
25,000개의 가짜 계정과 2,880만 건의 요청 - Alibaba가 Claude를 추출(Distillation)한 방식
요약
Alibaba가 25,000개의 가짜 계정을 통해 Claude에 2,880만 건의 요청을 보내 모델 능력을 복제하려 했다는 Anthropic의 폭로를 다룹니다. 모델 추출(Model Distillation)의 개념과 이를 둘러싼 기술적·윤리적 논쟁을 분석합니다.
핵심 포인트
- Alibaba가 Claude를 대상으로 대규모 모델 추출 공격을 수행했다는 의혹 제기
- 모델 추출(Distillation)은 타 모델의 답변을 학습 데이터로 사용하여 복제하는 기술
- 추출 행위를 '절도'로 보는 Anthropic과 '정상적 사용'으로 보는 업계의 시각 차이
- 대규모 API 요청을 통한 모델 지식 복제의 기술적 가능성과 탐지 방법
15분 만에 이해하기 · 수준: 초보자용 · 데이터 기준일: 2026년 7월 10일
배울 내용:
- Claude에 대한 추출 (Distillation) 공격이란 무엇이며, 25,000개의 계정과 2,880만 건의 요청이라는 수치는 어디서 나왔는가 (2026년 6월 10일 Anthropic의 상원 보고서)
- 모델 추출 (Model Distillation)이란 무엇인지 쉬운 말로 설명하고, 실제로 이를 통해 타인의 신경망을 복제할 수 있는지 여부
- 왜 기술 전문가들이 용어 자체에 논쟁하며 "모두가 서로를 추출하고 있다"라고 외치는지 - 인용 및 출처 포함
- 추출을 어떻게 탐지하는지, 그리고 Claude Code의 숨겨진 타임존 확인이 이와 어떤 관련이 있는지
- DeepSeek의 메아리: 우리가 이미 어디서 보았는가 - 2026년 2월과 2025년 1월
- 이것이 당신에게 무엇을 의미하며 Qwen을 건드려도 되는지 - 그리고 러시아에서의 접속 문제에 대해 정직하게 다룸
핵심 요약. 2026년 6월 24일, Anthropic이 미국 상원의원들에게 보낸 서한을 통해 알려졌습니다. Qwen AI 연구소(Alibaba 소속)와 관련된 운영자들이 약 25,000개의 가짜 계정을 생성하여, 4월 22일부터 6월 5일까지 44일 동안 Claude에 2,880만 건의 요청을 보냈다는 내용입니다. Anthropic의 버전에 따르면, 목적은 모델의 능력을 복제하는 것, 즉 추출 (Distillation)하는 것입니다. Anthropic은 이를 자사에 대한 "알려진 가장 큰 규모의 추출 공격"이라고 부릅니다. Alibaba는 사실상 침묵하고 있으며, 수치는 누구도 검증하지 않았고, 기술 커뮤니티의 절반은 "모두가 서로를 추출하고 있다"라며 비웃고 있습니다. 아래에서는 누가 옳은지, 실제로 모델을 그렇게 훔칠 수 있는지, 그리고 당신은 무엇을 해야 하는지를 다룹니다.
당신이 수년간 수십억 달러를 들여 매우 값비싼 전문가를 교육시켰다고 가정해 봅시다. 그런데 옆집 사람이 25,000명의 인턴을 고용하여, 각 인턴이 당신의 전문가에게 수천 개의 질문을 던지고 그 답변을 기록하게 한 뒤, 그 기록을 바탕으로 아주 적은 비용으로 자신의 전문가를 훈련시켰습니다. 당신은 분노하며 "도둑놈들!"이라고 외칩니다. 옆집 사람은 어깨를 으쓱하며 말합니다. "나는 그냥 질문을 던졌을 뿐이고, 당신이 직접 답변한 거잖아."
이것이 바로 Alibaba와 Claude를 둘러싼 논쟁을 한 문장으로 요약한 것입니다. Anthropic은 이를 절도로 보고 있습니다. Alibaba(그리고 Hacker News의 절반)는 이를 타사 제품의 정상적인 사용으로 보고 있습니다. 그리고 이 모든 논쟁의 중심에 있는 용어인 모델 추출 (Model Distillation)은 대부분의 사람들이 바로 이 스캔들을 통해 처음 접하게 되었습니다.
