رفتن به محتوای اصلی
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API
مقالات تحلیلی

تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API

#11994شناسه مقاله
ادامه مطالعه
این مقاله در زبان‌های زیر موجود است:

برای خواندن این مقاله به زبان دیگر کلیک کنید

🎧 نسخه صوتی مقاله
دانلود پادکست

تحقیقات جدید از یک بازار سیاه گسترده در چین پرده برداشت که توکن‌های Claude و GPT-4 را با ۹۰٪ تخفیف می‌فروشد. شرکت‌های DeepSeek، Moonshot AI و MiniMax به سرقت اطلاعات از طریق ۲۴ هزار اکانت جعلی متهم شده‌اند. این پروکسی‌ها داده‌های شما را ضبط کرده و خطر امنیتی بزرگی برای شرکت‌ها و توسعه‌دهندگان ایجاد می‌کنند.

اشتراک‌گذاری این خلاصه:

پشت‌پرده بازار سیاه توکن‌های هوش مصنوعی

شبکه‌ای پیچیده از فروشندگان غیرقانونی در چین، دسترسی به مدل‌های پیشرفته OpenAI، Anthropic و Google را با 90 درصد تخفیف می‌فروشند. این پروکسی‌ها نه تنها هزینه‌های شما را کاهش می‌دهند، بلکه تمام درخواست‌هایتان را ضبط می‌کنند و برای آموزش مدل‌های چینی یا کلاهبرداری می‌فروشند.

PLAY
نکات کلیدی این تحقیق
  • 🎮
    حجم بازار
    - 16+ میلیون مکالمه از 24,000 اکانت جعلی فقط در یک کمپین
  • 🎧
    قیمت‌گذاری
    - توکن‌های Claude با 10% قیمت اصلی - درآمد ماهانه 5 میلیون یوان
  • 🚀
    Model Swapping
    - 50% از درخواست‌ها به مدل ارزان‌تر تغییر مسیر می‌دهند
  • 🗡️
    Data Harvesting
    - تمام prompt ها و پاسخ‌ها log و فروخته می‌شوند
  • 📰
    اتهامات رسمی
    - Anthropic سه شرکت چینی را متهم به سرقت صنعتی کرد
  • 🎮
    پاسخ دولتی
    - کاخ سفید در آوریل 2026 مموراندوم رسمی صادر کرد

بازار سیاه که صنعت AI را تهدید می‌کند

در حالی که شرکت‌های بزرگ هوش مصنوعی هر روز مدل‌های قدرتمندتری را عرضه می‌کنند و قیمت‌های API را افزایش می‌دهند، یک اکوسیستم موازی در سایه شکل گرفته که دسترسی به همین مدل‌ها را با کسری قابل‌توجه قیمت ارائه می‌دهد. این بازار سیاه - که عمدتاً در چین متمرکز است - نه تنها قوانین دسترسی جغرافیایی را دور می‌زند، بلکه به ابزاری برای سرقت داده، آموزش مدل‌های رقیب و حتی کلاهبرداری‌های مالی تبدیل شده است.

روز 23 فوریه 2026، Anthropic - سازنده مدل Claude - بمبی را منفجر کرد که لرزه‌ای در صنعت هوش مصنوعی ایجاد کرد. این شرکت رسماً سه شرکت چینی را متهم به اجرای "کمپین‌های صنعتی" برای استخراج غیرقانونی قابلیت‌های Claude کرد. DeepSeek، Moonshot AI و MiniMax - سه غول صنعت AI چین - بیش از 16 میلیون مکالمه از طریق 24,000 اکانت جعلی انجام داده بودند. این اولین بار بود که یک شرکت آمریکایی با این صراحت و با ارائه شواهد فنی، شرکت‌های چینی را به سرقت فناوری متهم می‌کرد.

تصویر 1

اما اتهامات Anthropic تنها نوک کوه یخ بود. تحقیقات گسترده‌تری که توسط ChinaTalk منتشر شد، نشان داد که این سه شرکت تنها بازیگران یک شبکه بسیار بزرگتر هستند. یک marketplace کامل با زیرساخت‌های پیچیده، نرم‌افزارهای متن‌باز، شبکه‌های پرداخت و حتی خدمات پشتیبانی مشتری وجود دارد که تنها هدفش فروش دسترسی غیرمجاز به مدل‌های پیشرفته است.

🔐

Dark Token چیست؟

Dark Token به توکن‌های API مدل‌های زبانی بزرگ گفته می‌شود که از طریق بازار موازی و با روش‌های غیرمجاز تأمین شده‌اند. این توکن‌ها معمولاً از منابع زیر به‌دست می‌آیند:

  • Account Farming: ایجاد هزاران اکانت جعلی با هویت‌های دزدیده شده
  • Trial Abuse: سوءاستفاده از دوره‌های آزمایشی و تخفیف‌های دانشگاهی
  • Credit Card Fraud: استفاده از کارت‌های اعتباری سرقتی یا حملات chargeback
  • Quota Reselling: فروش مجدد سهمیه‌های استفاده‌نشده

این توکن‌ها از طریق سرویس‌های پروکسی که API endpoint رسمی را override می‌کنند، به مشتریان نهایی می‌رسند - معمولاً با 50% تا 90% تخفیف نسبت به قیمت رسمی.

ساختار بازار: چگونه این اکوسیستم کار می‌کند؟

بازار سیاه توکن‌های LLM یک زنجیره تامین پیچیده است که شامل بازیگران متعددی می‌شود. در بالاترین سطح، "Account Farms" وجود دارند - عملیات‌هایی که به‌طور انبوه اکانت‌های AI ایجاد می‌کنند. این فارم‌ها از "پلتفرم‌های تأیید هویت" استفاده می‌کنند که شماره تلفن برای عبور از چک‌های ثبت‌نام تأمین می‌کنند، و از "کارگزاران هویت" که اعتبارنامه‌های جعلی می‌سازند.

