini mengkatalogkan metode-metodenya: eksfiltrasi rantai pemikiran, kritik rantai pemikiran, penilaian otomatis rantai pemikiran, pembuatan prompt untuk pembelajaran penguatan, dan pembuatan data sintetis. Ini menyebutkan kemampuan target: penalaran matematis dan ilmiah, pengkodean agen, pemrosesan multimodal, penalaran umum.
Ini juga mengakui ketegangan nyata di ruang ini — 'mengatasi masalah keamanan ini tanpa menghambat penelitian yang sah.'
Yang tidak dikandungnya adalah rekomendasi apa pun tentang verifikasi akun, resolusi identitas, pembatasan tarif, atau kontrol akses.
Itu adalah pilihan cakupan, dan yang masuk akal: ringkasan ini bertujuan untuk mendefinisikan ancaman dan metodenya, bukan untuk menetapkan kontrol. Desain lapisan akses hanyalah dokumen yang berbeda.
Ini adalah dokumen yang belum benar-benar ditulis oleh industri — meskipun lab yang mengukur ancaman tersebut mencantumkan 'verifikasi yang diperkuat untuk akun pendidikan dan startup' di antara mitigasi yang diinvestasikannya, tepat di samping pengklasifikasi deteksi dan sidik jari perilaku. Lapisan akses melakukan pekerjaan nyata dalam praktik dan memiliki sangat sedikit panduan desain yang diterbitkan di belakangnya. Itulah yang dibahas oleh sisa postingan ini.
Apa sebenarnya yang dilakukan lapisan akses terverifikasi
Bersikaplah tepat tentang klaim di sini, karena klaim berlebihan adalah bagaimana seluruh kategori ini kehilangan kredibilitas.
Verifikasi identitas tidak mendeteksi distilasi. Ia tidak dapat melihat semantik prompt, ia tidak tahu kemampuan mana yang ditargetkan, dan ia tidak akan pernah memberi tahu Anda bahwa aliran permintaan terlihat seperti eksfiltrasi rantai pemikiran. Itu adalah pekerjaan lapisan lalu lintas.
Apa yang dilakukan identitas adalah mengubah struktur biaya penyerang dalam empat cara spesifik.
Ini mengurangi anonimitas. Akun yang terikat pada orang yang diverifikasi atau perusahaan terdaftar adalah akun dengan pemilik yang dapat diatribusikan. Itu tidak menghentikan penyalahgunaan, tetapi mengubah biaya penyalahgunaan dan risikonya.
Ini menghubungkan akun yang berbagi sesuatu yang fisik. Dua akun yang didaftarkan oleh wajah yang sama, perangkat yang sama, atau jaringan yang sama saling terkait apakah perilaku mereka terlihat terkait atau tidak. Ini adalah sinyal yang tidak dapat dihasilkan oleh peninjauan per akun, dan ini persis kelas sinyal — metode pembayaran yang sama, waktu yang sama, infrastruktur yang sama — yang memunculkan kampanye yang dijelaskan Anthropic.
Ini membuat regenerasi mahal. Properti hydra bergantung pada akun baru yang murah dan terputus dari yang lama. Ketika kasus penyalahgunaan yang dikonfirmasi menyebar ke setiap pengidentifikasi yang disentuhnya — wajah, perangkat, rentang IP, email, telepon — akun berikutnya yang dibuat dari infrastruktur yang sama gagal di pintu daripada tertangkap 800 permintaan kemudian.
Ini menjaga gesekan dari pengembang yang sah. Ini adalah batasan yang membuat seluruh hal ini dapat dilakukan. Verifikasi yang diterapkan pada semua orang adalah pajak pertumbuhan. Verifikasi yang diterapkan secara adaptif — berdasarkan tingkat akses, kuota, volume kredit, geografi, atau peringatan perilaku dari lapisan lalu lintas — menempatkan gesekan pada risiko dan membuat jalur pengembang yang tepercaya cepat.
Empat hal. Tak satu pun dari mereka adalah 'mencegah ekstraksi.' Keempatnya nyata.
Di mana Didit cocok
Didit adalah infrastruktur untuk identitas dan penipuan, dan primitif yang membentuk lapisan akses terverifikasi adalah yang sudah kami kirimkan dan publikasikan harganya:
- Verifikasi identitas — dokumen ID, liveness pasif, pencocokan wajah, dan analisis IP, digabungkan seharga $0,33 per verifikasi, dengan 500 verifikasi KYC gratis per bulan.
- Pencarian Wajah 1:N — pencarian biometrik di seluruh pengguna terverifikasi yang telah didaftarkan aplikasi Anda sendiri, gratis dengan verifikasi. Ini adalah primitif yang menghubungkan dua akun ke satu orang.
- Analisis IP & Perangkat — $0,03, dan termasuk dalam paket $0,33. Mengeluarkan
DUPLICATED_IP_ADDRESS,DUPLICATED_DEVICE_FINGERPRINT,DEVICE_RECOVERED_HIGH_CONFIDENCE,AUTOMATION_FRAMEWORK_DETECTEDdan kode terkait. - API Daftar — daftar blokir di 12 jenis entri, di mana pemblokiran dari satu sesi yang dikonfirmasi secara otomatis mengekstrak pengidentifikasi yang ditangkap sesi tersebut — wajah, dokumen, telepon, email, IP, dan perangkat.
- Autentikasi Biometrik — verifikasi ulang tanpa kata sandi seharga $0,10, untuk mengikat tindakan istimewa ke manusia yang melakukan onboarding daripada ke token pembawa.
