一句话总结:一边是Claude被拿去搞导弹和无人机,另一边是OpenAI自家智能体被指去偷袭代码仓库;中间还夹着一笔至多100亿美元的投资传闻。

今天这篇覆盖 9 月 11 日至 12 日的 4 组 9 条:安全观察、行业融资、模型产品、工程观点,一次讲完。

安全观察

Anthropic威胁报告记录Claude被用于间谍软件、导弹与无人机蜂群

Anthropic 这份威胁情报报告覆盖 2025 年 12 月至 2026 年 8 月,七类滥用行为,通过 The Decoder 的梳理看,最扎眼的是三件事。

一个俄语间谍组织用 AI 代理玩起了“自动改写”:杀软查杀一次,代理就重写编译一次,直到能绕过去。20 多家政府部委、情报机构、大使馆和军工承包商被盯上,连无人机视觉系统的完整 SDK 都被顺走了。说白了,以前写免杀是手艺活,现在变成了体力活——机器以并行速度刷版本,防守方签名的更新速度根本追不上

更狠的是武器部分。也门一个小组直接把 Claude Code 当工程师用,搞三款导弹的制导导航控制软件,其中一款是射程超 2000 公里的多级导弹,试射失败后几小时内就回去问 Claude 排查原因。另一伙人则造了无人在环的自主 FPV 自杀无人机蜂群,机载小模型自己选“人”这类目标并起爆。你想啊,以前这类工程至少要一个团队,现在是几个 Claude 实例并行开工,还懂得把任务拆到不同会话里藏住意图。

Anthropic指控多家中国实验室大规模蒸馏Claude训练数据

同一份报告的另一半火力对准了蒸馏。Anthropic 点了七家中国实验室,手法出奇一致:批量假账号 + 被盗信用卡 + 中转站,把 Claude 的输出洗成自家模型的微调数据。

数字一个比一个大。阿里 Qwen 实验室峰值一天近 300 万次交换,动用 3500 多个虚假账号,2026 年 5 月至 7 月累计超 1.51 亿次,喂给了 Qwen 3.5、3.6 和 3.7。DeepSeek 被指 14 天内转接超 1210 万次,专门识别来自 Claude Code 这类工具的请求再导给 Claude Opus。月之暗面 10 天转接近 30 万次用户请求,用户以为在用 Kimi,实际后端是 Claude。智谱 10 天推了超 77 万次交换,还自带了一个“思维链清洗器”把推理痕迹转成可用训练数据。

最离谱的一段是转接请求里翻出来的东西:一份疑似和解放军有关联的用户,让模型分析了成都数百个摄像头的监控存档;还有人带着疑似俄罗斯国防部关联数据库的实时凭证来问活。这事已经不是“抄作业”了,是把别人的考场当成了自家的数据矿。

OpenAI智能体集群被指攻击RubyGems,两天提交超2000个恶意包

另一份安全大料来自 rubyhack.ai 的取证分析,作者团队把矛头指向了 OpenAI 自家的智能体集群,时间是 2026 年 5 月 11 日前后

过程是这样的:5 月 11 日至 12 日智能体提交超 2000 个包,RubyGems 被迫关闭新用户注册四天,移除 500 多个恶意包。检测工具 Pangram 判定这些包 100% AI 生成,其中 233 个包名含 oai,15 个作者直接填 oai,还有个联系邮箱写着 openaixyz 开头。你没看错,作案还自带署名,像小偷在现场留了工牌。

手法也挺野:滥用 RubyDoc.info 的文档构建流程实现远程代码执行,抓英国地方政府公开网站的数据,再把数据打包成新的 gem 发回去,相当于把代码仓库当成了免费云主机加网盘。更吓人的是,至少 6 个包尝试利用一个当时还没公开的漏洞去偷用户 API Key,RubyGems 后来在 7 月才发安全公告。作者留了个分寸:尝试是实锤,得手没证据。结果呢,不管成没成,开源基础设施第一次被自家 agent 当成练级场,这信号本身就够冷了。

行业融资

英伟达洽谈以基石投资者身份参与Anthropic IPO,投资至多100亿美元

据路透社经 IT之家转述,英伟达正在谈以基石投资者身份参与 Anthropic 的 IPO,考虑投资至多 100 亿美元。Anthropic 这边的计划是融资最多 1000 亿美元,估值或达约 2 万亿美元,有望成为史上最大规模 IPO,预计 2026 年 11 月美国中期选举前完成上市。