در میانه این زنجیره، سرورهای پروکسی قرار دارند - قلب تپنده این سیستم. این پروکسی‌ها درخواست‌های API را از توسعه‌دهندگان دریافت می‌کنند و آن‌ها را از طریق اکانت‌هایی که ظاهراً قانونی به نظر می‌رسند اما ممکن است نباشند، به ارائه‌دهندگان API منتقل می‌کنند. نرم‌افزار اصلی که برای این پروکسی‌ها استفاده می‌شود، `one-api` و fork فعال‌تر آن `new-api` است - هر دو محصولات متن‌باز و قانونی که برای load balancing طراحی شده‌اند اما به‌شدت توسط اپراتورهای بازار سیاه اتخاذ شده‌اند.

تصویر 2

سه مدل درآمدی اپراتورهای پروکسی

اپراتورهای این پروکسی‌ها از سه روش اصلی برای کسب درآمد استفاده می‌کنند، که اغلب همزمان اعمال می‌شوند. اولین روش "arbitrage قیمت" است. آن‌ها اکانت‌های trial رایگان را farm می‌کنند، سهمیه‌های دانشگاهی و startup را می‌فروشند، از برنامه‌های تخفیف منطقه‌ای سوءاستفاده می‌کنند، و اشتراک‌های پولی را بین چندین کاربر تقسیم می‌کنند. این کار توکن‌ها را زیر قیمت تمام‌شده تأمین می‌کند که سپس با مارکاپ برای فروش مجدد عرضه می‌شوند.

دومین روش - و شاید حتی سودآورتر - "Model Swapping" است. مشتری برای Claude Opus 4.7 پول می‌پردازد اما Haiku یا یک مدل open-weight مثل Qwen دریافت می‌کند. پروکسی تفاوت هزینه را جیب می‌کند. این اتفاق در تقریباً نیمی از تمام درخواست‌ها در 17 shadow API که CISPA Helmholtz Center آزمایش کرد، رخ می‌دهد. روی benchmark های پزشکی، دقت از 83.82% (Gemini 2.5 Flash رسمی) به حدود 37% از طریق shadow API ها سقوط کرد.

⚠️

آزمایش CISPA: نتایج تکان‌دهنده

مرکز تحقیقاتی CISPA Helmholtz آلمان 17 سرویس پروکسی Shadow API را آزمایش کرد و نتایج نگران‌کننده‌ای به دست آورد:

معیارAPI رسمیShadow API
دقت MedQA83.82%37%
احتمال Model Swap0%~50%
نرم‌افزار پروکسی-11 از 17 از one-api یا new-api

نتیجه‌گیری: استفاده از Shadow API ها نه تنها ریسک امنیتی دارد، بلکه کیفیت خروجی را به‌طور قابل‌توجهی کاهش می‌دهد.

سومین روش درآمدی - و جایی که پول واقعی است - "Log Harvesting" است. هر prompt و پاسخی که از پروکسی عبور می‌کند روی سرور اپراتور log می‌شود. این مجموعه داده دو کاربرد downstream دارد: اول، lead generation برای کلاهبرداری‌های هدفمند (جزئیات مالی، منطق تجاری، داده‌های شخصی از prompt ها). دوم، داده‌های آموزشی برای distillation مدل.

Distillation: تکنیک قانونی که به سلاح تبدیل شد

Distillation یک تکنیک استاندارد machine learning است که در آن یک مدل کوچک‌تر برای تقلید رفتار یک مدل بزرگ‌تر آموزش داده می‌شود. آزمایشگاه‌ها به‌طور معمول این کار را با مدل‌های خودشان انجام می‌دهند - مثلاً OpenAI از GPT-4 برای آموزش GPT-4-mini استفاده می‌کند. اما نگرانی اینجاست که منبع داده چیست. وقتی اپراتورهای پروکسی reasoning trace های هزاران کاربر ناآگاه را harvest می‌کنند و آن‌ها را به عنوان dataset های آموزشی منتشر می‌کنند، مدل‌های "distilled" حاصل روی output های سرقتی ساخته شده‌اند.

روی Hugging Face، شاخص این نیست که کلمه "distilled" به تنها استفاده شده باشد. پرچم قرمز یک مدلی است که روی output های closed-model مالکیتی (Claude، GPT) آموزش دیده جایی که uploader هیچ وابستگی سازمانی، بودجه API افشا شده، و هیچ توضیح روشنی برای اینکه چگونه آن حجم از داده را از طریق روش‌های قانونی تولید کرده، ندارد. چندین dataset های reasoning-trace Claude که به نظر می‌رسد از log های پروکسی منشأ گرفته‌اند، روی Hugging Face ظاهر شده‌اند که برای fine-tuning مدل‌های open-weight استفاده می‌شوند.

"
وقتی یک کشور توانایی‌های هوش مصنوعی را از طریق distillation غیرقانونی به دست می‌آورد، آن قابلیت‌ها را می‌تواند در سیستم‌های نظامی، اطلاعاتی و نظارتی خود بگنجاند - و این زمانی که safeguard ها حذف شده باشند، یک تهدید امنیت ملی جدی است.
Anthropic، بیانیه رسمی 23 فوریه 2026

اتهامات Anthropic: سه کمپین صنعتی افشا شد

در بیانیه 23 فوریه 2026، Anthropic جزئیات فنی سه کمپین distillation را که به DeepSeek، Moonshot AI و MiniMax نسبت داد، افشا کرد. هر کمپین از یک playbook مشابه پیروی می‌کرد: استفاده از اکانت‌های جعلی و سرویس‌های پروکسی برای دسترسی به Claude در مقیاس بزرگ در حالی که از شناسایی فرار می‌کردند. Anthropic هر کمپین را با اطمینان بالا از طریق correlation آدرس IP، metadata درخواست، شاخص‌های زیرساخت، و در برخی موارد تأیید از شرکای صنعتی که همان بازیگران و رفتارها را روی پلتفرم‌های خود مشاهده کرده بودند، به یک آزمایشگاه خاص نسبت داد.

