中国灰色市场低价倒卖Claude API
The Decoder··作者 Tomislav Bezmalinović
关键信息
根据 Zilan Qian 的分析,这个灰色市场是模块化的:上游参与者批量注册账户并获取外国手机号验证,下游卖家则在 Taobao 等平台上出售访问权限。Qian 还表示,一些类似 KYC 的核验可以通过伪造身份证、深度伪造,甚至雇佣低收入国家的人代为验证来规避,但其中部分证据来自非正式交谈和公开资料。
资讯摘要
文章描述了中国围绕 Anthropic 的 Claude API 形成的繁荣灰色市场,开发者可以用大约官方价格十分之一的成本购买访问权限。这些服务在本地被称为“转运站”,本质上是在中国境外服务器上运行的 API 代理。用户通过这些代理发送请求,用人民币经由微信或支付宝付款,因此不需要 VPN,也不需要外国支付方式。文章称,Anthropic 采用了大型 AI 提供商中最严格的一些访问控制,包括手机号检查、外国信用卡、账单地址核验、公司股权限制,某些情况下还要求提供带实时自拍的身份证验证。
尽管如此,这个代理市场依然非常活跃。牛津中国政策实验室研究员 Zilan Qian 的分析认为,这是一条模块化供应链,不同参与者分别负责账户中介、短信验证、逆向分析、转售和获客。由于每个参与者只控制链条中的一环,系统在遭到封禁后仍能迅速恢复,替代者往往能在数小时内上线。文章还指出,客户可能包括想蒸馏更强西方模型的中国 AI 实验室,以及学生、研究人员、开发者、公司、应用开发者和爱好者。

资讯正文
中国灰色市场如何以远低于官方的价格出售 Claude 代币
关键要点
- 中国开发者正绕过 Anthropic 严格的访问限制,通过所谓的“中转站”购买 AI 模型 Claude 的代币,价格大约只有官方价格的十分之一。
- 这些 API 代理会通过海外服务器转发请求。运营者利用免费额度压低价格,并偷偷把昂贵模型切换成更便宜的替代方案。
- 牛津中国政策实验室研究员 Zilan Qian 的分析显示,这种模块化供应链不仅破坏了地理封锁,还削弱了 Anthropic 监控滥用的能力,并可能助长身份和支付欺诈等犯罪市场。
尽管存在地理封锁、信用卡检查,甚至对部分用户的生物识别验证,Anthropic 的 AI 模型在中国的灰色市场依然十分活跃。所谓的“中转站”正在削弱访问限制以及对 AI 安全的一些基本假设。
在涉及中国的访问控制方面,Anthropic 采取的措施很可能是所有大型 AI 提供商中最严格的。该公司会核查电话号码、外国信用卡以及账单地址。对于直接或间接由中国等不受支持地区实体持股超过 50% 的公司,它会予以封禁。对于部分用户,它甚至要求进行带实时自拍的身份验证。尽管如此,根据牛津中国政策实验室研究员 Zilan Qian 发表在 ChinaTalk 上的一项详细分析,中国开发者仍然可以以官方价格约 10% 的成本购买 Claude 代币。
“中转站”为开发者打开了一条后门
其中的诀窍在于中国开发者社区所称的“中转站”——这是一种托管在中国境外服务器上的 API 代理。它们接收 API 请求,像这些请求来自合法地点一样将其转发出去,并把响应回传给用户。用户通过微信或支付宝以人民币付款,无需 VPN,也不需要外国信用卡。热门中转站会被收录在社区目录中,并按价格和可用性排名。
Qian 认为,客户中很可能包括希望对西方模型进行蒸馏的中国 AI 实验室,也就是说,它们通过学习更强模型的输出,来更快地改进自己较弱的模型。
但用户群远不止于此。学生、研究人员、开发者、科技从业者、公司、应用开发者以及爱好者都在使用这些服务。Qian 认为,这些代理网络在美国通常被当作安全问题来讨论,但实际上它们是中国 Claude 访问市场中更广泛商业体系的一部分。
一个难以关闭的模块化供应链
Qian 的分析把中转站描述为模块化供应链中间的一个参与者。上游,账号中介批量注册 Anthropic 账户,短信验证平台提供外国电话号码,逆向工程专家研究 Anthropic 的检测方法。下游,开发者、公司和经销商则在淘宝等中国电商平台上推广访问服务。
多数参与者只在这条链条中经营一两个环节,这使得整个系统具有韧性。某个提供商一旦被封禁,上游的账号池和下游客户仍会完好无损。替代方案可以在数小时内搭建起来。
