Anthropic против Китая: скрытое отслеживание в Claude Code, Unicode-метки и "промышленная" охота на дистилляторов
Конфликт между Anthropic и китайскими разработчиками ИИ вышел за рамки кулуарных претензий и превратился в открытое противостояние. Поводом стал обнаруженный в инструментах Anthropic скрытый механизм идентификации пользователей из КНР, который многие восприняли как форму цифровой слежки. На этом фоне всплыла и давняя история о дистилляции моделей в "промышленных" масштабах, где фигурируют крупнейшие китайские AI-компании, включая структур, связанных с Alibaba.
Как нашли скрытый код в Claude Code
30 июня исследователь под ником LegitMichel777 опубликовал результаты реверс-инжиниринга Claude Code. Анализ показал, что начиная с версии 2.1.91 от 2 апреля 2026 года в инструмент был встроен скрытый трекинг-функционал, о котором компания публично не сообщала.
Суть механизма сводилась к незаметному определению пользователей, которые с высокой вероятностью находились в Китае или были связаны с китайскими AI-лабораториями. Claude Code:
- считывал системную временную зону устройства, например `Asia/Shanghai`;
- анализировал настройки прокси и проверял домены на принадлежность китайским хостингам и лабораториям искусственного интеллекта.
При срабатывании одного или нескольких таких "триггеров" серверный промпт, который отправлялся модели при каждом запросе, модифицировался особым образом.
Unicode как метка: как именно помечались запросы
Снаружи эти изменения выглядели безобидно, но технически позволяли идентифицировать пользователя:
- формат даты менялся с привычного `2026-06-30` на `2026/06/30`;
- в стандартной фразе системного промпта `Today's date is` один и тот же внешний апостроф подменялся на разные Unicode-символы (`, ʼ или ʹ), в зависимости от того, какой именно флаг сработал: часовой пояс, прокси или подозрительный домен.
Для человека текст оставался визуально тем же, но для серверов Anthropic это превращалось в своеобразный штрих-код: по набору символов можно было понять, откуда идет запрос и каким критериям он соответствует. Такая схема позволяла незаметно помечать сессии пользователей и отслеживать группы, которые интересовали компанию.
Каждый запрос с этими изменёнными промптами отправлялся на серверы Anthropic, создавая массив данных о подозрительных пользователях и их активности. При этом вся логика была спрятана за XOR-обфускацией и не фигурировала ни в одном публичном changelog, что усилило подозрения в намеренной скрытности.
Позиция Anthropic: "эксперимент против дистилляции"
После того как код стал публичным, один из инженеров Claude Code, Thariq Shihipar, прокомментировал ситуацию в X. По его словам, механизм представлял собой "эксперимент, запущенный в марте для предотвращения злоупотреблений со стороны неавторизованных реселлеров и защиты от дистилляции моделей".
Он также отметил, что команда уже планировала отключить этот функционал, и 1 июля соответствующий pull request был интегрирован в кодовую базу. То есть формально эксперимент завершили сразу после того, как он стал предметом обсуждения. Однако для многих разработчиков и компаний ключевым остался не факт отключения, а то, что подобная система отслеживания вообще была внедрена - да ещё и в скрытом виде.
Откуда такая нервозность: война с "воровством моделей"
Чтобы понять мотивы Anthropic, нужно вернуться на несколько месяцев назад. Компания ведёт затяжную кампанию против того, что называет "систематическим воровством её моделей" через дистилляцию.
Дистилляция в этом контексте - это когда сторонняя компания массово гоняет запросы через закрытую модель конкурента, собирает её ответы и использует их как тренировочные данные для своей собственной модели. При больших объёмах диалогов можно получить модель, которая в значительной мере копирует поведение оригинала, не имея к ней прямого доступа.