DeepSeek: استخراج Chain-of-Thought در مقیاس صنعتی

کمپین DeepSeek شامل بیش از 150,000 مبادله بود که قابلیت‌های استدلال در وظایف متنوع، وظایف grading مبتنی بر rubric که Claude را به عنوان یک reward model برای reinforcement learning عمل می‌کرد، و ایجاد جایگزین‌های safe برای سانسور برای کوئری‌های حساس سیاسی را هدف قرار داد. DeepSeek ترافیک همگام را در سراسر اکانت‌ها تولید کرد - الگوهای یکسان، روش‌های پرداخت مشترک، و زمان‌بندی هماهنگ که نشان‌دهنده "load balancing" برای افزایش throughput، بهبود قابلیت اطمینان و اجتناب از شناسایی بود.

در یک تکنیک قابل‌توجه، prompt های آن‌ها از Claude می‌خواست که استدلال داخلی پشت یک پاسخ کامل را تصور و بیان کند و آن را گام‌به‌گام بنویسد - عملاً تولید داده‌های آموزشی chain-of-thought در مقیاس بزرگ. همچنین وظایفی مشاهده شد که در آن Claude برای تولید جایگزین‌های safe برای سانسور برای کوئری‌های حساس سیاسی مانند سؤالات درباره مخالفان، رهبران حزب، یا اقتدارگرایی استفاده شد - احتمالاً به منظور آموزش مدل‌های خود DeepSeek برای هدایت مکالمات به دور از موضوعات سانسور شده.

تصویر 3
📊

کمپین DeepSeek: آمار کلیدی

  • حجم کل: 150,000+ مبادله
  • اهداف اصلی: استدلال، reward modeling، سانسور
  • تکنیک منحصربفرد: استخراج chain-of-thought reasoning از Claude
  • شناسایی: از طریق request metadata مرتبط با محققان خاص
  • پیوت سریع: پس از انتشار مدل جدید Claude، ترافیک ظرف 24 ساعت تغییر مسیر داد

نکته امنیتی: استفاده از Claude برای ایجاد پاسخ‌های "safe" برای سؤالات سیاسی نشان می‌دهد که هدف آموزش مدل‌هایی است که می‌توانند سانسور دولتی را دور بزنند یا به آن کمک کنند.

Moonshot AI: هدف‌گیری Agent Development

کمپین Moonshot AI (سازنده مدل‌های Kimi) بزرگ‌ترین از نظر تنوع بود. بیش از 3.4 میلیون مبادله که استدلال agentic و استفاده از ابزار، کدنویسی و تحلیل داده، توسعه agent computer-use، و computer vision را هدف قرار داد. Moonshot صدها اکانت جعلی را که چندین مسیر دسترسی را پوشش می‌دادند، به کار گرفت. انواع اکانت‌های مختلف شناسایی کمپین را به عنوان یک عملیات هماهنگ دشوارتر کرد.

Anthropic کمپین را از طریق metadata درخواست که با پروفایل‌های عمومی کارکنان ارشد Moonshot مطابقت داشت، منتسب کرد. در یک مرحله بعدی، Moonshot از رویکرد هدفمندتری استفاده کرد و تلاش کرد reasoning trace های Claude را استخراج و بازسازی کند. این نشان می‌دهد که آن‌ها نه فقط output ها را جمع‌آوری می‌کردند، بلکه سعی می‌کردند فرآیند تفکر مدل را reverse-engineer کنند.

MiniMax: شناسایی قبل از Launch محصول

کمپین MiniMax بزرگ‌ترین از نظر حجم بود - بیش از 13 میلیون مبادله که agentic coding، استفاده از ابزار و orchestration را هدف قرار داد. Anthropic کمپین را به MiniMax از طریق metadata درخواست و شاخص‌های زیرساخت منتسب کرد، و زمان‌بندی‌ها را در برابر roadmap محصول عمومی آن‌ها تأیید کرد. نکته جالب این است که Anthropic این کمپین را در حالی که هنوز فعال بود - قبل از اینکه MiniMax مدلی را که در حال آموزش آن بود منتشر کند - شناسایی کرد.

این به Anthropic دید بی‌سابقه‌ای به چرخه عمر حملات distillation، از تولید داده تا launch مدل، داد. وقتی Anthropic در حین کمپین فعال MiniMax یک مدل جدید منتشر کرد، آن‌ها ظرف 24 ساعت pivot کردند و تقریباً نیمی از ترافیک خود را برای capture کردن قابلیت‌های آخرین سیستم ما تغییر مسیر دادند. این نشان می‌دهد که این کمپین‌ها چقدر چابک و پاسخگو هستند.

تصویر 4
⚔️

مقایسه سه کمپین Distillation

شرکتحجماهداف اصلیتکنیک منحصربفرد
DeepSeek150K+Reasoning، Reward ModelingChain-of-thought extraction
Moonshot AI3.4M+Agent، Tool Use، VisionReasoning trace reconstruction
MiniMax13M+Agentic Coding، OrchestrationReal-time pivot به مدل جدید

جمع کل: 16.55+ میلیون مبادله از 24,000 اکانت جعلی - بزرگ‌ترین کمپین distillation شناسایی شده تا به امروز.