据钱称,即便是 Anthropic 较新的 KYC 式身份核验——要求部分用户用身份证和实时自拍来验证身份——也已经出现了绕过方法和专门基础设施。AI 服务可以生成逼真的假证件,而深度伪造技术正被用来突破生物识别检查。钱说,如果这些方法仍不奏效,在这些 KYC 市场中,有时还会招募低收入国家的真实人群来代为验证。上述说法部分基于非正式交流和公开可获取的来源。作为先例,她提到了围绕 Worldcoin 的黑市;该系统通过虹膜扫描来验证用户身份。据钱称,来自柬埔寨和肯尼亚的扫描数据交易价格低于 30 美元。
卖家如何把价格压低到标价的 70% 到 90% 以下
运营者通过多种方法压低价格。他们利用 Anthropic 免费的 5 美元额度,利用企业和教育折扣,或者通过代币配额把一个 200 美元的 Max 方案拆分给多个用户。用被盗或欺诈性使用的信用卡充值的账号也可能流入这些池子,不过分析无法确定它们所占的比例有多大。
模型“掉包”又增加了一层手段。由于代理位于用户和 Anthropic 之间,它可以悄悄把原本发往 Opus 4.7 的请求改路到更便宜的 Sonnet,甚至改到 Qwen 这类中国模型。据钱称,德国 CISPA Helmholtz 信息安全中心的研究人员检查了 17 个 API 代理,发现大范围存在模型掉包现象。某个声称对应“Gemini-2.5”的端点,在医疗基准测试中的得分只有 37%,而官方得分为 83.82%。中国社区把这种做法称为“掺水”。
据钱称,最大的杠杆可能是把使用数据货币化。每一条经过代理的请求,对其运营者来说都有可能是可见的,包括提示词、回复、工具调用和迭代过程。编码代理还能暴露来自代码库和工作流的更多上下文。这些日志可能包含有价值的训练数据或蒸馏数据。
HuggingFace 上已经在流传包含 Claude Opus 4.6 推理输出、且来源不明的数据集。根据这项分析,中国开发者警告说,代币生意只是获客,真正的利润来自日志。钱强调,目前还没有证据表明中转站运营者正在系统性地收集并出售这些数据,也不清楚买家会是谁。她的观点是,超低价格之所以可行,可能是因为还能通过额外变现日志来实现。在这种情况下,用户既是在付费,又是在无偿生产数据。
访问限制恰恰创造了它们试图防止的那些市场
钱得出的结论是,其影响远不止中美科技竞争。一个被地理封锁的开发者用来获取访问权限的方法,在结构上与坏人用来在不被追踪的情况下接触前沿模型的方法完全相同。当请求通过代理发出时,Anthropic 最初看到的是代理的账户和 IP 地址,而不是真正的终端用户。这也会削弱像 Clio 这样的监测系统;这类系统旨在发现跨账户和会话的协调滥用模式,尤其是在活动分散到许多代理账户,并被拆分成单个看起来并不起眼的子请求时。
该分析认为,这种规避基础设施还会把犯罪市场的触角延伸到 AI 之外。为绕过 KYC 而收集的生物识别数据,可能会被转售用于金融欺诈或深度伪造。批量养号操作则为垃圾邮件、网络钓鱼和信用卡欺诈提供支持。钱指出,访问限制在历史上一直会催生有利可图的规避市场,从防火长城到今天的中转站都是如此。
Anthropic、OpenAI 和 Google 已经与模型蒸馏斗争了数月
这种灰色市场基础设施损害了 Anthropic 的业务,因为它已经被中国 AI 公司用于大规模蒸馏攻击。Anthropic、OpenAI 和 Google 近期开始联手,打击中国竞争对手未经授权的模型复制行为。
Anthropic 此前曾发现 Deepseek、Moonshot 和 MiniMax 发起的大规模蒸馏攻击,其中超过 24,000 个虚假账户生成了超过 1600 万次请求。该公司切断了其面向中国控制下公司的服务,并堵上了子公司漏洞。阿里巴巴在发现有可识别中国用户的隐藏代码后,禁止员工使用 Claude Code。
但业界对于蒸馏是否真的构成问题存在分歧。整个行业的多方声音开始把它包装为一种正常的商业做法,背后驱动力是强化开放权重模型。Mark Zuckerberg 表示,从任何可观察到的东西中学习,包括对竞争模型进行蒸馏,都是值得保护的一项原则。到 2026 年 7 月下旬,包括 Nvidia、Microsoft 和 Meta 在内的 25 家公司警告,不应过早限制蒸馏。
这种反对意见使得美国政府不太可能仅仅因为蒸馏问题就介入监管,尽管它可能会出于网络安全原因采取行动,或者仅仅是为了拖慢中国的发展。目前,AI 实验室只能靠自己保护自身并执行各自的服务条款。但正如钱的报告所显示的那样,它们的防护措施仍然不够完善,而且可以通过尽管非法、却仍能提供蒸馏数据的方法被击破。
来源与参考
收录于 2026-08-24