나는 상원 서한, DeepSeek의 2월 에코, 기술적 내부 과정, 그리고 생생한 인용문이 담긴 커뮤니티 논쟁을 분석했습니다. 다음 순서로 설명합니다: 무슨 일이 일어났는지, 추출(Distillation)이란 무엇인지, 정말 모델을 복사할 수 있는지, Anthropic이 왜 상원 의원들에게 갔는지, 그리고 많은 사람들이 왜 재미있어하는지입니다. 마지막에는 러시아에 거주하며 Claude와 Qwen 모두 직접 만져보고 싶은 사람에게 이것이 구체적으로 무엇을 의미하는지에 대해 다룹니다.
매주 신경망 세계에서 이런 이야기들을 분석합니다: 누가 누구를 앞질렀는지, 무엇이 고장 났는지, 돈은 어디에 있는지. 놓치지 않으려면 구독하세요.
_[
블록 아래 - config에서 렌더링됨]
_
무슨 일이 일어났나: Anthropic이 Alibaba의 Claude 도용을 비난하다
핵심. Anthropic은 2026년 6월 10일 은행 위원회(상원의원 Tim Scott과 Elizabeth Warren)에 서한을 보냈습니다. 이 서한에서 Anthropic은 Alibaba와 관련된 운영자들이 2026년 4월 22일부터 6월 5일까지 Claude를 이용해 약 25,000개의 가짜 계정을 만들고, 프록시를 통해 지리적 제한을 우회했으며, 모델의 능력을 추출하기 위해 2,880만 건의 교환(요청)을 수행했다고 주장합니다. Anthropic은 이를 사상 최대 규모의 공격이라고 규정합니다. 이 서한은 6월 24일에 공개되었습니다.
숫자들을 분석해 봅시다. 왜냐하면 그 숫자들이 이 이야기를 크게 만드니까요.
| 무엇 | 값 |
|---|---|
| 비난하는 대상 | Alibaba와 그 연구소 Qwen과 관련된 운영자 |
| ... | 44일 동안의 2,880만 건 교환은 하루에 약 65만 5천 건의 요청을 의미하며, 주말이나 휴식 시간 없이 꾸준히 이루어진 수치입니다. 이렇게 많은 양을 손으로 처리할 수는 없다는 것이 분명합니다: 여기에는 자동화, 프록시 군단, 그리고 계정 등록 컨베이어 벨트가 있습니다. Anthropic은 이 캠페인이 '뻔뻔하게(brazenly)' 그리고 '불법적으로(illicitly)' 진행되었다고 단호하게 규정합니다. |
_[
Exhibit-1: 공격의 해부학 - 25,000개 계정, 2,880만 건 교환, 44일]
간과하기 쉬운 중요한 세부 사항은 2,880만 건이라는 숫자가 Anthropic에 제기된 이전의 모든 혐의를 합친 것보다 더 많다는 점입니다. 2026년 2월, Anthropic은 이미 동일한 건으로 세 곳의 중국 연구소를 적발했으며, 당시 총합은 약 1,600만 건이었습니다. 즉, Anthropic의 버전에 따르면 Alibaba 한 곳이 2월의 세 곳을 거의 두 배 가까이 압도한 셈입니다. 그리고 이 2월의 잔상은 중요한 맥락입니다. 이 맥락이 없다면 이 이야기는 일회성 뉴스처럼 읽히겠지만, 사실 이는 이미 하나의 시리즈물입니다.
🚨 사실 관계의 상태에 관한 중요 고지. 위에서 언급한 모든 내용은 Anthropic의 주장이며, 확정된 사실이 아닙니다. 25,000개와 2,880만 건이라는 수치는 독립적으로 검증되지 않았으며, 아직 재판은 진행되지 않았고, Alibaba는 본질적인 답변을 내놓지 않았습니다. 앞으로 저는 Anthropic 측의 입장, 커뮤니티의 회의론, 그리고 실제로 검증 가능한 사항들을 솔직하게 구분하여 설명하겠습니다. 이 점을 마지막까지 염두에 두시기 바랍니다.
모델 증류 (Model Distillation)란 무엇인가? 쉬운 설명
핵심. 모델 증류 (Model Distillation)는 크고 강력한 모델의 답변을 복제하여 작고 저렴한 모델을 학습시키는 방법입니다. 강력한 모델을 '스승 (Teacher)'이라 부르고, 작은 모델을 '학생 (Student)'이라 부릅니다. 학생은 스승의 수천 가지 답변을 보고 그와 유사한 답변을 내놓는 법을 배웁니다. 결과적으로 원본의 능력을 모방하면서도 비용은 아주 적게 드는 모델이 탄생합니다. 기술 자체는 합법적이고 오래된 것이지만, 누구의 것을 '베끼는지'와 어떤 규칙을 우회하는지에 따라 불법이 됩니다.
