Anthropic против Китая: скрытый unicode-трекинг в claude code и война за ИИ

Anthropic против Китая: скрытое отслеживание в Claude Code, Unicode-метки и "промышленная" охота на дистилляторов

Конфликт между Anthropic и китайскими разработчиками ИИ вышел за рамки кулуарных претензий и превратился в открытое противостояние. Поводом стал обнаруженный в инструментах Anthropic скрытый механизм идентификации пользователей из КНР, который многие восприняли как форму цифровой слежки. На этом фоне всплыла и давняя история о дистилляции моделей в "промышленных" масштабах, где фигурируют крупнейшие китайские AI-компании, включая структур, связанных с Alibaba.

Как нашли скрытый код в Claude Code

30 июня исследователь под ником LegitMichel777 опубликовал результаты реверс-инжиниринга Claude Code. Анализ показал, что начиная с версии 2.1.91 от 2 апреля 2026 года в инструмент был встроен скрытый трекинг-функционал, о котором компания публично не сообщала.

Суть механизма сводилась к незаметному определению пользователей, которые с высокой вероятностью находились в Китае или были связаны с китайскими AI-лабораториями. Claude Code:

- считывал системную временную зону устройства, например `Asia/Shanghai`;
- анализировал настройки прокси и проверял домены на принадлежность китайским хостингам и лабораториям искусственного интеллекта.

При срабатывании одного или нескольких таких "триггеров" серверный промпт, который отправлялся модели при каждом запросе, модифицировался особым образом.

Unicode как метка: как именно помечались запросы

Снаружи эти изменения выглядели безобидно, но технически позволяли идентифицировать пользователя:

- формат даты менялся с привычного `2026-06-30` на `2026/06/30`;
- в стандартной фразе системного промпта `Today's date is` один и тот же внешний апостроф подменялся на разные Unicode-символы (`, ʼ или ʹ), в зависимости от того, какой именно флаг сработал: часовой пояс, прокси или подозрительный домен.

Для человека текст оставался визуально тем же, но для серверов Anthropic это превращалось в своеобразный штрих-код: по набору символов можно было понять, откуда идет запрос и каким критериям он соответствует. Такая схема позволяла незаметно помечать сессии пользователей и отслеживать группы, которые интересовали компанию.

Каждый запрос с этими изменёнными промптами отправлялся на серверы Anthropic, создавая массив данных о подозрительных пользователях и их активности. При этом вся логика была спрятана за XOR-обфускацией и не фигурировала ни в одном публичном changelog, что усилило подозрения в намеренной скрытности.

Позиция Anthropic: "эксперимент против дистилляции"

После того как код стал публичным, один из инженеров Claude Code, Thariq Shihipar, прокомментировал ситуацию в X. По его словам, механизм представлял собой "эксперимент, запущенный в марте для предотвращения злоупотреблений со стороны неавторизованных реселлеров и защиты от дистилляции моделей".

Он также отметил, что команда уже планировала отключить этот функционал, и 1 июля соответствующий pull request был интегрирован в кодовую базу. То есть формально эксперимент завершили сразу после того, как он стал предметом обсуждения. Однако для многих разработчиков и компаний ключевым остался не факт отключения, а то, что подобная система отслеживания вообще была внедрена - да ещё и в скрытом виде.

Откуда такая нервозность: война с "воровством моделей"

Чтобы понять мотивы Anthropic, нужно вернуться на несколько месяцев назад. Компания ведёт затяжную кампанию против того, что называет "систематическим воровством её моделей" через дистилляцию.

Дистилляция в этом контексте - это когда сторонняя компания массово гоняет запросы через закрытую модель конкурента, собирает её ответы и использует их как тренировочные данные для своей собственной модели. При больших объёмах диалогов можно получить модель, которая в значительной мере копирует поведение оригинала, не имея к ней прямого доступа.