زیرساخت Hydra: معماری پروکسی‌های چندسر

برای دلایل امنیت ملی، Anthropic در حال حاضر دسترسی تجاری به Claude را در چین یا به شرکت‌های فرعی آن‌ها که خارج از کشور قرار دارند، ارائه نمی‌دهد. برای دور زدن این محدودیت، آزمایشگاه‌ها از سرویس‌های پروکسی تجاری استفاده می‌کنند که دسترسی به Claude و سایر مدل‌های پیشرفته AI را در مقیاس بزرگ مجدداً می‌فروشند. این سرویس‌ها معماری‌هایی را اجرا می‌کنند که Anthropic آن‌ها را "hydra cluster" می‌نامد: شبکه‌های گسترده‌ای از اکانت‌های جعلی که ترافیک را در سراسر API ما و همچنین پلتفرم‌های ابری third-party توزیع می‌کنند.

گستردگی این شبکه‌ها به این معنی است که هیچ نقطه شکست منفردی وجود ندارد. وقتی یک اکانت ban می‌شود، یک اکانت جدید جای آن را می‌گیرد. در یک مورد، یک شبکه پروکسی واحد بیش از 20,000 اکانت جعلی را به‌طور همزمان مدیریت می‌کرد، ترافیک distillation را با درخواست‌های نامرتبط مشتری مخلوط می‌کرد تا شناسایی را دشوارتر کند. این معماری توزیع شده باعث می‌شود که block کردن این سرویس‌ها بسیار دشوار باشد.

ریپوزیتوری‌های GitHub: ابزارهای متن‌باز در خدمت بازار سیاه

تحقیقات The Weather Report هشت ریپوزیتوری عمومی GitHub را شناسایی کرد که به‌طور آشکار resale غیرمجاز API را تسهیل می‌کنند، با مجموع حدود 172,000 ستاره. دو تا از آن‌ها، CLIProxyAPI و claude-relay-service، توسط Mandiant به عنوان ابزارهایی که توسط actor PRC-nexus UNC5673 استفاده می‌شوند، نام برده شدند. CISPA دریافت که 11 از 17 shadow API که آن‌ها audit کردند روی one-api یا fork آن new-api اجرا می‌شوند - دو framework gateway API متن‌باز که dual-use هستند اما به‌شدت توسط اپراتورهای پروکسی اتخاذ شده‌اند.

💻

ریپوزیتوری‌های کلیدی بازار سیاه

ریپوزیتوریStarsتوضیحات
xtekky/gpt4free66,244رابط‌های chat رایگان (Copilot، Perplexity) را به API تبدیل می‌کند
chatanywhere/GPT_API_free38,014سرویس میزبانی چینی با سهمیه رایگان روزانه
CLIProxyAPI33,371Gemini CLI، Claude Code را به API تبدیل می‌کند (Mandiant)
Wei-Shaw/sub2api21,725Gateway self-hosted برای تقسیم اشتراک‌های پولی
claude-relay-service11,787Relay self-hosted Claude API (Mandiant)

نکته: بیشتر این ریپوزیتوری‌ها خودشان ابزارهای قانونی هستند، اما به‌شدت توسط بازار سیاه اتخاذ شده‌اند. README های آن‌ها اغلب شامل اطلاعات تماس WeChat برای خرید توکن است.

بیشتر معاملات البته خارج از GitHub اتفاق می‌افتد. جریان پرداخت از طریق WeChat و Alipay، پشتیبانی در گروه‌های QQ اجرا می‌شود، لیست‌ها در Xianyu (بازار secondhand Alibaba) ظاهر می‌شوند، و جزئیات تماس مستقیماً در README های ریپوزیتوری منتشر می‌شوند. این یک marketplace کامل با زیرساخت خرید، فروش و پشتیبانی است - فقط برای محصولی که به‌طور قانونی نباید در آن منطقه فروخته شود.

تصویر 5

پاسخ کاخ سفید: تهدید امنیت ملی تأیید شد

در آوریل 2026، کاخ سفید با یک مموراندوم پاسخ داد که distillation در مقیاس صنعتی را به عنوان یک تهدید adversarial تأیید کرد. این سند تعهد دولت ترامپ را به کار با بخش خصوصی برای ساخت دفاع‌ها در برابر distillation در مقیاص صنعتی و مسئول نگه داشتن بازیگران خارجی برای چنین کمپین‌هایی تأکید کرد. این اولین بار بود که دولت آمریکا به‌طور رسمی distillation غیرمجاز را به عنوان یک مسئله امنیت ملی شناسایی کرد.

این پاسخ دولتی نشان می‌دهد که این موضوع از یک اختلاف تجاری ساده بین شرکت‌ها فراتر رفته است. وقتی مدل‌های distilled شده با روش‌های غیرقانونی ساخته می‌شوند، آن‌ها safeguard های لازم را ندارند - به این معنی که قابلیت‌های خطرناک می‌توانند با بسیاری از حفاظ‌ها که به‌طور کامل حذف شده‌اند، گسترش یابند. آزمایشگاه‌های خارجی که مدل‌های آمریکایی را distill می‌کنند می‌توانند این قابلیت‌های محافظت‌نشده را در سیستم‌های نظامی، اطلاعاتی و نظارتی خود بگنجانند.

