Перейти к основному содержимому
Didit привлёк $7,5 млн на инфраструктуру для идентификации и борьбы с мошенничеством
Didit
В блог
Блог · 4 августа 2026 г.

Проблема учетной записи «Гидры»: почему защита от дистилляции начинается с разрешения идентификации (RU)

Anthropic сообщила о 16 миллионах обменов через ~24 000 мошеннических учетных записей и одну прокси-сеть, управляющую более чем 20 000 учетных записей одновременно. Дистилляция — это не проблема запросов, а проблема доступа.

Автор: DiditОбновлено
llm-distillation-defense-identity.png

23 февраля 2026 года Anthropic опубликовала измеренные данные о том, что до этого момента обсуждалось в индустрии ИИ в основном в абстрактном виде. В выявленных кампаниях по дистилляции компания сообщила, что лаборатории «сгенерировали более 16 миллионов обменов с Claude через примерно 24 000 мошеннических учетных записей». Одна деталь в этом отчете переосмысливает всю проблему: «одна прокси-сеть управляла более чем 20 000 мошеннических учетных записей одновременно».

Двадцать тысяч аккаунтов. Один субъект.

Вот как выглядит угроза. Враждебная дистилляция — использование результатов передовой модели для обучения ее более дешевой копии — не выполняется одной подозрительной учетной записью, делающей один подозрительный запрос. Она выполняется организацией, которая распространяет единую кампанию по извлечению на тысячи учетных записей, платежных инструментов, устройств и сетевых путей, так что каждая отдельная учетная запись выглядит ничем не примечательной. При рассмотрении по отдельности ни одна из них ничего не вызывает. При рассмотрении в виде графа они представляют собой одну машину.

Вот почему защита не может существовать только в модели или только в трафике. Она также должна ответить на вопрос, на который эти слои не могут ответить: кто на самом деле стоит за этими учетными записями?

Ключевые выводы

  • Anthropic сообщила о более чем 16 миллионах обменов, сгенерированных через примерно 24 000 мошеннических учетных записей в выявленных кампаниях по дистилляции, при этом одна прокси-сеть управляла более чем 20 000 учетных записей одновременно.
  • Дистилляция — это проблема скоординированного доступа, а не проблема одного запроса. Поточечный анализ учетных записей структурно не видит ее.
  • Краткое описание проблемы, опубликованное Форумом по передовым моделям в феврале 2026 года, определяет враждебную дистилляцию и ее методы. По замыслу оно ограничено угрозой, а не мерами контроля, поэтому оно не содержит рекомендаций по проверке учетных записей, идентификации, ограничению скорости или контролю доступа.
  • Среди собственных мер по смягчению последствий Anthropic назвала «усиленную проверку для образовательных и стартап-аккаунтов» наряду с классификаторами обнаружения и поведенческой дактилоскопией.
  • Уровень верифицированного доступа делает три вещи, которые не могут сделать средства контроля модели: он снижает анонимность, он связывает учетные записи, которые используют одного человека, устройство или сеть, и он делает регенерированную учетную запись неработоспособной сразу же при создании.
  • Сама по себе проверка личности не предотвращает извлечение модели. Это один из трех слоев, и он не заменяет два других.

Что на самом деле произошло

Отчет Anthropic стоит прочитать полностью, но три вывода наиболее важны для любого, кто занимается разработкой средств контроля доступа.

Объем был сосредоточен у нескольких субъектов. Anthropic приписала «более 13 миллионов» обменов MiniMax, «более 3,4 миллиона» Moonshot AI и «более 150 000» DeepSeek. Это не оппортунистические скребки. Это устойчивые промышленные программы.

Учетные записи были скоординированы, и координация была видна в метаданных. Anthropic описала «идентичные паттерны, общие методы оплаты и скоординированное время», что «предполагало “балансировку нагрузки”» между учетными записями. Атрибуция исходила из «метаданных запросов и инфраструктурных индикаторов» — в одном случае метаданные запросов, которые «соответствовали публичным профилям старших сотрудников Moonshot».

Запросы повторялись в абсурдных масштабах. Anthropic отметила, что вариации запросов поступали «десятки тысяч раз через сотни скоординированных учетных записей».