В феврале 2026 года Anthropic публично обвинила китайские компании DeepSeek, Moonshot AI (月之暗面) и MiniMax в проведении подобных атак. По оценкам Anthropic, они:

- создали порядка 24 000 фейковых аккаунтов;
- с их помощью сгенерировали более 16 млн диалогов с Claude.

В июне Anthropic подняла ставки и в обращении к банковскому комитету Сената США заявила, что операторы, связанные с AI-лабораторией Alibaba Qwen, провели ещё более масштабную атаку. Утверждалось, что:

- использовано около 25 000 фейковых аккаунтов;
- суммарно собрано свыше 28,8 млн диалогов за период с 22 апреля по 5 июня.

С точки зрения Anthropic это не просто злоупотребление API, а целенаправленное извлечение коммерческой ценности из закрытой модели для последующего копирования её возможностей.

Скрытый отслеживающий код как "последняя капля"

На этом фоне обнаружение трекинг-механизма в Claude Code стало триггером для жёстких ответных мер со стороны китайских корпораций. Для многих в Китае это выглядело не как защита от злоупотреблений, а как элементы шпионажа: компания из США встраивает в свой софт скрытые маркеры, чтобы отслеживать именно китайских пользователей.

Особенно болезненным моментом стала сама архитектура системы:

- таргетирование конкретного георегиона и инфраструктуры (китайские прокси, домены, лаборатории);
- отсутствие прозрачности (нет упоминаний ни в документации, ни в журналах изменений);
- использование скрытой обфускации кода.

В итоге ситуация быстро перестала быть сугубо технической и приобрела геополитический оттенок.

Жёсткий ответ Alibaba: бан Anthropic и переход на Qoder

После публикаций анализа кода Alibaba провела внутреннюю оценку рисков и отреагировала максимально резко. Claude Code был отнесён к категории "высокорискового" программного обеспечения. Далее последовал внутренний приказ:

- с 10 июля сотрудникам запрещено использовать любые модели и агентные продукты Anthropic Claude в рабочих целях;
- предписано удалить все продукты Anthropic с корпоративных устройств;
- рекомендовано использовать вместо Claude собственный AI-кодинг-агент Alibaba - Qoder (ранее известный как Tongyi Lingma).

Фактически это означает не только технический, но и политический разрыв: Alibaba демонстративно отказывается от экосистемы Anthropic и переводит разработчиков на собственный стек.

Формальный запрет и фактическое использование: как китайские разработчики обходили ограничения

Важно, что ещё до этого конфликта доступ к Claude в Китае был ограничен. С 2025 года сервис официально недоступен в стране. Более того, в прошлом году Anthropic ужесточила пользовательские условия и ввела запрет на использование своих сервисов "компаниями, контролируемыми Китаем" - под это определение попадают структуры, где доля китайских владельцев превышает 50 %.

На практике это мало остановило разработчиков. Доступ к Claude обеспечивался через:

- VPN и зарубежные IP-адреса;
- иностранные облачные платформы;
- дочерние компании и филиалы за пределами материкового Китая.

Именно эти серые зоны, по всей видимости, и пытался перекрыть скрытый трекинг через временные зоны и домены прокси. Для Anthropic это способ увязать анонимные аккаунты и запросы с реальными китайскими структурами. Для китайской стороны - пример того, как зарубежный поставщик ИИ-сервисов, формально закрывший доступ, всё равно продолжает собирать данные о тех, кто пытается обойти блокировки.

Юридический фронт: иск Alibaba в США

Эскалация конфликта не ограничилась технологической плоскостью. 24 июня Alibaba подала в суд США иск, требуя исключить её из списка "китайских военных компаний" по статье 1260H, куда она была внесена Пентагоном 8 июня.

После того как Anthropic в переписке с американскими регуляторами фактически связала масштабные дистилляционные атаки с лабораторией Qwen, вопрос перестал быть чисто коммерческим. Для Alibaba такие обвинения опасны не только репутационными потерями, но и потенциальными санкциями, ограничениями на инвестиции и доступ к американскому рынку. Иск в суд - попытка отбиться от этой связки "Alibaba - военный ИИ Китая", которую подпитывают и заявления о дистилляции моделей Anthropic.

