تحقیقات جدید از یک بازار سیاه گسترده در چین پرده برداشت که توکنهای Claude و GPT-4 را با ۹۰٪ تخفیف میفروشد. شرکتهای DeepSeek، Moonshot AI و MiniMax به سرقت اطلاعات از طریق ۲۴ هزار اکانت جعلی متهم شدهاند. این پروکسیها دادههای شما را ضبط کرده و خطر امنیتی بزرگی برای شرکتها و توسعهدهندگان ایجاد میکنند.
پشتپرده بازار سیاه توکنهای هوش مصنوعی
شبکهای پیچیده از فروشندگان غیرقانونی در چین، دسترسی به مدلهای پیشرفته OpenAI، Anthropic و Google را با 90 درصد تخفیف میفروشند. این پروکسیها نه تنها هزینههای شما را کاهش میدهند، بلکه تمام درخواستهایتان را ضبط میکنند و برای آموزش مدلهای چینی یا کلاهبرداری میفروشند.
- 🎮حجم بازار- 16+ میلیون مکالمه از 24,000 اکانت جعلی فقط در یک کمپین
- 🎧قیمتگذاری- توکنهای Claude با 10% قیمت اصلی - درآمد ماهانه 5 میلیون یوان
- 🚀Model Swapping- 50% از درخواستها به مدل ارزانتر تغییر مسیر میدهند
- 🗡️Data Harvesting- تمام prompt ها و پاسخها log و فروخته میشوند
- 📰اتهامات رسمی- Anthropic سه شرکت چینی را متهم به سرقت صنعتی کرد
- 🎮پاسخ دولتی- کاخ سفید در آوریل 2026 مموراندوم رسمی صادر کرد
بازار سیاه که صنعت AI را تهدید میکند
در حالی که شرکتهای بزرگ هوش مصنوعی هر روز مدلهای قدرتمندتری را عرضه میکنند و قیمتهای API را افزایش میدهند، یک اکوسیستم موازی در سایه شکل گرفته که دسترسی به همین مدلها را با کسری قابلتوجه قیمت ارائه میدهد. این بازار سیاه - که عمدتاً در چین متمرکز است - نه تنها قوانین دسترسی جغرافیایی را دور میزند، بلکه به ابزاری برای سرقت داده، آموزش مدلهای رقیب و حتی کلاهبرداریهای مالی تبدیل شده است.
روز 23 فوریه 2026، Anthropic - سازنده مدل Claude - بمبی را منفجر کرد که لرزهای در صنعت هوش مصنوعی ایجاد کرد. این شرکت رسماً سه شرکت چینی را متهم به اجرای "کمپینهای صنعتی" برای استخراج غیرقانونی قابلیتهای Claude کرد. DeepSeek، Moonshot AI و MiniMax - سه غول صنعت AI چین - بیش از 16 میلیون مکالمه از طریق 24,000 اکانت جعلی انجام داده بودند. این اولین بار بود که یک شرکت آمریکایی با این صراحت و با ارائه شواهد فنی، شرکتهای چینی را به سرقت فناوری متهم میکرد.
اما اتهامات Anthropic تنها نوک کوه یخ بود. تحقیقات گستردهتری که توسط ChinaTalk منتشر شد، نشان داد که این سه شرکت تنها بازیگران یک شبکه بسیار بزرگتر هستند. یک marketplace کامل با زیرساختهای پیچیده، نرمافزارهای متنباز، شبکههای پرداخت و حتی خدمات پشتیبانی مشتری وجود دارد که تنها هدفش فروش دسترسی غیرمجاز به مدلهای پیشرفته است.
Dark Token چیست؟
Dark Token به توکنهای API مدلهای زبانی بزرگ گفته میشود که از طریق بازار موازی و با روشهای غیرمجاز تأمین شدهاند. این توکنها معمولاً از منابع زیر بهدست میآیند:
- Account Farming: ایجاد هزاران اکانت جعلی با هویتهای دزدیده شده
- Trial Abuse: سوءاستفاده از دورههای آزمایشی و تخفیفهای دانشگاهی
- Credit Card Fraud: استفاده از کارتهای اعتباری سرقتی یا حملات chargeback
- Quota Reselling: فروش مجدد سهمیههای استفادهنشده
این توکنها از طریق سرویسهای پروکسی که API endpoint رسمی را override میکنند، به مشتریان نهایی میرسند - معمولاً با 50% تا 90% تخفیف نسبت به قیمت رسمی.
ساختار بازار: چگونه این اکوسیستم کار میکند؟
بازار سیاه توکنهای LLM یک زنجیره تامین پیچیده است که شامل بازیگران متعددی میشود. در بالاترین سطح، "Account Farms" وجود دارند - عملیاتهایی که بهطور انبوه اکانتهای AI ایجاد میکنند. این فارمها از "پلتفرمهای تأیید هویت" استفاده میکنند که شماره تلفن برای عبور از چکهای ثبتنام تأمین میکنند، و از "کارگزاران هویت" که اعتبارنامههای جعلی میسازند.