Прочитайте эти три пункта вместе, и появится закономерность. Почти каждый сигнал, который выявил эти кампании, был реляционным сигналом — чем-то общим для учетных записей. Общие методы оплаты. Общее время. Общая инфраструктура. Общие шаблоны запросов. Ни один из них не виден, если вашей единицей анализа является одна учетная запись.

Почему поточечный анализ учетных записей терпит неудачу

Большинство инструментов для борьбы со злоупотреблениями построены вокруг вердикта для каждой учетной записи. Учетная запись регистрируется, оценивается, получает диапазон риска и решение. Эта модель хорошо работает для злоупотреблений, для которых она была разработана — мошенник, использующий украденную карту, спамер, рассылающий сообщения по каналу.

Она терпит неудачу против дистилляции по конкретной структурной причине: злоумышленник контролирует, сколько кампании несет каждая отдельная учетная запись.

Если ваш порог проверки составляет «учетная запись, делающая 50 000 необычных запросов», злоумышленник использует 20 000 учетных записей, делающих по 800 запросов каждая. Если ваш порог снижается, они добавляют учетные записи. Экономика благоприятствует им, потому что учетные записи являются самым дешевым входом в систему. Вызов API передовой модели имеет реальные предельные издержки; адрес электронной почты — нет.

Таким образом, проблема оптимизации злоумышленника проста: поддерживать поведение каждой учетной записи ниже любого порога для каждой учетной записи и масштабироваться горизонтально. И это работает, потому что защита измеряет неправильный объект. Она измеряет учетные записи, когда противник является субъектом.

Это свойство гидры. Отрубите одну учетную запись, и появятся еще две, потому что то, что генерирует учетные записи, никогда не было затронуто. Прокси-сеть, одновременно управляющая более чем 20 000 учетных записей, как сообщила Anthropic, является чистым выражением этого — в таких масштабах удаление учетных записей по одной за раз — это не защита, это задача по обслуживанию.

Чтобы победить гидру, вы должны перестать рубить головы и начать искать тело.

Три слоя защиты от дистилляции

Серьезная защита имеет три слоя, и они принадлежат по-разному.

СлойВладелецРоль
Управление модельюПоставщик моделиОграничение трассировки чувствительных рассуждений, формирование выходных данных, защита поведения модели
Обнаружение трафикаПоставщик модели или стек исследований/вендораОбнаружение повторяющихся, семантически концентрированных или скоординированных паттернов извлечения
Верифицированный доступИнфраструктура идентификацииОпределение того, кто стоит за учетной записью, связывание общих идентификаторов, применение политики ко всему, что связано с подтвержденным нарушителем

Первые два слоя хорошо изучены и активно исследуются. Что касается трафика, недавняя академическая работа действительно обнадеживает: Лю, Го и Донг (arXiv 2606.05725, июнь 2026) рассматривают мониторинг извлечения как тестирование распределения окон трафика, калиброванное по нормальным данным, используя максимальное расхождение средних в семантическом пространстве, калиброванное только по нормальному трафику. В четырнадцати парах запросов «злоумышленник-нормальный» из четырех сценариев извлечения они сообщают о 100% уровне обнаружения для чистых случаев злоумышленника при уровне ложных срабатываний 0,3% на нормальных запросах.

Это сильный результат, и стоит четко понимать, что он означает: обнаружение трафика работает, и это не тот слой, о котором говорит Didit. Семантический анализ распределения запросов — это работа поставщика модели, и он должен там оставаться.

Третий слой — это тот, для которого опубликовано наименьшее количество рекомендаций по проектированию — в том числе в собственном каноническом обзоре отрасли по этой угрозе.

Что охватывает канонический обзор

Форум по передовым моделям опубликовал свой обзор проблемы враждебной дистилляции в тот же день, что и отчет Anthropic. Это хороший документ. Он определяет враждебную дистилляцию как скрытый доступ к выходным данным модели — обычно в нарушение условий обслуживания — для обучения вторичной модели, которая воспроизводит возможности учителя, обходя его обучение безопасности. Он каталогизирует методы: эксфильтрация цепочки рассуждений, критика цепочки рассуждений, автоматическая оценка цепочки рассуждений, генерация запросов для обучения с подкреплением и генерация синтетических данных. Он называет целевые возможности: математические и научные рассуждения, агентное кодирование, мультимодальная обработка, общее рассуждение.