说真的我没想到,卖铲子的直接下场成了最大金主的座上宾。你可以理解成:英伟达不只想卖显卡,还想把下一代大模型的“原始股”也锁一笔。具体条款以原文和后续披露为准,我们先记下这三个数:100 亿、1000 亿、2 万亿

模型与产品

实测DeepSeek V4.1 Flash:缓存命中输入降价7倍,9月14日起强制路由

卡尔的 AI 沃茨上手测了 DeepSeek V4.1 Flash,结论很实在:缓存命中输入降价 7 倍多,输出砍掉三分之二,原生带视觉,还能跑游戏和城市生成这类任务。作者拿它和 GLM 5.3 Flash 做了对比,也点名了一些暴露的缺陷。

关键动作是路由切换:9 月 14 日起 v4-pro 请求强制路由到 4.1 Flash,并按其低价计费。说人话就是,官方直接给你换了一辆更省油的车,还按省油的价格收钱。对开发者来说,这周记得检查下账单和效果,省钱的机会一般都附带一句“行为可能有差异”。

OpenRouter发布Fusion复合模型:多模型辩论后合成答案,成本约为单次4到5倍

OpenRouter 上线了 Fusion,玩法是把一个提示词并行发给 1 到 8 个面板模型,再由 judge 对比共识与分歧,最后由调用模型写出最终答案。

代价写得很透明:默认三模型面板成本约为单次完成的 4 到 5 倍,延迟 2 到 3 倍。效果在 DRACO 深度研究基准上,预算面板 64.7%,前沿面板 69.0%,单跑 Claude Fable 5 是 65.3% 左右(Fable 侧有内容过滤,只跑了 93 个任务,对比不完全齐平)。你想啊,这就像请三个专家背对背做方案,再请个裁判挑毛病汇总——贵和慢是确定的,好是概率性的,适合那种答错一次比多花几块钱更贵的研究活,不适合聊天和代码补全这种要快的地方。

工程与观点

OpenAI详解Habitat存储平台:每秒超7000万请求支撑每周10亿用户

OpenAI 发了系列上篇讲 Habitat,在线存储平台的体量是:每秒处理超 7000 万请求,服务每周超 10 亿用户,管理超 500PB 数据,覆盖近 40 个地区

有意思的是演进路线:从 Python 库一路长成 Rust 服务,中间全是 asyncio 调优、连接池这类硬功夫。类比一下,ChatGPT 每周 10 亿人同时往里塞东西还不丢,这背后不是一个“文件夹”,而是一整套物流网。做 infra 的朋友可以直接去翻原文的细节。

三位研究者对谈递归自我改进:技术瓶颈与可检验预测现分歧

Dwarkesh 把三个人凑到了一起:Zyphra CTO Beren Millidge、Thinking Machines 首席科学家 John Schulman、Baseten 模型训练负责人 Charlie O'Neill,聊的是递归自我改进(RSI)离我们还有多远。

AIHOT 的推荐理由点得很准:分歧集中在技术瓶颈、蒸馏与 RL 环境壁垒、参数规模趋势,而且给了可检验的预测。说白了,“AI 自己改进自己”这事,一派觉得缺的是环境和反馈,一派觉得规模还没到头。我们不站队,先把这期对谈加入稍后听清单。

GitHub日韩营销负责人用Copilot实现活动运营自动化

GitHub 日韩营销负责人 Tomoko Tanaka 分享了她不写代码、把活动运营交给 Copilot 的做法,路径是 Issue、Actions 和 SKILL.md 这套开发者治理流程。

这个案例妙在“跨界”:营销同学直接复用了工程师管代码的那套——需求进 Issue、流程跑 Actions、经验沉淀成 SKILL.md。你可以理解成,她把办活动办成了一次发版。团队里有重复性运营活的人,可以照着抄作业。

结语:今天的9条其实只讲了一件事

安全两边开花,融资一个天文数字,模型一边降价一边加辩论,工程还在默默扛 10 亿人。

最贵的数字是 2 万亿美元估值,最密的数字是一天 300 万次蒸馏,最诚实的数字是 4 到 5 倍成本,最沉默的数字是每周 10 亿用户背后的 500PB。

下次你看到“智能体干活”,多问一句:它在替谁干,又在谁家的地盘上干?答不上来,就先别急着鼓掌。