이 용어는 Geoffrey Hinton과 동료들의 논문인 "Distilling the Knowledge in a Neural Network" (2015)에서 유래되었습니다. 아이디어는 간단합니다. 큰 모델은 많은 것을 알고 있지만, 무겁고 비쌉니다. 만약 작은 모델이 큰 모델의 답변을 반복하도록 강제한다면, '지식'의 일부가 컴팩트한 네트워크로 흘러 들어갑니다. 이는 우등생의 노트를 필사하는 것과 같습니다. 모든 강의에 참석하지 않았더라도, 그 학생의 요약본을 갖게 되는 것과 같습니다.
정상적인 상황에서 기업들은 자신들의 모델을 지속적으로 증류합니다. 플래그십 모델의 경량화 버전(더 빠르게 응답하고 비용이 저렴한 모델)을 만들 때 이 방식을 사용합니다. 이는 정당합니다. 당신이 스승이자 동시에 학생이며, 데이터 또한 당신의 것이기 때문입니다.
문제는 "스승"이 타인일 때 시작됩니다. 경쟁사의 최상위 모델을 해당 API를 통해 가져와 수백만 건의 요청을 보내고, "질문 - 답변" 쌍을 수집하여 자신의 모델을 학습시키는 것입니다. 형식적으로는 단순히 서비스를 이용한 것이지만, 실질적으로는 타사 신경망(Neural Network)이 고비용으로 확보한 능력을 자신의 모델로 추출해낸 것입니다. Anthropic은 타사의 API를 통한 이러한 무단 모델 추출 (Distillation) 행위를 공격이라고 부릅니다.
이것이 왜 작동하며 연구소들을 두렵게 만드는 걸까요? 복제하는 것이 만드는 것보다 훨씬 저렴하기 때문입니다.
- 플래그십 모델을 처음부터 학습시키는 데는 컴퓨팅, 데이터, 연구원 급여로 수억 달러가 소요됩니다.
- 타사 모델을 API로 돌려 답변 데이터셋을 수집하는 데는 트래픽 비용으로 수천 달러, 많아야 수만 달러가 듭니다.
- 비용 격차는 4~5개 차수(Orders of magnitude)에 달합니다. 여기서 분노가 발생합니다. 당신은 수십억 달러를 투자했는데, 경쟁사는 푼돈으로 지름길을 찾아낸 것입니다.
격차를 시각화하면 다음과 같습니다:
| 강력한 모델로 가는 경로 | 비용 규모 | 필요한 것 |
|---|---|---|
| 플래그십 모델을 처음부터 학습 | 수억 달러 | GPU 클러스터, 자체 데이터, 연구 팀, 수개월 |
| 타사 API를 통한 모델 추출 (Distillation) | 수천~수만 달러 | 타사 모델로의 트래픽, 계정 팜 (Account farm), 답변 기반 미세 조정 (Fine-tuning) |
바로 이 경제적 논리가 공포의 근원입니다. 학습 비용이 로켓 발사 비용만큼 들던 시절에는 타사의 모델이 그 자체로 안전했습니다. 모델을 복제하는 것이 만드는 것만큼이나 비쌌기 때문입니다. 하지만 모델 능력의 일부를 API를 통해 단 몇 주 만에, 단 수천 달러로 빼낼 수 있다는 사실이 밝혀지자, 모든 연구소는 자신의 핵심 자산이 취약하다는 것을 깨달았습니다. Alibaba에 대한 비난은 또한 "우리는 당신들이 언제 이런 짓을 하는지 지켜보고 있으며, 엄중히 대응할 것이다"라는 공개적인 신호이기도 합니다.
⚠️ 정확성을 위한 참고 사항. 증류 (Distillation)는 동작 방식이 유사한 모델을 만드는 것이지, 바이트 단위의 복제본을 만드는 것이 아닙니다. 질문을 통해 타사의 신경망을 완전히 "다운로드"하는 것은 불가능합니다. 가중치 (Weights)와 내부 구조는 그런 방식으로 얻을 수 없기 때문입니다. 여기서 말하는 것은 학습시킨 작업(Task)에서 특정 기술의 일부를 전이하는 것을 의미합니다. 이 구분은 기술자들이 "증류 (Distillation)"라는 단어에 문제를 제기할 다음 섹션에서 매우 중요해질 것입니다.