- Verifikasi Bisnis — mulai dari $2,00 per perusahaan: pencarian registri, pemilik manfaat dan pejabat utama, dengan penyaringan entitas seharga $0,20 dan setiap pemeriksaan identitas terkait untuk pemilik manfaat ditagih dengan tarif Verifikasi Pengguna standar. Untuk akses tingkat organisasi dan tingkat penelitian.
Anda menggabungkan itu ke dalam kebijakan apa pun yang dibutuhkan platform Anda. Komposisi adalah arsitektur Anda; primitif adalah bagian-bagiannya. Setiap satu dikirimkan melalui API /v3/ terpadu dengan harga yang dipublikasikan dan tanpa minimum — beberapa sebagai titik akhir mereka sendiri, seperti POST /v3/face-search/, dan beberapa melalui alur kerja sesi, seperti autentikasi biometrik, yang tidak memiliki titik akhir mandiri sendiri.
Kasus penggunaan
Penyedia model frontier. Ikatan kuota tinggi, kredit tinggi, dan akses tingkat penelitian ke orang atau perusahaan yang diverifikasi, sambil membiarkan tingkat gratis dan volume rendah tanpa gesekan.
Platform API AI dan penyedia inferensi. Pengecer dan agregator mewarisi penyalahgunaan tanpa mewarisi tumpukan deteksi. Lapisan akses seringkali merupakan satu-satunya kontrol yang secara realistis mereka miliki.
Produk pengkodean AI dan agen. Penyalahgunaan uji coba dan penanaman kredit menggunakan mekanisme penggandaan akun yang sama dengan distilasi. Primitif penghubung yang sama mengatasi keduanya.
Platform dan pasar AI Cloud. Verifikasi tingkat organisasi menjawab 'apakah ini perusahaan nyata dengan pemilik manfaat nyata' sebelum kuota perusahaan diberikan.
Pertanyaan yang sering diajukan
Apakah verifikasi identitas mencegah distilasi model?
Tidak. Ekstraksi dicegah — sejauh mungkin — oleh kontrol keluaran tingkat model dan oleh deteksi lalu lintas semantik. Identitas mengurangi anonimitas, menghubungkan akun di seluruh kampanye, dan membuat akun yang dibuat ulang gagal lebih awal. Ini adalah salah satu dari tiga lapisan.
Bukankah verifikasi akan mengusir pengembang yang sah?
Hanya jika Anda menerapkannya pada semua orang. Desain yang berfungsi bersifat adaptif: verifikasi berdasarkan risiko, tingkatan, kuota, volume kredit, geografi, atau peringatan perilaku. Sebagian besar pengembang seharusnya tidak pernah melihat langkah verifikasi. KYC yang Dapat Digunakan Kembali Didit gratis, sehingga pengembang yang sudah diverifikasi di tempat lain di jaringan dapat melewati pemeriksaan tanpa mengulanginya.
Bisakah Didit memberi tahu saya bahwa aliran permintaan terlihat seperti distilasi?
Tidak. Didit tidak melihat prompt Anda dan tidak menganalisis semantik permintaan. Sinyal itu berasal dari lapisan lalu lintas Anda sendiri. Apa yang disediakan Didit adalah resolusi identitas untuk melampirkan peringatan itu ke seorang pelaku, dan primitif penegakan untuk bertindak di seluruh akun yang terhubung dengannya.
Berapa biaya ini pada skala platform AI?
Verifikasi dihargai per pemeriksaan yang berhasil tanpa minimum: $0,33 untuk paket identitas lengkap, $0,03 untuk analisis IP dan perangkat saja, gratis untuk Pencarian Wajah 1:N, $0,10 untuk autentikasi ulang biometrik, dan mulai dari $2,00 untuk verifikasi bisnis. Karena kebijakan bersifat adaptif, Anda membayar sebagian kecil dari akses yang benar-benar memerlukan pemeriksaan. 500 verifikasi KYC pertama setiap bulan gratis.
Kami sudah memiliki vendor penipuan. Mengapa ini berbeda?
Sebagian besar alat penipuan mengembalikan keputusan per akun. Masalah distilasi adalah masalah per pelaku, dan primitif yang menghubungkan akun ke satu pelaku — pencarian biometrik 1:N di seluruh pengguna Anda sendiri, korelasi perangkat dan IP, dan propagasi daftar blokir di setiap pengidentifikasi dari satu kasus yang dikonfirmasi — adalah hal-hal spesifik yang tidak dilakukan oleh penilaian per akun.
Siap untuk memulai?
Mulailah dengan primitif yang menghasilkan sinyal penghubung yang Anda lewatkan hari ini.
- Baca dokumennya — Pencarian Wajah 1:N, peringatan Analisis IP & Perangkat, dan API Daftar.
- Lihat produknya — Verifikasi Pengguna dan Verifikasi Bisnis.
- Periksa harganya — setiap modul dihargai secara publik, bayar per keberhasilan, tanpa minimum.
- Mulai gratis — buat akun di business.didit.me dan jalankan 500 verifikasi KYC pertama Anda setiap bulan tanpa biaya.
Artikel terkait
- Masalah Akun Hydra: Mengapa Pertahanan Distilasi Dimulai dengan Resolusi Identitas (ID)
- Verifikasi Bisnis untuk Akses API AI: Siapa Sebenarnya yang Mengendalikan Akun Ini? (ID)
- Akses API Terverifikasi untuk Penyedia Model AI: Arsitektur Berjenjang Risiko (ID)
- Pencarian Wajah 1:N: Menemukan Setiap Akun yang Dikendalikan Satu Orang (ID)
- Otentikasi Biometrik untuk Akses API AI: Mengikat Hak Istimewa ke Individu (ID)
- Jaringan Akun Hydra: Bagaimana 20.000 Akun Menjadi Satu Aktor (ID)