در میانه این زنجیره، سرورهای پروکسی قرار دارند - قلب تپنده این سیستم. این پروکسیها درخواستهای API را از توسعهدهندگان دریافت میکنند و آنها را از طریق اکانتهایی که ظاهراً قانونی به نظر میرسند اما ممکن است نباشند، به ارائهدهندگان API منتقل میکنند. نرمافزار اصلی که برای این پروکسیها استفاده میشود، `one-api` و fork فعالتر آن `new-api` است - هر دو محصولات متنباز و قانونی که برای load balancing طراحی شدهاند اما بهشدت توسط اپراتورهای بازار سیاه اتخاذ شدهاند.
سه مدل درآمدی اپراتورهای پروکسی
اپراتورهای این پروکسیها از سه روش اصلی برای کسب درآمد استفاده میکنند، که اغلب همزمان اعمال میشوند. اولین روش "arbitrage قیمت" است. آنها اکانتهای trial رایگان را farm میکنند، سهمیههای دانشگاهی و startup را میفروشند، از برنامههای تخفیف منطقهای سوءاستفاده میکنند، و اشتراکهای پولی را بین چندین کاربر تقسیم میکنند. این کار توکنها را زیر قیمت تمامشده تأمین میکند که سپس با مارکاپ برای فروش مجدد عرضه میشوند.
دومین روش - و شاید حتی سودآورتر - "Model Swapping" است. مشتری برای Claude Opus 4.7 پول میپردازد اما Haiku یا یک مدل open-weight مثل Qwen دریافت میکند. پروکسی تفاوت هزینه را جیب میکند. این اتفاق در تقریباً نیمی از تمام درخواستها در 17 shadow API که CISPA Helmholtz Center آزمایش کرد، رخ میدهد. روی benchmark های پزشکی، دقت از 83.82% (Gemini 2.5 Flash رسمی) به حدود 37% از طریق shadow API ها سقوط کرد.
آزمایش CISPA: نتایج تکاندهنده
مرکز تحقیقاتی CISPA Helmholtz آلمان 17 سرویس پروکسی Shadow API را آزمایش کرد و نتایج نگرانکنندهای به دست آورد:
| معیار | API رسمی | Shadow API |
|---|---|---|
| دقت MedQA | 83.82% | 37% |
| احتمال Model Swap | 0% | ~50% |
| نرمافزار پروکسی | - | 11 از 17 از one-api یا new-api |
نتیجهگیری: استفاده از Shadow API ها نه تنها ریسک امنیتی دارد، بلکه کیفیت خروجی را بهطور قابلتوجهی کاهش میدهد.
سومین روش درآمدی - و جایی که پول واقعی است - "Log Harvesting" است. هر prompt و پاسخی که از پروکسی عبور میکند روی سرور اپراتور log میشود. این مجموعه داده دو کاربرد downstream دارد: اول، lead generation برای کلاهبرداریهای هدفمند (جزئیات مالی، منطق تجاری، دادههای شخصی از prompt ها). دوم، دادههای آموزشی برای distillation مدل.
Distillation: تکنیک قانونی که به سلاح تبدیل شد
Distillation یک تکنیک استاندارد machine learning است که در آن یک مدل کوچکتر برای تقلید رفتار یک مدل بزرگتر آموزش داده میشود. آزمایشگاهها بهطور معمول این کار را با مدلهای خودشان انجام میدهند - مثلاً OpenAI از GPT-4 برای آموزش GPT-4-mini استفاده میکند. اما نگرانی اینجاست که منبع داده چیست. وقتی اپراتورهای پروکسی reasoning trace های هزاران کاربر ناآگاه را harvest میکنند و آنها را به عنوان dataset های آموزشی منتشر میکنند، مدلهای "distilled" حاصل روی output های سرقتی ساخته شدهاند.
روی Hugging Face، شاخص این نیست که کلمه "distilled" به تنها استفاده شده باشد. پرچم قرمز یک مدلی است که روی output های closed-model مالکیتی (Claude، GPT) آموزش دیده جایی که uploader هیچ وابستگی سازمانی، بودجه API افشا شده، و هیچ توضیح روشنی برای اینکه چگونه آن حجم از داده را از طریق روشهای قانونی تولید کرده، ندارد. چندین dataset های reasoning-trace Claude که به نظر میرسد از log های پروکسی منشأ گرفتهاند، روی Hugging Face ظاهر شدهاند که برای fine-tuning مدلهای open-weight استفاده میشوند.
اتهامات Anthropic: سه کمپین صنعتی افشا شد
در بیانیه 23 فوریه 2026، Anthropic جزئیات فنی سه کمپین distillation را که به DeepSeek، Moonshot AI و MiniMax نسبت داد، افشا کرد. هر کمپین از یک playbook مشابه پیروی میکرد: استفاده از اکانتهای جعلی و سرویسهای پروکسی برای دسترسی به Claude در مقیاس بزرگ در حالی که از شناسایی فرار میکردند. Anthropic هر کمپین را با اطمینان بالا از طریق correlation آدرس IP، metadata درخواست، شاخصهای زیرساخت، و در برخی موارد تأیید از شرکای صنعتی که همان بازیگران و رفتارها را روی پلتفرمهای خود مشاهده کرده بودند، به یک آزمایشگاه خاص نسبت داد.