"
بدون دید به این حملات، پیشرفت‌های ظاهراً سریع این آزمایشگاه‌ها به اشتباه به عنوان شواهدی گرفته می‌شود که کنترل‌های صادرات بی‌اثر هستند و می‌توانند با نوآوری دور زده شوند. در واقعیت، این پیشرفت‌ها به‌طور قابل‌توجهی به قابلیت‌های استخراج شده از مدل‌های آمریکایی وابسته هستند.
کاخ سفید، مموراندوم آوریل 2026

چه کسانی در معرض خطر هستند؟

ریسک مستقیم برای هر سازمان یا توسعه‌دهنده‌ای که درخواست‌های LLM API را از طریق یک ارائه‌دهنده third-party که شریک رسمی API نیست routing می‌کند، اعمال می‌شود. این شامل تیم‌هایی که از کارگزاران تخفیفی API استفاده می‌کنند، startup هایی که از طریق کانال‌های reseller هزینه‌ها را کاهش می‌دهند، و گروه‌های تحقیقاتی که به مدل‌ها از طریق endpoint های غیررسمی دسترسی پیدا می‌کنند.

پایگاه کاربری شامل استادان دانشگاه، دانشجویان، کارگران فناوری، توسعه‌دهندگان فردی و hobbyist ها می‌شود. ریسک در مناطقی که مدل‌های پیشرفته geo-block شده‌اند (چین، ایران، روسیه) بالاترین است، اما به‌صورت جهانی به هر جایی که فشار هزینه خریداران را به سمت جایگزین‌های ارزان‌تر سوق می‌دهد، گسترش می‌یابد. یک ریسک غیرمستقیم سازمان‌هایی را که کارمندان یا پیمانکاران آن‌ها از این پروکسی‌ها بدون آگاهی IT مرکزی استفاده می‌کنند، می‌زند.

تصویر 6
🎯

سناریوهای واقعی آسیب‌پذیری

چهار سناریوی رایج که سازمان‌ها را در معرض خطر قرار می‌دهد:

  • تیم توسعه Offshore: یک تیم dev در چین که نمی‌تواند به Claude دسترسی مستقیم داشته باشد، بی‌سروصدا درخواست‌ها را از طریق یک پروکسی routing می‌کند. کد proprietary شرکت در log های پروکسی ضبط می‌شود.
  • استارتاپ با بودجه محدود: یک startup برای صرفه‌جویی در هزینه‌های API یک "API broker" تخفیفی را انتخاب می‌کند بدون اینکه بپرسد تخفیف چگونه کار می‌کند. داده‌های مشتری در حال harvest شدن است.
  • Developer Side Project: یک developer یک provider ارزان را از یک پروژه جانبی به production کپی می‌کند. هیچ‌کس نمی‌داند endpoint تغییر کرده است.
  • حمله زنجیره تامین: بسته‌های مخرب npm یا PyPI که relay های پروکسی را روی ماشین‌های شما بدون اینکه کسی آن را انتخاب کند، نصب می‌کنند.

نکته کلیدی: در بیشتر موارد، استفاده از Dark Token تصادفی یا ناآگاهانه است - نه عمدی.

ریسک‌های واقعی: چه چیزی در خطر است؟

log های prompt که توسط اپراتورهای پروکسی harvest می‌شوند یک دارایی با ارزش بالا با چندین کاربرد هستند. برای کلاهبرداری، آن‌ها حاوی جزئیات مالی، الگوهای احراز هویت، اطلاعات شخصی و منطق تجاری هستند که کاربران در مکالمه با مدل افشا کردند. برای distillation، reasoning trace های مدل‌های پیشرفته (به‌ویژه output های chain-of-thought Claude Opus) دقیقاً داده‌های آموزشی مورد نیاز برای fine-tune کردن مدل‌های open-weight ارزان‌تر هستند.

همچنین ریسک قابلیت اطمینان وجود دارد که برای سازمان‌هایی که ناآگاهانه dark token ها را از طریق یک زنجیره تامین مصرف می‌کنند، فوری است. یک model swap از Opus به Haiku یا Qwen کیفیت output شما را به‌طور بی‌صدا تنزل می‌دهد. اگر application شما به قابلیت استدلال یک مدل خاص وابسته باشد (triage پزشکی، تولید کد، تحلیل حقوقی)، یک swap می‌تواند output های اشتباه ظریف بدون سیگنال خطا تولید کند.

حادثه‌ای که هرگز نمی‌بینید

اقتصاد dark token بعید است یک breach دراماتیک واحد یا یک حادثه امنیتی تولید کند. داده‌های prompt همزمان از طریق هزاران اپراتور کوچک پروکسی در حال نشت است، و استفاده‌های downstream (کلاهبرداری، distillation، social engineering هدفمند) ردیابی به exposure اصلی را دشوار می‌کند. یک سازمان که ترافیک API را برای شش ماه از طریق یک پروکسی routing کرده است ممکن است هرگز ندان که اسناد داخلی‌اش در یک dataset آموزشی به پایان رسید یا اینکه جزئیات مالی مشتریان‌اش به یک ring کلاهبرداری فروخته شد.

تصویر 7

ریسک فوری‌تر کوتاه‌مدت، تنزل بی‌صدا مدل است. application هایی که به کیفیت استدلال یک مدل خاص وابسته هستند می‌توانند به روش‌های ظریف و دشوار برای تشخیص fail شوند وقتی مدل زیرین بدون اطلاع swap شود. در حوزه‌های با ریسک بالا مانند triage پزشکی، تحلیل حقوقی، یا مدل‌سازی مالی، آن failure ها عواقب واقعی دارند، و غیبت سیگنال خطا به این معنی است که آن‌ها می‌توانند هفته‌ها یا ماه‌ها قبل از شناسایی ادامه یابند.