В феврале 2026 года Anthropic публично обвинила китайские компании DeepSeek, Moonshot AI (月之暗面) и MiniMax в проведении подобных атак. По оценкам Anthropic, они:
- создали порядка 24 000 фейковых аккаунтов;
- с их помощью сгенерировали более 16 млн диалогов с Claude.
В июне Anthropic подняла ставки и в обращении к банковскому комитету Сената США заявила, что операторы, связанные с AI-лабораторией Alibaba Qwen, провели ещё более масштабную атаку. Утверждалось, что:
- использовано около 25 000 фейковых аккаунтов;
- суммарно собрано свыше 28,8 млн диалогов за период с 22 апреля по 5 июня.
С точки зрения Anthropic это не просто злоупотребление API, а целенаправленное извлечение коммерческой ценности из закрытой модели для последующего копирования её возможностей.
Скрытый отслеживающий код как "последняя капля"
На этом фоне обнаружение трекинг-механизма в Claude Code стало триггером для жёстких ответных мер со стороны китайских корпораций. Для многих в Китае это выглядело не как защита от злоупотреблений, а как элементы шпионажа: компания из США встраивает в свой софт скрытые маркеры, чтобы отслеживать именно китайских пользователей.
Особенно болезненным моментом стала сама архитектура системы:
- таргетирование конкретного георегиона и инфраструктуры (китайские прокси, домены, лаборатории);
- отсутствие прозрачности (нет упоминаний ни в документации, ни в журналах изменений);
- использование скрытой обфускации кода.
В итоге ситуация быстро перестала быть сугубо технической и приобрела геополитический оттенок.
Жёсткий ответ Alibaba: бан Anthropic и переход на Qoder
После публикаций анализа кода Alibaba провела внутреннюю оценку рисков и отреагировала максимально резко. Claude Code был отнесён к категории "высокорискового" программного обеспечения. Далее последовал внутренний приказ:
- с 10 июля сотрудникам запрещено использовать любые модели и агентные продукты Anthropic Claude в рабочих целях;
- предписано удалить все продукты Anthropic с корпоративных устройств;
- рекомендовано использовать вместо Claude собственный AI-кодинг-агент Alibaba - Qoder (ранее известный как Tongyi Lingma).
Фактически это означает не только технический, но и политический разрыв: Alibaba демонстративно отказывается от экосистемы Anthropic и переводит разработчиков на собственный стек.
Формальный запрет и фактическое использование: как китайские разработчики обходили ограничения
Важно, что ещё до этого конфликта доступ к Claude в Китае был ограничен. С 2025 года сервис официально недоступен в стране. Более того, в прошлом году Anthropic ужесточила пользовательские условия и ввела запрет на использование своих сервисов "компаниями, контролируемыми Китаем" - под это определение попадают структуры, где доля китайских владельцев превышает 50 %.
На практике это мало остановило разработчиков. Доступ к Claude обеспечивался через:
- VPN и зарубежные IP-адреса;
- иностранные облачные платформы;
- дочерние компании и филиалы за пределами материкового Китая.
Именно эти серые зоны, по всей видимости, и пытался перекрыть скрытый трекинг через временные зоны и домены прокси. Для Anthropic это способ увязать анонимные аккаунты и запросы с реальными китайскими структурами. Для китайской стороны - пример того, как зарубежный поставщик ИИ-сервисов, формально закрывший доступ, всё равно продолжает собирать данные о тех, кто пытается обойти блокировки.
Юридический фронт: иск Alibaba в США
Эскалация конфликта не ограничилась технологической плоскостью. 24 июня Alibaba подала в суд США иск, требуя исключить её из списка "китайских военных компаний" по статье 1260H, куда она была внесена Пентагоном 8 июня.
После того как Anthropic в переписке с американскими регуляторами фактически связала масштабные дистилляционные атаки с лабораторией Qwen, вопрос перестал быть чисто коммерческим. Для Alibaba такие обвинения опасны не только репутационными потерями, но и потенциальными санкциями, ограничениями на инвестиции и доступ к американскому рынку. Иск в суд - попытка отбиться от этой связки "Alibaba - военный ИИ Китая", которую подпитывают и заявления о дистилляции моделей Anthropic.