DeepSeek: استخراج Chain-of-Thought در مقیاس صنعتی
کمپین DeepSeek شامل بیش از 150,000 مبادله بود که قابلیتهای استدلال در وظایف متنوع، وظایف grading مبتنی بر rubric که Claude را به عنوان یک reward model برای reinforcement learning عمل میکرد، و ایجاد جایگزینهای safe برای سانسور برای کوئریهای حساس سیاسی را هدف قرار داد. DeepSeek ترافیک همگام را در سراسر اکانتها تولید کرد - الگوهای یکسان، روشهای پرداخت مشترک، و زمانبندی هماهنگ که نشاندهنده "load balancing" برای افزایش throughput، بهبود قابلیت اطمینان و اجتناب از شناسایی بود.
در یک تکنیک قابلتوجه، prompt های آنها از Claude میخواست که استدلال داخلی پشت یک پاسخ کامل را تصور و بیان کند و آن را گامبهگام بنویسد - عملاً تولید دادههای آموزشی chain-of-thought در مقیاس بزرگ. همچنین وظایفی مشاهده شد که در آن Claude برای تولید جایگزینهای safe برای سانسور برای کوئریهای حساس سیاسی مانند سؤالات درباره مخالفان، رهبران حزب، یا اقتدارگرایی استفاده شد - احتمالاً به منظور آموزش مدلهای خود DeepSeek برای هدایت مکالمات به دور از موضوعات سانسور شده.
کمپین DeepSeek: آمار کلیدی
- حجم کل: 150,000+ مبادله
- اهداف اصلی: استدلال، reward modeling، سانسور
- تکنیک منحصربفرد: استخراج chain-of-thought reasoning از Claude
- شناسایی: از طریق request metadata مرتبط با محققان خاص
- پیوت سریع: پس از انتشار مدل جدید Claude، ترافیک ظرف 24 ساعت تغییر مسیر داد
نکته امنیتی: استفاده از Claude برای ایجاد پاسخهای "safe" برای سؤالات سیاسی نشان میدهد که هدف آموزش مدلهایی است که میتوانند سانسور دولتی را دور بزنند یا به آن کمک کنند.
Moonshot AI: هدفگیری Agent Development
کمپین Moonshot AI (سازنده مدلهای Kimi) بزرگترین از نظر تنوع بود. بیش از 3.4 میلیون مبادله که استدلال agentic و استفاده از ابزار، کدنویسی و تحلیل داده، توسعه agent computer-use، و computer vision را هدف قرار داد. Moonshot صدها اکانت جعلی را که چندین مسیر دسترسی را پوشش میدادند، به کار گرفت. انواع اکانتهای مختلف شناسایی کمپین را به عنوان یک عملیات هماهنگ دشوارتر کرد.
Anthropic کمپین را از طریق metadata درخواست که با پروفایلهای عمومی کارکنان ارشد Moonshot مطابقت داشت، منتسب کرد. در یک مرحله بعدی، Moonshot از رویکرد هدفمندتری استفاده کرد و تلاش کرد reasoning trace های Claude را استخراج و بازسازی کند. این نشان میدهد که آنها نه فقط output ها را جمعآوری میکردند، بلکه سعی میکردند فرآیند تفکر مدل را reverse-engineer کنند.
MiniMax: شناسایی قبل از Launch محصول
کمپین MiniMax بزرگترین از نظر حجم بود - بیش از 13 میلیون مبادله که agentic coding، استفاده از ابزار و orchestration را هدف قرار داد. Anthropic کمپین را به MiniMax از طریق metadata درخواست و شاخصهای زیرساخت منتسب کرد، و زمانبندیها را در برابر roadmap محصول عمومی آنها تأیید کرد. نکته جالب این است که Anthropic این کمپین را در حالی که هنوز فعال بود - قبل از اینکه MiniMax مدلی را که در حال آموزش آن بود منتشر کند - شناسایی کرد.
این به Anthropic دید بیسابقهای به چرخه عمر حملات distillation، از تولید داده تا launch مدل، داد. وقتی Anthropic در حین کمپین فعال MiniMax یک مدل جدید منتشر کرد، آنها ظرف 24 ساعت pivot کردند و تقریباً نیمی از ترافیک خود را برای capture کردن قابلیتهای آخرین سیستم ما تغییر مسیر دادند. این نشان میدهد که این کمپینها چقدر چابک و پاسخگو هستند.
مقایسه سه کمپین Distillation
| شرکت | حجم | اهداف اصلی | تکنیک منحصربفرد |
|---|---|---|---|
| DeepSeek | 150K+ | Reasoning، Reward Modeling | Chain-of-thought extraction |
| Moonshot AI | 3.4M+ | Agent، Tool Use، Vision | Reasoning trace reconstruction |
| MiniMax | 13M+ | Agentic Coding، Orchestration | Real-time pivot به مدل جدید |
جمع کل: 16.55+ میلیون مبادله از 24,000 اکانت جعلی - بزرگترین کمپین distillation شناسایی شده تا به امروز.
زیرساخت Hydra: معماری پروکسیهای چندسر
برای دلایل امنیت ملی، Anthropic در حال حاضر دسترسی تجاری به Claude را در چین یا به شرکتهای فرعی آنها که خارج از کشور قرار دارند، ارائه نمیدهد. برای دور زدن این محدودیت، آزمایشگاهها از سرویسهای پروکسی تجاری استفاده میکنند که دسترسی به Claude و سایر مدلهای پیشرفته AI را در مقیاس بزرگ مجدداً میفروشند. این سرویسها معماریهایی را اجرا میکنند که Anthropic آنها را "hydra cluster" مینامد: شبکههای گستردهای از اکانتهای جعلی که ترافیک را در سراسر API ما و همچنین پلتفرمهای ابری third-party توزیع میکنند.