Он также признает реальную напряженность в этой области — «решение этих проблем безопасности без препятствования законным исследованиям».

Чего он не содержит, так это каких-либо рекомендаций по проверке учетных записей, разрешению идентификации, ограничению скорости или контролю доступа.

Это выбор сферы охвата, и разумный: обзор призван определить угрозу и ее методы, а не предписывать меры контроля. Разработка уровня доступа — это просто другой документ.

Это документ, который индустрия еще не написала, хотя лаборатория, измерившая угрозу, перечислила «усиленную проверку для образовательных и стартап-аккаунтов» среди мер по смягчению последствий, в которые она инвестирует, наряду с классификаторами обнаружения и поведенческой дактилоскопией. Уровень доступа выполняет реальную работу на практике и имеет очень мало опубликованных рекомендаций по проектированию. Именно об этом остальная часть этого поста.

Что на самом деле делает уровень верифицированного доступа

Будьте точны в этом утверждении, потому что чрезмерные заявления приводят к потере доверия ко всей этой категории.

Проверка личности не обнаруживает дистилляцию. Она не может видеть семантику запросов, не знает, какая возможность является целью, и никогда не скажет вам, что поток запросов похож на эксфильтрацию цепочки рассуждений. Это задача уровня трафика.

Идентификация меняет структуру затрат злоумышленника четырьмя конкретными способами.

Она снижает анонимность. Учетная запись, привязанная к проверенному лицу или зарегистрированной компании, — это учетная запись с атрибутивным владельцем. Это не останавливает злоупотребления, но меняет стоимость и риски злоупотребления.

Она связывает учетные записи, которые имеют что-то физическое. Две учетные записи, зарегистрированные одним и тем же лицом, одним и тем же устройством или одной и той же сетью, связаны, независимо от того, выглядит ли их поведение связанным. Это сигнал, который не может быть получен поточечным анализом учетных записей, и это именно тот класс сигналов — общий метод оплаты, общее время, общая инфраструктура — который выявил кампании, описанные Anthropic.

Она делает регенерацию дорогостоящей. Свойство гидры зависит от того, что новые учетные записи дешевы и не связаны со старыми. Когда подтвержденный случай злоупотребления распространяется на каждый идентификатор, к которому он прикасался — лицо, устройство, диапазон IP-адресов, электронная почта, телефон, — следующая учетная запись, созданная на той же инфраструктуре, выходит из строя сразу же, вместо того чтобы быть пойманной через 800 запросов.

Она не создает трений для законных разработчиков. Это ограничение, которое делает все это жизнеспособным. Проверка, применяемая ко всем, — это налог на рост. Проверка, применяемая адаптивно — по уровню доступа, квоте, объему кредита, географии или поведенческому предупреждению от уровня трафика — перекладывает трения на риск и оставляет путь доверенного разработчика быстрым.

Четыре вещи. Ни одна из них не является «предотвращением извлечения». Все четыре реальны.

Место Didit

Didit — это инфраструктура для идентификации и борьбы с мошенничеством, и примитивы, которые составляют уровень верифицированного доступа, — это те, которые мы уже поставляем и публикуем цены на них:

  • Проверка личности — документ, подтверждающий личность, пассивное подтверждение живости, сопоставление лиц и анализ IP-адресов, объединенные в пакет по цене $0.33 за проверку, с 500 бесплатными проверками KYC в месяц.
  • Поиск лиц 1:N — биометрический поиск среди проверенных пользователей, зарегистрированных вашим собственным приложением, бесплатно при проверке. Это примитив, который связывает две учетные записи с одним человеком.
  • Анализ IP и устройств — $0.03, и включен в пакет за $0.33. Выдает DUPLICATED_IP_ADDRESS, DUPLICATED_DEVICE_FINGERPRINT, DEVICE_RECOVERED_HIGH_CONFIDENCE, AUTOMATION_FRAMEWORK_DETECTED и связанные коды.
  • API списков — черные списки по 12 типам записей, где блокировка из одной подтвержденной сессии автоматически извлекает идентификаторы, которые эта сессия захватила — лицо, документ, телефон, электронная почта, IP и устройство.
  • Биометрическая аутентификация — повторная проверка без пароля за $0.10, для привязки привилегированного действия к человеку, который зарегистрировался, а не к токену носителя.
  • Проверка бизнеса — от $2.00 за компанию: поиск в реестре, конечные бенефициарные владельцы и должностные лица, с проверкой сущности за $0.20 и любой связанной проверкой личности для бенефициарного владельца по стандартным тарифам проверки пользователя. Для доступа на уровне организации и исследований.