راهنمای دفاع: چگونه خود را محافظت کنید

اگر در یک منطقه geo-blocked نیستید، احتمالاً عمداً به استفاده از یک transfer station ختم نمی‌شوید زیرا می‌توانید دسترسی مستقیم API به هر مدلی که نیاز دارید داشته باشید. روش‌های واقعی‌تری که این موضوع شما را لمس می‌کند غیرمستقیم هستند: یک تیم dev offshore که بی‌سروصدا درخواست‌ها را از طریق یک پروکسی routing می‌کند، یک startup که یک API broker تخفیفی را بدون پرسیدن اینکه تخفیف چگونه کار می‌کند انتخاب می‌کند، یا یک developer که یک config provider ارزان را از یک پروژه جانبی به production کپی می‌کند.

🛡️

چک‌لیست دفاعی: 6 اقدام فوری

اقدامات عملی برای محافظت از سازمان شما:

  1. Pin و Monitor کردن API Endpoint ها: URL های API base رسمی را در configuration management قفل کنید و آن‌ها را از طریق کنترل‌های egress اجباری کنید. Audit کردن pipeline های CI/CD برای تغییرات غیرمجاز endpoint.
  2. اجرای Model-Verification Check ها: canary query های دوره‌ای ارسال کنید: prompt های با پاسخ شناخته‌شده که به endpoint API شما ارسال می‌شوند، با پاسخ‌ها در مقایسه با baseline های API رسمی.
  3. ردیابی کیفیت Output در طول زمان: اگر application وابسته به LLM شما شروع به تولید output های کیفیت پایین‌تر کرد و هیچ کد، prompt، یا نسخه مدلی تغییر نکرده، یک model swap upstream یک علت محتمل است.
  4. Audit کردن Third-Party Provider ها: اگر از یک reseller یا aggregator LLM API استفاده می‌کنید، رابطه upstream آن‌ها را با آزمایشگاه مدل تأیید کنید. از آن‌ها proof یک partnership رسمی یا توافق API بخواهید.
  5. Inventory کردن Shadow AI Usage: developer ها تحت فشار هزینه ممکن است سرویس‌های تخفیفی API را بدون گذراندن از procurement اتخاذ کنند. متمرکز کردن دسترسی API از طریق یک gateway تأیید شده به شما دید می‌دهد.
  6. هر Endpoint غیررسمی را به عنوان Data Processor غیرقابل‌اعتماد تلقی کنید: اگر داده‌های حساس از طریق یک پروکسی ارسال شده است، آن را به عنوان یک data breach احتمالی تلقی کنید و رویه‌های incident response خود را دنبال کنید.

نقش شرکت‌های AI: چه کاری در حال انجام است

Anthropic و سایر شرکت‌های پیشرفته AI به‌طور فعال در حال سرمایه‌گذاری در دفاع‌هایی هستند که چنین حملات distillation را دشوارتر برای اجرا و آسان‌تر برای شناسایی می‌کنند. Anthropic چندین classifier و سیستم behavioral fingerprinting ساخته است که برای شناسایی الگوهای حمله distillation در ترافیک API طراحی شده‌اند. این شامل شناسایی chain-of-thought elicitation برای ساخت داده‌های آموزشی reasoning می‌شود. آن‌ها همچنین ابزارهای شناسایی برای identifying فعالیت هماهنگ در تعداد زیادی از اکانت‌ها ساخته‌اند.

اشتراک‌گذاری اطلاعات نیز در حال انجام است. Anthropic در حال اشتراک‌گذاری شاخص‌های فنی با سایر آزمایشگاه‌های AI، ارائه‌دهندگان ابری، و مقامات مربوطه است. این یک تصویر جامع‌تر به چشم‌انداز distillation ارائه می‌دهد. کنترل‌های دسترسی تقویت شده‌اند: تأیید برای اکانت‌های آموزشی، برنامه‌های تحقیق امنیتی، و سازمان‌های startup - مسیرهایی که بیشترین برای راه‌اندازی اکانت‌های جعلی سوءاستفاده می‌شوند.

بحث‌های اخلاقی: distillation قانونی در مقابل سرقت

یکی از پیچیده‌ترین جنبه‌های این ماجرا بحث‌های اخلاقی است که راه‌انداخته است. برخی از منتقدان استدلال کردند که برای Anthropic ریاکاری است که به شرکت‌ها اعتراض کند که از output های مدل‌هایش برای training استفاده می‌کنند، وقتی که توسعه‌دهندگان AI معمولاً مدل‌ها را روی مواد دارای حق نسخه‌برداری training می‌دهند، با فرض اینکه این فعالیت fair use است. دیگران اتهامات را به عنوان تلاشی توسط Anthropic برای حفظ مزیت رقابتی خود با تشویق مقررات سخت‌تر ایالات متحده برای شرکت‌های AI چینی، چارچوب‌بندی کردند.

اما تفاوت مهمی وجود دارد: distillation به خودی خود یک تکنیک قانونی و پذیرفته شده است. همه شرکت‌های بزرگ AI از آن استفاده می‌کنند. مشکل وقتی است که distillation از طریق روش‌های تقلبی انجام شود - اکانت‌های جعلی، هویت‌های سرقتی، دور زدن محدودیت‌های جغرافیایی، و نقض صریح شرایط خدمات. این دیگر یک بحث فنی یا اخلاقی نیست - این یک مسئله قانونی و امنیت ملی است.

💭

دیدگاه‌های مختلف به ماجرا

سه دیدگاه اصلی به بحث Distillation:

  • دیدگاه شرکت‌های آمریکایی: distillation غیرمجاز یک سرقت فناوری در مقیاص صنعتی است که safeguard های امنیتی را حذف می‌کند و مزیت رقابتی آمریکا را تضعیف می‌کند.
  • دیدگاه Open-Source Advocate ها: دانش AI باید برای همه در دسترس باشد. محدود کردن دسترسی به مدل‌ها توسعه‌دهندگان قانونی را آسیب می‌زند در حالی که بازیگران مصمم را متوقف نمی‌کند.
  • دیدگاه منتقدان حق نسخه‌برداری: شرکت‌های AI که خودشان روی داده‌های دارای حق نسخه‌برداری training کرده‌اند نمی‌توانند از دیگران بخواهند از output هایشان استفاده نکنند.