گستردگی این شبکهها به این معنی است که هیچ نقطه شکست منفردی وجود ندارد. وقتی یک اکانت ban میشود، یک اکانت جدید جای آن را میگیرد. در یک مورد، یک شبکه پروکسی واحد بیش از 20,000 اکانت جعلی را بهطور همزمان مدیریت میکرد، ترافیک distillation را با درخواستهای نامرتبط مشتری مخلوط میکرد تا شناسایی را دشوارتر کند. این معماری توزیع شده باعث میشود که block کردن این سرویسها بسیار دشوار باشد.
ریپوزیتوریهای GitHub: ابزارهای متنباز در خدمت بازار سیاه
تحقیقات The Weather Report هشت ریپوزیتوری عمومی GitHub را شناسایی کرد که بهطور آشکار resale غیرمجاز API را تسهیل میکنند، با مجموع حدود 172,000 ستاره. دو تا از آنها، CLIProxyAPI و claude-relay-service، توسط Mandiant به عنوان ابزارهایی که توسط actor PRC-nexus UNC5673 استفاده میشوند، نام برده شدند. CISPA دریافت که 11 از 17 shadow API که آنها audit کردند روی one-api یا fork آن new-api اجرا میشوند - دو framework gateway API متنباز که dual-use هستند اما بهشدت توسط اپراتورهای پروکسی اتخاذ شدهاند.
ریپوزیتوریهای کلیدی بازار سیاه
| ریپوزیتوری | Stars | توضیحات |
|---|---|---|
| xtekky/gpt4free | 66,244 | رابطهای chat رایگان (Copilot، Perplexity) را به API تبدیل میکند |
| chatanywhere/GPT_API_free | 38,014 | سرویس میزبانی چینی با سهمیه رایگان روزانه |
| CLIProxyAPI | 33,371 | Gemini CLI، Claude Code را به API تبدیل میکند (Mandiant) |
| Wei-Shaw/sub2api | 21,725 | Gateway self-hosted برای تقسیم اشتراکهای پولی |
| claude-relay-service | 11,787 | Relay self-hosted Claude API (Mandiant) |
نکته: بیشتر این ریپوزیتوریها خودشان ابزارهای قانونی هستند، اما بهشدت توسط بازار سیاه اتخاذ شدهاند. README های آنها اغلب شامل اطلاعات تماس WeChat برای خرید توکن است.
بیشتر معاملات البته خارج از GitHub اتفاق میافتد. جریان پرداخت از طریق WeChat و Alipay، پشتیبانی در گروههای QQ اجرا میشود، لیستها در Xianyu (بازار secondhand Alibaba) ظاهر میشوند، و جزئیات تماس مستقیماً در README های ریپوزیتوری منتشر میشوند. این یک marketplace کامل با زیرساخت خرید، فروش و پشتیبانی است - فقط برای محصولی که بهطور قانونی نباید در آن منطقه فروخته شود.
پاسخ کاخ سفید: تهدید امنیت ملی تأیید شد
در آوریل 2026، کاخ سفید با یک مموراندوم پاسخ داد که distillation در مقیاس صنعتی را به عنوان یک تهدید adversarial تأیید کرد. این سند تعهد دولت ترامپ را به کار با بخش خصوصی برای ساخت دفاعها در برابر distillation در مقیاص صنعتی و مسئول نگه داشتن بازیگران خارجی برای چنین کمپینهایی تأکید کرد. این اولین بار بود که دولت آمریکا بهطور رسمی distillation غیرمجاز را به عنوان یک مسئله امنیت ملی شناسایی کرد.
این پاسخ دولتی نشان میدهد که این موضوع از یک اختلاف تجاری ساده بین شرکتها فراتر رفته است. وقتی مدلهای distilled شده با روشهای غیرقانونی ساخته میشوند، آنها safeguard های لازم را ندارند - به این معنی که قابلیتهای خطرناک میتوانند با بسیاری از حفاظها که بهطور کامل حذف شدهاند، گسترش یابند. آزمایشگاههای خارجی که مدلهای آمریکایی را distill میکنند میتوانند این قابلیتهای محافظتنشده را در سیستمهای نظامی، اطلاعاتی و نظارتی خود بگنجانند.
چه کسانی در معرض خطر هستند؟
ریسک مستقیم برای هر سازمان یا توسعهدهندهای که درخواستهای LLM API را از طریق یک ارائهدهنده third-party که شریک رسمی API نیست routing میکند، اعمال میشود. این شامل تیمهایی که از کارگزاران تخفیفی API استفاده میکنند، startup هایی که از طریق کانالهای reseller هزینهها را کاهش میدهند، و گروههای تحقیقاتی که به مدلها از طریق endpoint های غیررسمی دسترسی پیدا میکنند.
