OpenAI wirft Kimi-Entwickler Moonshot Destillation vor: 16.000 Anfragen gegen verborgene Denkschritte

OpenAI ordnet eine Kampagne zum Abgreifen verborgener Denkschritte dem Kimi-Entwickler Moonshot zu. Was das für den Einsatz chinesischer Modelle heißt.

Person tippt im Dunkeln auf einem Laptop, auf dem Bildschirm Programmcode

OpenAI hat am 30. September 2026 eine koordinierte Kampagne öffentlich gemacht, mit der jemand die verborgenen Denkschritte seiner Modelle abgreifen wollte. Einen Kern der Beteiligten ordnet das Unternehmen Moonshot AI zu, dem chinesischen Entwickler der Kimi-Modelle. Es ist bereits der zweite große Destillationsvorwurf gegen Moonshot: Anthropic hatte dem Unternehmen schon zuvor vorgeworfen, Claude in großem Stil angezapft zu haben.

Was OpenAI beobachtet hat

Nach OpenAIs Darstellung begann die Aktivität am 1. Juli, zunächst in geringem Umfang. Am 24. und 25. Juli folgten Spitzen mit rund 16.000 Anfragen von mehr als 4.000 Nutzerkonten, die alle dasselbe Gesprächsmuster verwendeten. Bis zum 28. Juli zählte OpenAI eine Gruppe von über 15.000 Konten mit ähnlichen Prompts. Ob alles von einem einzigen Akteur stammt, ist laut OpenAI unklar. Einen Kern der Betreiber bringt das Unternehmen aber mit Moonshot in Verbindung.

Das Ziel waren die Denkschritte, die Reasoning-Modelle intern ausführen, bevor sie antworten. OpenAI gibt diese nicht im Klartext heraus, sondern nur verschlüsselt, damit Entwickler sie in Folgeanfragen weiterreichen können. Die Angreifer kopierten diese verschlüsselten Denkschritte aus einem Gespräch und baten das Modell in einem anderen Gespräch, sie zu entschlüsseln und abzuschreiben. Die Verschlüsselung selbst wurde nach Angaben von OpenAI nicht gebrochen, der Weg lief über das Modell.

Warum Denkschritte so begehrt sind

Bei der Destillation trainiert ein Anbieter sein eigenes Modell mit den Ausgaben eines stärkeren Modells. Die bloßen Antworten helfen dabei nur begrenzt. Wertvoll sind die Zwischenschritte, also wie ein Spitzenmodell eine Aufgabe zerlegt, prüft und verwirft. Wer diese Schritte in großer Zahl sammelt, kann einem eigenen Modell einen Teil der Fähigkeiten beibringen, ohne die Rechenleistung und Forschung des Originals aufzubringen. Die Nutzungsbedingungen aller großen US-Anbieter verbieten das.

Gegenmaßnahmen und Kontext

OpenAI hat die betroffenen Konten gesperrt, die Prüfung bei der Anmeldung verschärft, die Überwachung ausgeweitet und den Schutz der verschlüsselten Denkschritte verstärkt. Die Erkenntnisse hat das Unternehmen über das Frontier Model Forum mit anderen Anbietern und mit Regierungsstellen geteilt. Die Veröffentlichung wurde bewusst verzögert, um zuerst den Umfang zu klären.

Moonshot steht ohnehin unter Beobachtung. Anthropic hatte dem Unternehmen vorgeworfen, über rund 300.000 betrügerisch angelegte Konten Ausgaben von Claude abgezogen zu haben. Vertreter der US-Regierung behaupten, das im Juli erschienene Kimi K3 sei mithilfe destillierter Daten aus Anthropic-Modellen entstanden. Die US-Cybersicherheitsbehörde CISA führt Moonshot unter den Organisationen, die im Verdacht stehen, Daten aus amerikanischen Modellen zu extrahieren. Moonshot hat die bisherigen Vorwürfe zurückgewiesen und erklärt, seine Ergebnisse beruhten auf eigener Entwicklung. Eine Stellungnahme zu OpenAIs Bericht lag zunächst nicht vor.

Was das für Ihr Unternehmen heißt

  • Herkunft offener Modelle prüfen: Kimi und andere chinesische Modelle sind günstig und oft frei verfügbar. Wer sie einsetzt, sollte die laufenden Vorwürfe kennen. Sollten US-Behörden reagieren, etwa mit Beschränkungen, kann das auch Anbieter treffen, die solche Modelle weiterverarbeiten oder hosten.
  • Lizenzbedingungen lesen: Kimi K3 verlangt bei großer gewerblicher Nutzung Namensnennung und Umsatzbeteiligung. Das gehört vor dem Einsatz in die Kalkulation.
  • Eigene KI-Schnittstellen schützen: Was OpenAI passiert ist, kann jedem Anbieter einer KI-Anwendung passieren. Tausende neue Konten mit gleichartigen Anfragen sind ein Warnsignal. Rate-Limits, Prüfung bei der Anmeldung und Auswertung von Anfragemustern helfen.
  • Interne Daten nicht über Gratis-Konten laufen lassen: Wer mit vielen Einzelkonten bei KI-Diensten arbeitet, wird künftig eher gesperrt. Ein Firmenvertrag mit klaren Bedingungen ist die stabilere Grundlage.

Quellen: Bloomberg, BankInfoSecurity, Semafor, jeweils 30.09.2026; Crypto Briefing zum Hintergrund

Richard von Rüden
Über den Autor Richard von Rüden Senior Entwickler & AI Engineer

Seit über 15 Jahren entwickle ich Websites und Apps und beschäftige mich intensiv mit KI-Automatisierung sowie Datenschutz. In meinen Artikeln teile ich aktuelle News, fundiertes Fachwissen und Erfahrungen aus zahlreichen Projekten.

Kostenlose Beratung
← Zurück zu den News