Вы составляете их в любую политику, которая нужна вашей платформе. Композиция — это ваша архитектура; примитивы — это части. Каждый из них доставляется через унифицированный API /v3/ с опубликованной ценой и без минимума — некоторые как своя собственная конечная точка, например POST /v3/face-search/, а некоторые через рабочий процесс сеанса, например биометрическая аутентификация, которая не имеет собственной автономной конечной точки.

Варианты использования

Поставщики передовых моделей. Привяжите доступ с высокими квотами, высоким кредитом и исследовательским уровнем к проверенному лицу или компании, оставляя бесплатные и низкообъемные уровни без трений.

Платформы AI API и поставщики инференса. Реселлеры и агрегаторы наследуют злоупотребления, не наследуя стек обнаружения. Уровень доступа часто является единственным контролем, которым они реально владеют.

Продукты для AI-кодирования и агентов. Злоупотребления в пробных версиях и фарминг кредитов используют те же механизмы умножения учетных записей, что и дистилляция. Те же связывающие примитивы решают обе проблемы.

Облачные AI-платформы и торговые площадки. Проверка на уровне организации отвечает на вопрос «является ли это реальной компанией с реальными бенефициарными владельцами» до предоставления корпоративной квоты.

Часто задаваемые вопросы

Предотвращает ли проверка личности дистилляцию модели?

Нет. Извлечение предотвращается — насколько это возможно — средствами контроля выходных данных на уровне модели и семантическим обнаружением трафика. Идентификация снижает анонимность, связывает учетные записи в рамках кампании и приводит к раннему сбою регенерированных учетных записей. Это один из трех слоев.

Не отпугнет ли проверка законных разработчиков?

Только если вы примените ее ко всем. Работающий дизайн адаптивен: проверяйте по риску, уровню, квоте, объему кредита, географии или поведенческому предупреждению. Большинство разработчиков никогда не должны видеть этап проверки. Reusable KYC от Didit бесплатна, поэтому разработчик, уже проверенный в другом месте сети, может пройти проверку, не повторяя ее.

Может ли Didit сказать мне, что поток запросов похож на дистилляцию?

Нет. Didit не видит ваши запросы и не анализирует семантику запросов. Этот сигнал поступает от вашего собственного уровня трафика. Didit предоставляет разрешение идентификации для привязки этого предупреждения к субъекту и примитивы принуждения для воздействия на каждую учетную запись, связанную с ним.

Сколько это стоит в масштабах AI-платформы?

Проверка оплачивается за успешную проверку без минимумов: $0.33 за полный пакет идентификации, $0.03 за анализ IP и устройств отдельно, бесплатно за поиск лиц 1:N, $0.10 за биометрическую повторную аутентификацию и от $2.00 за проверку бизнеса. Поскольку политика адаптивна, вы платите за ту часть доступа, которая действительно требует проверки. Первые 500 проверок KYC каждый месяц бесплатны.

У нас уже есть поставщик услуг по борьбе с мошенничеством. Чем это отличается?

Большинство инструментов для борьбы с мошенничеством выдают вердикт для каждой учетной записи. Проблема дистилляции — это проблема, связанная с субъектом, и примитивы, которые связывают учетные записи с одним субъектом — биометрический поиск 1:N среди ваших собственных пользователей, корреляция устройств и IP-адресов, а также распространение черного списка по каждому идентификатору из одного подтвержденного случая — это именно то, чего не делает поточечная оценка учетных записей.

Готовы начать?

Начните с примитива, который производит сигнал связи, которого вам сегодня не хватает.

Инфраструктура для идентификации и борьбы с мошенничеством.

Единый API для KYC, KYB, мониторинга транзакций и проверки кошельков. Интеграция за 5 минут.

Попросите ИИ кратко изложить эту страницу