پایگاه کاربری شامل استادان دانشگاه، دانشجویان، کارگران فناوری، توسعهدهندگان فردی و hobbyist ها میشود. ریسک در مناطقی که مدلهای پیشرفته geo-block شدهاند (چین، ایران، روسیه) بالاترین است، اما بهصورت جهانی به هر جایی که فشار هزینه خریداران را به سمت جایگزینهای ارزانتر سوق میدهد، گسترش مییابد. یک ریسک غیرمستقیم سازمانهایی را که کارمندان یا پیمانکاران آنها از این پروکسیها بدون آگاهی IT مرکزی استفاده میکنند، میزند.
سناریوهای واقعی آسیبپذیری
چهار سناریوی رایج که سازمانها را در معرض خطر قرار میدهد:
- تیم توسعه Offshore: یک تیم dev در چین که نمیتواند به Claude دسترسی مستقیم داشته باشد، بیسروصدا درخواستها را از طریق یک پروکسی routing میکند. کد proprietary شرکت در log های پروکسی ضبط میشود.
- استارتاپ با بودجه محدود: یک startup برای صرفهجویی در هزینههای API یک "API broker" تخفیفی را انتخاب میکند بدون اینکه بپرسد تخفیف چگونه کار میکند. دادههای مشتری در حال harvest شدن است.
- Developer Side Project: یک developer یک provider ارزان را از یک پروژه جانبی به production کپی میکند. هیچکس نمیداند endpoint تغییر کرده است.
- حمله زنجیره تامین: بستههای مخرب npm یا PyPI که relay های پروکسی را روی ماشینهای شما بدون اینکه کسی آن را انتخاب کند، نصب میکنند.
نکته کلیدی: در بیشتر موارد، استفاده از Dark Token تصادفی یا ناآگاهانه است - نه عمدی.
ریسکهای واقعی: چه چیزی در خطر است؟
log های prompt که توسط اپراتورهای پروکسی harvest میشوند یک دارایی با ارزش بالا با چندین کاربرد هستند. برای کلاهبرداری، آنها حاوی جزئیات مالی، الگوهای احراز هویت، اطلاعات شخصی و منطق تجاری هستند که کاربران در مکالمه با مدل افشا کردند. برای distillation، reasoning trace های مدلهای پیشرفته (بهویژه output های chain-of-thought Claude Opus) دقیقاً دادههای آموزشی مورد نیاز برای fine-tune کردن مدلهای open-weight ارزانتر هستند.
همچنین ریسک قابلیت اطمینان وجود دارد که برای سازمانهایی که ناآگاهانه dark token ها را از طریق یک زنجیره تامین مصرف میکنند، فوری است. یک model swap از Opus به Haiku یا Qwen کیفیت output شما را بهطور بیصدا تنزل میدهد. اگر application شما به قابلیت استدلال یک مدل خاص وابسته باشد (triage پزشکی، تولید کد، تحلیل حقوقی)، یک swap میتواند output های اشتباه ظریف بدون سیگنال خطا تولید کند.
حادثهای که هرگز نمیبینید
اقتصاد dark token بعید است یک breach دراماتیک واحد یا یک حادثه امنیتی تولید کند. دادههای prompt همزمان از طریق هزاران اپراتور کوچک پروکسی در حال نشت است، و استفادههای downstream (کلاهبرداری، distillation، social engineering هدفمند) ردیابی به exposure اصلی را دشوار میکند. یک سازمان که ترافیک API را برای شش ماه از طریق یک پروکسی routing کرده است ممکن است هرگز ندان که اسناد داخلیاش در یک dataset آموزشی به پایان رسید یا اینکه جزئیات مالی مشتریاناش به یک ring کلاهبرداری فروخته شد.
ریسک فوریتر کوتاهمدت، تنزل بیصدا مدل است. application هایی که به کیفیت استدلال یک مدل خاص وابسته هستند میتوانند به روشهای ظریف و دشوار برای تشخیص fail شوند وقتی مدل زیرین بدون اطلاع swap شود. در حوزههای با ریسک بالا مانند triage پزشکی، تحلیل حقوقی، یا مدلسازی مالی، آن failure ها عواقب واقعی دارند، و غیبت سیگنال خطا به این معنی است که آنها میتوانند هفتهها یا ماهها قبل از شناسایی ادامه یابند.
راهنمای دفاع: چگونه خود را محافظت کنید
اگر در یک منطقه geo-blocked نیستید، احتمالاً عمداً به استفاده از یک transfer station ختم نمیشوید زیرا میتوانید دسترسی مستقیم API به هر مدلی که نیاز دارید داشته باشید. روشهای واقعیتری که این موضوع شما را لمس میکند غیرمستقیم هستند: یک تیم dev offshore که بیسروصدا درخواستها را از طریق یک پروکسی routing میکند، یک startup که یک API broker تخفیفی را بدون پرسیدن اینکه تخفیف چگونه کار میکند انتخاب میکند، یا یک developer که یک config provider ارزان را از یک پروژه جانبی به production کپی میکند.
چکلیست دفاعی: 6 اقدام فوری
اقدامات عملی برای محافظت از سازمان شما:
- Pin و Monitor کردن API Endpoint ها: URL های API base رسمی را در configuration management قفل کنید و آنها را از طریق کنترلهای egress اجباری کنید. Audit کردن pipeline های CI/CD برای تغییرات غیرمجاز endpoint.