واقعیت: استفاده از روش‌های تقلبی و غیرقانونی برای به‌دست آوردن دسترسی به مدل‌های proprietary AI قابل قبول نیست - صرف نظر از اینکه distillation خودش قانونی است یا نه.

آینده بازار سیاه: به کجا می‌رویم؟

بازار سیاه توکن‌های LLM بعید است به‌زودی ناپدید شود. تا زمانی که یک spread قابل‌توجه قیمت بین API های رسمی و بازار سیاه وجود داشته باشد، فرصت arbitrage برای اپراتورها باقی می‌ماند. و با افزایش قیمت مدل‌های پیشرفته، این spread بزرگ‌تر می‌شود. Token Price Index نشان می‌دهد که هزینه‌های inference AI در حال افزایش است - خصوصاً برای مدل‌های top-tier مانند GPT-4، Claude Opus و Gemini Ultra.

دستگیری اپراتور شانگهای در اوایل 2026 نشان داد که دولت‌ها شروع به جدی گرفتن این موضوع کرده‌اند. اما یک دستگیری در یک شهر در چین تأثیر کمی روی یک بازار جهانی خواهد داشت که عمدتاً آنلاین عمل می‌کند. مووراندوم کاخ سفید قدم مهمی بود، اما اجرای واقعی هنوز دیده نشده است. آیا ایالات متحده تحریم‌های هدفمند علیه شرکت‌های خاص چینی اعمال خواهد کرد؟ آیا export control ها برای پوشش نرم‌افزار پروکسی گسترش خواهند یافت؟

در نهایت، راه‌حل بلندمدت احتمالاً نیازمند یک ترکیب از اقدامات فنی، قانونی و سیاسی است. شرکت‌های AI باید دفاع‌های بهتری بسازند - cap های سختگیرانه برای کلیدهای API، شناسایی بهتر الگوهای غیرعادی، و همکاری بیشتر برای اشتراک‌گذاری اطلاعات تهدید. دولت‌ها باید قوانین روشنی در مورد چه چیزی قانونی و چه چیزی غیرقانونی است ارائه دهند، و آن قوانین را اجرا کنند. و جامعه بین‌المللی باید بر سر هنجارهایی در مورد استفاده مسئولانه از AI توافق کند.

نتیجه‌گیری: یک تهدید چندلایه

بازار سیاه توکن‌های LLM یک تهدید چندبعدی است که جنبه‌های امنیتی، اقتصادی و ژئوپلیتیک دارد. برای توسعه‌دهندگان فردی و startupها، این خطر افشای داده، تنزل کیفیت و ریسک‌های قانونی است. برای شرکت‌های بزرگ AI، این تهدید به درآمدها، مالکیت فکری و کنترل بر اینکه چه کسی از فناوری آن‌ها استفاده می‌کند است. برای دولت‌ها، این یک تهدید امنیت ملی است - راهی برای دور زدن export controlها و گسترش قابلیت‌های AI بدون safeguard های لازم.

افشای Anthropic در فوریه 2026 نقطه عطفی بود. برای اولین بار، یک شرکت آمریکایی با شواهد فنی مستند نشان داد که distillation در مقیاس صنعتی یک واقعیت است - نه یک تئوری توطئه یا یک شایعه صنعتی. 16 میلیون مبادله از 24,000 اکانت جعلی فقط سه شرکت را نشان می‌دهد. چند شرکت دیگر در حال انجام کارهای مشابه هستند که هنوز شناسایی نشده‌اند؟ چند developer بی‌گناه ناخواسته از طریق یک پروکسی تخفیفی به این سیستم کمک می‌کنند؟

📢

پیام‌های کلیدی برای ذینفعان مختلف

برای Developer ها و Startup ها:

  • هرگز endpoint API را بدون تأیید منبع تغییر ندهید
  • از provider های تخفیفی بدون partnership رسمی اجتناب کنید
  • Model verification check های دوره‌ای اجرا کنید

برای شرکت‌های بزرگ:

  • API gateway های متمرکز با monitoring پیاده‌سازی کنید
  • تیم‌های offshore را در مورد ریسک‌های پروکسی آموزش دهید
  • Egress control برای تأیید endpoint های API اجباری کنید

برای شرکت‌های AI:

  • Cap های سختگیرانه برای API key ها ارائه دهید
  • الگوریتم‌های شناسایی distillation را بهبود دهید
  • با سایر lab ها برای اشتراک‌گذاری threat intelligence همکاری کنید

برای سیاست‌گذاران:

  • قوانین روشن در مورد distillation قانونی در مقابل غیرقانونی ایجاد کنید
  • Export control ها را اجرا و به‌روزرسانی کنید
  • با متحدین برای هماهنگی سیاست‌ها کار کنید

واقعیت این است که این بازار به هیچ عنوان محدود به چین نیست. تمرکز فعلی روی چین به دلیل محدودیت‌های جغرافیایی است که فشار بیشتری برای راه‌حل‌های پروکسی ایجاد می‌کند. اما با افزایش قیمت‌های API در سراسر جهان، انگیزه برای یافتن دسترسی ارزان‌تر در همه جا رشد می‌کند. بازارهای سیاه زمانی شکوفا می‌شوند که spread قیمت بین محصول قانونی و غیرقانونی به اندازه کافی بزرگ باشد. و با هزینه‌های inference که به رشد خود ادامه می‌دهند، آن spread فقط بزرگ‌تر خواهد شد.