Что такое "промышленная" дистилляция и почему все так нервничают
Для контекста стоит пояснить, почему вокруг дистилляции так много страстей. В классическом понимании дистилляция - это легитимный приём в машинном обучении: более компактная модель ("ученик") обучается на ответах более мощной модели ("учитель"), чтобы перенять её поведение и знания.
Проблема возникает, когда:
- в роли "учителя" выступает коммерческая закрытая модель конкурента;
- доступ к ней получается через публичный интерфейс по подписке или API;
- запросов так много, что фактически воспроизводится значительная часть поведения исходной модели.
С точки зрения разработчика модели это выглядит как кража интеллектуальной собственности: на её ответы (и вложенные в них миллиарды инвестиций в обучение) строят конкурирующий продукт. С точки зрения обвиняемых компаний - это серый, но пока слабо урегулированный правом способ использовать открытый интерфейс в рамках пользовательского соглашения.
Именно поэтому США рассматривают подобные кейсы не только как частно-коммерческие споры, но и как элемент технологического соперничества с КНР: доступ к лучшим западным моделям позволяет быстрее подтянуть уровень собственных национальных систем.
Unicode-трекинг как новый уровень цифровой проверки "своих" и "чужих"
Использование Unicode-символов в качестве скрытых меток поднимает ещё одну тему: насколько допустимо встраивать в системные промпты неявные идентификаторы пользователей.
С технической точки зрения подобная схема даёт:
- почти нулевую заметность для конечного пользователя;
- устойчивость к простым методам анализа (код спрятан, в логах виден лишь немного странный формат даты или апостроф);
- дешевый способ массово маркировать трафик и затем легко фильтровать его на сервере.
Но с этической и правовой стороны это очень скользкая зона. Такие маркеры не запрашивают согласия пользователя, не документируются публично и могут использоваться для любой дальнейшей сегментации: от блокировки и ограничения до углублённого анализа и передачи данных третьим сторонам. В условиях, когда вопрос доверия к AI-платформам уже стоит остро, обнаружение подобных схем только усиливает подозрительность к западным сервисам в Китае и наоборот.
Что это означает для разработчиков и компаний по обе стороны океана
Последствия текущего конфликта не ограничиваются Anthropic и Alibaba:
- китайские разработчики будут всё активнее переходить на национальные модели и инструменты (Qwen, Qoder и другие);
- западные компании, опасаясь дистилляции и регуляторов, будут усиливать проверки, ограничения и выявление "подозрительных" пользователей;
- доверие к облачным AI-сервисам как к нейтральной инфраструктуре продолжит падать, особенно в трансграничных сценариях.
Для международных команд разработчиков это означает рост фрагментации: разные рынки будут жить в своих экосистемах, с разными моделями, правилами и даже форматами доступа. Инструменты вроде скрытого Unicode-трекинга лишь ускоряют этот раскол, подталкивая крупные игроки строить "суверенные" стек-технологии и полностью контролировать цепочку создания и использования ИИ.
Геополитика вместо прозрачности
В итоге мы видим классическую дилемму:
- Anthropic заявляет, что защищает свои модели от систематической дистилляции и нелегальных ресейлеров;
- китайские компании видят в этом предвзятую и скрытую слежку именно за их инфраструктурой и пользователями;
- ответом становится полный запрет использования западного продукта и ускоренный переход на собственные решения.
Вместо прозрачного обсуждения допустимых методов защиты и выработки общих правил игроки уходят в жёсткую конфронтацию. Прозрачность и доверие между экосистемами, по сути, принесены в жертву геополитике и гонке за лидерство в области искусственного интеллекта. И история с Unicode-метками в Claude Code стала лишь наглядным симптомом этого более широкого разрыва.