- اجرای Model-Verification Check ها: canary query های دورهای ارسال کنید: prompt های با پاسخ شناختهشده که به endpoint API شما ارسال میشوند، با پاسخها در مقایسه با baseline های API رسمی.
- ردیابی کیفیت Output در طول زمان: اگر application وابسته به LLM شما شروع به تولید output های کیفیت پایینتر کرد و هیچ کد، prompt، یا نسخه مدلی تغییر نکرده، یک model swap upstream یک علت محتمل است.
- Audit کردن Third-Party Provider ها: اگر از یک reseller یا aggregator LLM API استفاده میکنید، رابطه upstream آنها را با آزمایشگاه مدل تأیید کنید. از آنها proof یک partnership رسمی یا توافق API بخواهید.
- Inventory کردن Shadow AI Usage: developer ها تحت فشار هزینه ممکن است سرویسهای تخفیفی API را بدون گذراندن از procurement اتخاذ کنند. متمرکز کردن دسترسی API از طریق یک gateway تأیید شده به شما دید میدهد.
- هر Endpoint غیررسمی را به عنوان Data Processor غیرقابلاعتماد تلقی کنید: اگر دادههای حساس از طریق یک پروکسی ارسال شده است، آن را به عنوان یک data breach احتمالی تلقی کنید و رویههای incident response خود را دنبال کنید.
نقش شرکتهای AI: چه کاری در حال انجام است
Anthropic و سایر شرکتهای پیشرفته AI بهطور فعال در حال سرمایهگذاری در دفاعهایی هستند که چنین حملات distillation را دشوارتر برای اجرا و آسانتر برای شناسایی میکنند. Anthropic چندین classifier و سیستم behavioral fingerprinting ساخته است که برای شناسایی الگوهای حمله distillation در ترافیک API طراحی شدهاند. این شامل شناسایی chain-of-thought elicitation برای ساخت دادههای آموزشی reasoning میشود. آنها همچنین ابزارهای شناسایی برای identifying فعالیت هماهنگ در تعداد زیادی از اکانتها ساختهاند.
اشتراکگذاری اطلاعات نیز در حال انجام است. Anthropic در حال اشتراکگذاری شاخصهای فنی با سایر آزمایشگاههای AI، ارائهدهندگان ابری، و مقامات مربوطه است. این یک تصویر جامعتر به چشمانداز distillation ارائه میدهد. کنترلهای دسترسی تقویت شدهاند: تأیید برای اکانتهای آموزشی، برنامههای تحقیق امنیتی، و سازمانهای startup - مسیرهایی که بیشترین برای راهاندازی اکانتهای جعلی سوءاستفاده میشوند.
بحثهای اخلاقی: distillation قانونی در مقابل سرقت
یکی از پیچیدهترین جنبههای این ماجرا بحثهای اخلاقی است که راهانداخته است. برخی از منتقدان استدلال کردند که برای Anthropic ریاکاری است که به شرکتها اعتراض کند که از output های مدلهایش برای training استفاده میکنند، وقتی که توسعهدهندگان AI معمولاً مدلها را روی مواد دارای حق نسخهبرداری training میدهند، با فرض اینکه این فعالیت fair use است. دیگران اتهامات را به عنوان تلاشی توسط Anthropic برای حفظ مزیت رقابتی خود با تشویق مقررات سختتر ایالات متحده برای شرکتهای AI چینی، چارچوببندی کردند.
اما تفاوت مهمی وجود دارد: distillation به خودی خود یک تکنیک قانونی و پذیرفته شده است. همه شرکتهای بزرگ AI از آن استفاده میکنند. مشکل وقتی است که distillation از طریق روشهای تقلبی انجام شود - اکانتهای جعلی، هویتهای سرقتی، دور زدن محدودیتهای جغرافیایی، و نقض صریح شرایط خدمات. این دیگر یک بحث فنی یا اخلاقی نیست - این یک مسئله قانونی و امنیت ملی است.
دیدگاههای مختلف به ماجرا
سه دیدگاه اصلی به بحث Distillation:
- دیدگاه شرکتهای آمریکایی: distillation غیرمجاز یک سرقت فناوری در مقیاص صنعتی است که safeguard های امنیتی را حذف میکند و مزیت رقابتی آمریکا را تضعیف میکند.
- دیدگاه Open-Source Advocate ها: دانش AI باید برای همه در دسترس باشد. محدود کردن دسترسی به مدلها توسعهدهندگان قانونی را آسیب میزند در حالی که بازیگران مصمم را متوقف نمیکند.
- دیدگاه منتقدان حق نسخهبرداری: شرکتهای AI که خودشان روی دادههای دارای حق نسخهبرداری training کردهاند نمیتوانند از دیگران بخواهند از output هایشان استفاده نکنند.
واقعیت: استفاده از روشهای تقلبی و غیرقانونی برای بهدست آوردن دسترسی به مدلهای proprietary AI قابل قبول نیست - صرف نظر از اینکه distillation خودش قانونی است یا نه.