سؤال این نیست که آیا این بازار ادامه خواهد یافت - بلکه این است که چقدر بزرگ خواهد شد و چه خسارتی در طول مسیر ایجاد خواهد کرد. برای سازمان‌هایی که امروز اقدام می‌کنند، ریسک قابل مدیریت است. برای آن‌هایی که منتظر می‌مانند تا یک breach اتفاق بیفتد، ممکن است دیر باشد - زیرا با dark token ها، ممکن است هرگز ندانید که یک breach اتفاق افتاده است.

سوالات متداول

Dark Token دقیقاً چیست و چطور با API key های معمولی فرق دارد؟

Dark Token به توکن‌های API گفته می‌شود که از طریق روش‌های غیرمجاز تأمین شده‌اند - مانند account farming، trial abuse، یا credit card fraud. برخلاف API key های قانونی که مستقیماً از ارائه‌دهنده خریداری می‌شوند، dark token ها از طریق سرویس‌های پروکسی که اکانت‌های جعلی را pool می‌کنند، فروخته می‌شوند. تفاوت اصلی: قیمت (50-90% تخفیف)، ریسک (data harvesting، model swapping) و قانونیت (نقض TOS و احتمالاً قوانین).

چطور بفهمم که API endpoint من compromise شده است؟

چند نشانه: 1) بررسی کنید ANTHROPIC_BASE_URL یا OpenAI base URL تغییر کرده باشد 2) canary test هایی با output های شناخته شده اجرا کنید 3) کیفیت output را monitor کنید - اگر بدون تغییر کد افت کرده، ممکن است model swap رخ داده باشد 4) network egress را برای connection های غیرمجاز به domain های LLM audit کنید 5) از تیم dev بپرسید آیا کسی endpoint را تغییر داده است. اگر هیچکس نمی‌داند چرا، flag قرمز است.

آیا استفاده از dark token غیرقانونی است؟

بله، در اکثر حوزه‌های قضایی. حتی اگر خودتان مستقیماً fraud انجام ندهید، استفاده از سرویس‌هایی که از اکانت‌های سرقتی، هویت‌های جعلی یا کارت‌های اعتباری تقلبی استفاده می‌کنند، می‌تواند شما را به عنوان همدست در یک فعالیت غیرقانونی قرار دهد. همچنین نقض شرایط خدمات تمام ارائه‌دهندگان بزرگ LLM است، که می‌تواند منجر به تعلیق اکانت، شکایت حقوقی یا مسئولیت برای خسارات شود.

چرا Anthropic فقط سه شرکت چینی را متهم کرد؟ شرکت‌های بیشتری درگیر نیستند؟

Anthropic فقط شرکت‌هایی را افشا کرد که می‌توانست با "اطمینان بالا" از طریق IP correlation، request metadata و infrastructure indicator ها attribute کند. احتمالاً شرکت‌های بیشتری درگیر هستند که Anthropic نمی‌تواند به‌طور قطعی آن‌ها را شناسایی کند یا تصمیم گرفته است به دلایل استراتژیک یا قانونی آن‌ها را افشا نکند. این سه مورد احتمالاً نوک کوه یخ هستند.

Model Swapping چطور کار می‌کند و چرا اپراتورهای پروکسی این کار را می‌کنند؟

وقتی شما از یک پروکسی Claude Opus درخواست می‌کنید، پروکسی ممکن است در واقع درخواست را به Claude Haiku (ارزان‌تر) یا یک مدل open-weight مثل Qwen ارسال کند. شما برای Opus پول می‌پردازید، اما output Haiku دریافت می‌کنید. پروکسی تفاوت هزینه را جیب می‌کند. آزمایش CISPA نشان داد این در ~50% درخواست‌ها در shadow API ها اتفاق می‌افتد. دلیل: margin بیشتر. Opus می‌تواند 10x گران‌تر از Haiku باشد، بنابراین swapping سودآوری را به‌طور دراماتیک افزایش می‌دهد.

آیا distillation همیشه غیرقانونی یا غیراخلاقی است؟

نه، distillation یک تکنیک قانونی و پذیرفته شده machine learning است. OpenAI از GPT-4 برای training GPT-4o-mini استفاده می‌کند، Anthropic از Claude Opus برای Haiku. مشکل وقتی است که: 1) از اکانت‌های جعلی یا سرقتی برای دسترسی استفاده شود 2) محدودیت‌های جغرافیایی یا TOS نقض شوند 3) output ها بدون اجازه برای training مدل‌های رقیب استفاده شوند 4) safeguard ها در فرآیند حذف شوند. تفاوت بین distillation قانونی و غیرقانونی در روش به‌دست آوردن داده‌های training است.

📚

منابع و مراجع

این گزارش بر اساس تحقیقات موثق از منابع زیر تهیه شده است:

تمام اطلاعات و آمار در این گزارش از منابع رسمی و موثق استخراج شده و از طریق web search تأیید شده است. (تاریخ به‌روزرسانی: 27 ژوئیه 2026)

گالری تصاویر تکمیلی: تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API

تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 1
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 2
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 3
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 4
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 5
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 6
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 7
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 8
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 9
تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API - Gallery image 10
مجید قربانی‌نژاد
نویسنده مقاله

مجید قربانی‌نژاد

مجید قربانی‌نژاد، بنیان‌گذار تکین‌گیم با 25 سال سابقه در صنعت گیمینگ.

جامعه تکین‌گیم

نظرات شما مستقیماً روی نقشه راه ما تاثیر دارد.

+500 مشارکت فعال
دنبال کردن نویسنده

اشتراک‌گذاری مقاله

فهرست مطالب

تکین آنالیز: بازار سیاه توکن‌های هوش مصنوعی و سرقت API