Что такое "промышленная" дистилляция и почему все так нервничают

Для контекста стоит пояснить, почему вокруг дистилляции так много страстей. В классическом понимании дистилляция - это легитимный приём в машинном обучении: более компактная модель ("ученик") обучается на ответах более мощной модели ("учитель"), чтобы перенять её поведение и знания.

Проблема возникает, когда:

- в роли "учителя" выступает коммерческая закрытая модель конкурента;
- доступ к ней получается через публичный интерфейс по подписке или API;
- запросов так много, что фактически воспроизводится значительная часть поведения исходной модели.

С точки зрения разработчика модели это выглядит как кража интеллектуальной собственности: на её ответы (и вложенные в них миллиарды инвестиций в обучение) строят конкурирующий продукт. С точки зрения обвиняемых компаний - это серый, но пока слабо урегулированный правом способ использовать открытый интерфейс в рамках пользовательского соглашения.

Именно поэтому США рассматривают подобные кейсы не только как частно-коммерческие споры, но и как элемент технологического соперничества с КНР: доступ к лучшим западным моделям позволяет быстрее подтянуть уровень собственных национальных систем.

Unicode-трекинг как новый уровень цифровой проверки "своих" и "чужих"

Использование Unicode-символов в качестве скрытых меток поднимает ещё одну тему: насколько допустимо встраивать в системные промпты неявные идентификаторы пользователей.

С технической точки зрения подобная схема даёт:

- почти нулевую заметность для конечного пользователя;
- устойчивость к простым методам анализа (код спрятан, в логах виден лишь немного странный формат даты или апостроф);
- дешевый способ массово маркировать трафик и затем легко фильтровать его на сервере.

Но с этической и правовой стороны это очень скользкая зона. Такие маркеры не запрашивают согласия пользователя, не документируются публично и могут использоваться для любой дальнейшей сегментации: от блокировки и ограничения до углублённого анализа и передачи данных третьим сторонам. В условиях, когда вопрос доверия к AI-платформам уже стоит остро, обнаружение подобных схем только усиливает подозрительность к западным сервисам в Китае и наоборот.

Что это означает для разработчиков и компаний по обе стороны океана

Последствия текущего конфликта не ограничиваются Anthropic и Alibaba:

- китайские разработчики будут всё активнее переходить на национальные модели и инструменты (Qwen, Qoder и другие);
- западные компании, опасаясь дистилляции и регуляторов, будут усиливать проверки, ограничения и выявление "подозрительных" пользователей;
- доверие к облачным AI-сервисам как к нейтральной инфраструктуре продолжит падать, особенно в трансграничных сценариях.

Для международных команд разработчиков это означает рост фрагментации: разные рынки будут жить в своих экосистемах, с разными моделями, правилами и даже форматами доступа. Инструменты вроде скрытого Unicode-трекинга лишь ускоряют этот раскол, подталкивая крупные игроки строить "суверенные" стек-технологии и полностью контролировать цепочку создания и использования ИИ.

Геополитика вместо прозрачности

В итоге мы видим классическую дилемму:

- Anthropic заявляет, что защищает свои модели от систематической дистилляции и нелегальных ресейлеров;
- китайские компании видят в этом предвзятую и скрытую слежку именно за их инфраструктурой и пользователями;
- ответом становится полный запрет использования западного продукта и ускоренный переход на собственные решения.

Вместо прозрачного обсуждения допустимых методов защиты и выработки общих правил игроки уходят в жёсткую конфронтацию. Прозрачность и доверие между экосистемами, по сути, принесены в жертву геополитике и гонке за лидерство в области искусственного интеллекта. И история с Unicode-метками в Claude Code стала лишь наглядным симптомом этого более широкого разрыва.

Прокрутить вверх