آینده بازار سیاه: به کجا میرویم؟
بازار سیاه توکنهای LLM بعید است بهزودی ناپدید شود. تا زمانی که یک spread قابلتوجه قیمت بین API های رسمی و بازار سیاه وجود داشته باشد، فرصت arbitrage برای اپراتورها باقی میماند. و با افزایش قیمت مدلهای پیشرفته، این spread بزرگتر میشود. Token Price Index نشان میدهد که هزینههای inference AI در حال افزایش است - خصوصاً برای مدلهای top-tier مانند GPT-4، Claude Opus و Gemini Ultra.
دستگیری اپراتور شانگهای در اوایل 2026 نشان داد که دولتها شروع به جدی گرفتن این موضوع کردهاند. اما یک دستگیری در یک شهر در چین تأثیر کمی روی یک بازار جهانی خواهد داشت که عمدتاً آنلاین عمل میکند. مووراندوم کاخ سفید قدم مهمی بود، اما اجرای واقعی هنوز دیده نشده است. آیا ایالات متحده تحریمهای هدفمند علیه شرکتهای خاص چینی اعمال خواهد کرد؟ آیا export control ها برای پوشش نرمافزار پروکسی گسترش خواهند یافت؟
در نهایت، راهحل بلندمدت احتمالاً نیازمند یک ترکیب از اقدامات فنی، قانونی و سیاسی است. شرکتهای AI باید دفاعهای بهتری بسازند - cap های سختگیرانه برای کلیدهای API، شناسایی بهتر الگوهای غیرعادی، و همکاری بیشتر برای اشتراکگذاری اطلاعات تهدید. دولتها باید قوانین روشنی در مورد چه چیزی قانونی و چه چیزی غیرقانونی است ارائه دهند، و آن قوانین را اجرا کنند. و جامعه بینالمللی باید بر سر هنجارهایی در مورد استفاده مسئولانه از AI توافق کند.
نتیجهگیری: یک تهدید چندلایه
بازار سیاه توکنهای LLM یک تهدید چندبعدی است که جنبههای امنیتی، اقتصادی و ژئوپلیتیک دارد. برای توسعهدهندگان فردی و startupها، این خطر افشای داده، تنزل کیفیت و ریسکهای قانونی است. برای شرکتهای بزرگ AI، این تهدید به درآمدها، مالکیت فکری و کنترل بر اینکه چه کسی از فناوری آنها استفاده میکند است. برای دولتها، این یک تهدید امنیت ملی است - راهی برای دور زدن export controlها و گسترش قابلیتهای AI بدون safeguard های لازم.
افشای Anthropic در فوریه 2026 نقطه عطفی بود. برای اولین بار، یک شرکت آمریکایی با شواهد فنی مستند نشان داد که distillation در مقیاس صنعتی یک واقعیت است - نه یک تئوری توطئه یا یک شایعه صنعتی. 16 میلیون مبادله از 24,000 اکانت جعلی فقط سه شرکت را نشان میدهد. چند شرکت دیگر در حال انجام کارهای مشابه هستند که هنوز شناسایی نشدهاند؟ چند developer بیگناه ناخواسته از طریق یک پروکسی تخفیفی به این سیستم کمک میکنند؟
پیامهای کلیدی برای ذینفعان مختلف
برای Developer ها و Startup ها:
- هرگز endpoint API را بدون تأیید منبع تغییر ندهید
- از provider های تخفیفی بدون partnership رسمی اجتناب کنید
- Model verification check های دورهای اجرا کنید
برای شرکتهای بزرگ:
- API gateway های متمرکز با monitoring پیادهسازی کنید
- تیمهای offshore را در مورد ریسکهای پروکسی آموزش دهید
- Egress control برای تأیید endpoint های API اجباری کنید
برای شرکتهای AI:
- Cap های سختگیرانه برای API key ها ارائه دهید
- الگوریتمهای شناسایی distillation را بهبود دهید
- با سایر lab ها برای اشتراکگذاری threat intelligence همکاری کنید
برای سیاستگذاران:
- قوانین روشن در مورد distillation قانونی در مقابل غیرقانونی ایجاد کنید
- Export control ها را اجرا و بهروزرسانی کنید
- با متحدین برای هماهنگی سیاستها کار کنید
واقعیت این است که این بازار به هیچ عنوان محدود به چین نیست. تمرکز فعلی روی چین به دلیل محدودیتهای جغرافیایی است که فشار بیشتری برای راهحلهای پروکسی ایجاد میکند. اما با افزایش قیمتهای API در سراسر جهان، انگیزه برای یافتن دسترسی ارزانتر در همه جا رشد میکند. بازارهای سیاه زمانی شکوفا میشوند که spread قیمت بین محصول قانونی و غیرقانونی به اندازه کافی بزرگ باشد. و با هزینههای inference که به رشد خود ادامه میدهند، آن spread فقط بزرگتر خواهد شد.
سؤال این نیست که آیا این بازار ادامه خواهد یافت - بلکه این است که چقدر بزرگ خواهد شد و چه خسارتی در طول مسیر ایجاد خواهد کرد. برای سازمانهایی که امروز اقدام میکنند، ریسک قابل مدیریت است. برای آنهایی که منتظر میمانند تا یک breach اتفاق بیفتد، ممکن است دیر باشد - زیرا با dark token ها، ممکن است هرگز ندانید که یک breach اتفاق افتاده است.
سوالات متداول
Dark Token دقیقاً چیست و چطور با API key های معمولی فرق دارد؟
Dark Token به توکنهای API گفته میشود که از طریق روشهای غیرمجاز تأمین شدهاند - مانند account farming، trial abuse، یا credit card fraud. برخلاف API key های قانونی که مستقیماً از ارائهدهنده خریداری میشوند، dark token ها از طریق سرویسهای پروکسی که اکانتهای جعلی را pool میکنند، فروخته میشوند. تفاوت اصلی: قیمت (50-90% تخفیف)، ریسک (data harvesting، model swapping) و قانونیت (نقض TOS و احتمالاً قوانین).
چطور بفهمم که API endpoint من compromise شده است؟
چند نشانه: 1) بررسی کنید ANTHROPIC_BASE_URL یا OpenAI base URL تغییر کرده باشد 2) canary test هایی با output های شناخته شده اجرا کنید 3) کیفیت output را monitor کنید - اگر بدون تغییر کد افت کرده، ممکن است model swap رخ داده باشد 4) network egress را برای connection های غیرمجاز به domain های LLM audit کنید 5) از تیم dev بپرسید آیا کسی endpoint را تغییر داده است. اگر هیچکس نمیداند چرا، flag قرمز است.
آیا استفاده از dark token غیرقانونی است؟
بله، در اکثر حوزههای قضایی. حتی اگر خودتان مستقیماً fraud انجام ندهید، استفاده از سرویسهایی که از اکانتهای سرقتی، هویتهای جعلی یا کارتهای اعتباری تقلبی استفاده میکنند، میتواند شما را به عنوان همدست در یک فعالیت غیرقانونی قرار دهد. همچنین نقض شرایط خدمات تمام ارائهدهندگان بزرگ LLM است، که میتواند منجر به تعلیق اکانت، شکایت حقوقی یا مسئولیت برای خسارات شود.
چرا Anthropic فقط سه شرکت چینی را متهم کرد؟ شرکتهای بیشتری درگیر نیستند؟
Anthropic فقط شرکتهایی را افشا کرد که میتوانست با "اطمینان بالا" از طریق IP correlation، request metadata و infrastructure indicator ها attribute کند. احتمالاً شرکتهای بیشتری درگیر هستند که Anthropic نمیتواند بهطور قطعی آنها را شناسایی کند یا تصمیم گرفته است به دلایل استراتژیک یا قانونی آنها را افشا نکند. این سه مورد احتمالاً نوک کوه یخ هستند.
Model Swapping چطور کار میکند و چرا اپراتورهای پروکسی این کار را میکنند؟
وقتی شما از یک پروکسی Claude Opus درخواست میکنید، پروکسی ممکن است در واقع درخواست را به Claude Haiku (ارزانتر) یا یک مدل open-weight مثل Qwen ارسال کند. شما برای Opus پول میپردازید، اما output Haiku دریافت میکنید. پروکسی تفاوت هزینه را جیب میکند. آزمایش CISPA نشان داد این در ~50% درخواستها در shadow API ها اتفاق میافتد. دلیل: margin بیشتر. Opus میتواند 10x گرانتر از Haiku باشد، بنابراین swapping سودآوری را بهطور دراماتیک افزایش میدهد.
آیا distillation همیشه غیرقانونی یا غیراخلاقی است؟
نه، distillation یک تکنیک قانونی و پذیرفته شده machine learning است. OpenAI از GPT-4 برای training GPT-4o-mini استفاده میکند، Anthropic از Claude Opus برای Haiku. مشکل وقتی است که: 1) از اکانتهای جعلی یا سرقتی برای دسترسی استفاده شود 2) محدودیتهای جغرافیایی یا TOS نقض شوند 3) output ها بدون اجازه برای training مدلهای رقیب استفاده شوند 4) safeguard ها در فرآیند حذف شوند. تفاوت بین distillation قانونی و غیرقانونی در روش بهدست آوردن دادههای training است.
منابع و مراجع
این گزارش بر اساس تحقیقات موثق از منابع زیر تهیه شده است:
- Anthropic Official: Detecting and Preventing Distillation Attacks (23 فوریه 2026)
- Simon Willison: An Inside Look at the Relay Market (26 ژوئیه 2026)
- DeepLearning.AI: Inside the Gray Market for LLM Access
- SOCRadar: Dark Token Economy: Unauthorized LLM API Proxies (21 ژوئیه 2026)
- CNBC: Anthropic accuses DeepSeek, Moonshot and MiniMax
- TechCrunch: Anthropic accuses Chinese AI labs of mining Claude
- The Weather Report: تحقیقات GitHub repositories و ابزارهای پروکسی
- CISPA Helmholtz Center: آزمایشهای Shadow API و benchmark های model swapping
- ChinaTalk: گزارش جامع marketplace و ecosystem بازار سیاه
- White House Memorandum: مموراندوم آوریل 2026 در مورد industrial-scale distillation
تمام اطلاعات و آمار در این گزارش از منابع رسمی و موثق استخراج شده و از طریق web search تأیید شده است. (تاریخ بهروزرسانی: 27 ژوئیه 2026)
گالری تصاویر تکمیلی: تکین آنالیز: بازار سیاه توکنهای هوش مصنوعی و سرقت API