이것이 정말 증류인가? 왜 기술자들이 용어에 논쟁하는가
핵심 요약. 기술 커뮤니티의 상당수는 Anthropic이 단어를 무리하게 사용하고 있다고 생각합니다. Hinton의 고전적인 증류 (Distillation) 방식은 모델의 내부 확률값인 로짓 (Logits)에 대한 접근을 요구하지만, 공개 API를 통해서는 이를 제공하지 않습니다. 회의론자들은 Alibaba가 수행한 작업은 학습 데이터 생성 (Data Generation)이라고 부릅니다. 즉, 타사 모델의 답변을 많이 수집했을 뿐이며, 이는 그들의 관점에서 완전히 다른 이야기라는 것입니다. 이 차이는 단순한 미적 차이가 아니라, 법적 및 기술적 구도를 바꾸는 중요한 차이입니다.
이것은 아마도 가장 흥미로운 논쟁 지점이며, 러시아 언론들은 이를 완전히 놓쳤습니다. Reuters 뉴스에 달린 Hacker News 스레드(813개의 추천과 1,300개 이상의 댓글 기록)에서 기술적인 지적은 명확하게 정리되었습니다.
"증류 (Distillation)는 Hinton의 유명한 논문에 나오는 구체적인 기술입니다. 단순히 데이터로 학습하는 것과 다른 점은, 학생 모델이 교사 모델의 출력 확률 (Output Probabilities)을 통해 학습한다는 것입니다. Anthropic은 로짓 (Logits)을 제공하지 않으므로, 엄격한 의미에서의 증류는 불가능합니다. 학습 데이터를 생성할 수는 있겠지만, 그것은 전혀 다른 이야기입니다."
- 사용자 causal, Hacker News, 2026년 7월 9일
같은 사용자는 하루 전 더 강한 어조로 발언했습니다. Anthropic이 "원하는 내러티브를 설정하기 위해 의도적으로 용어를 왜곡하고 있다"는 것이었습니다. 회의론자들의 논리는 이렇습니다: "증류 (Distillation)"라는 단어는 해킹이나 도난처럼 들리지만, "유료 API를 통해 답변을 수집하여 자사 모델을 미세 조정(Fine-tuning)했다"는 말은 일반적인 데이터 작업처럼 들린다는 것입니다. 즉, 규제 기관을 겁주기 위해 단어를 선택했다는 주장입니다.
반론도 존재하며, 이는 타당합니다. 증류 (Distillation)는 하나의 거대한 기술군입니다. 로짓 증류 (Logit distillation, 모델 내부 구조에 대한 접근 필요)가 있는가 하면, 최종 답변을 통한 증류 (Distillation by final answers)도 있습니다. 이는 모델이 출력한 결과물을 바탕으로 학생 모델이 학습하는 방식입니다. 후자의 방식은 API를 통해 충분히 가능합니다. 따라서 형식적으로 Anthropic이 이를 증류라고 부르는 것은 거짓이 아니지만, 이것이 교과서에 나오는 '강력한' 증류가 아니라고 말하는 회의론자들의 주장 또한 옳습니다.
실현 가능성 자체를 의심하는 진영도 있습니다:
"다른 모델의 무작위적인 질문-답변 쌍만으로 거대 언어 모델 (LLM)을 훈련할 수 있다고 진심으로 믿는 사람들이 있다는 사실이 놀랍습니다. 게다가 이는 경제적으로도 아무런 의미가 없습니다."
- 사용자 epolanski, Hacker News, 2026년 6월 25일
여기서 그는 다소 과장하고 있습니다. 강력한 모델로부터 얻은 합성 데이터 (Synthetic data)로 학습하는 것은 실제로 효과가 있으며, 서구권 연구소들을 포함한 업계 전체에서 이미 오래전부터 사용되어 온 방식입니다. 하지만 그 말에도 일리가 있는 부분이 있습니다. 2,880만 개의 답변 자체가 클릭 한 번으로 최상위 모델로 변하는 것은 아닙니다. 인프라, 노이즈 필터링 (Filtering), 미세 조정 (Fine-tuning), 자체적인 연산 능력, 그리고 무엇보다 이 데이터들이 주입될 자신들만의 기반 모델 (Base model)이 필요합니다. 이것은 단순히 "베껴서 바로 완성되는" 작업이 아닙니다.
또 다른 기술적 논평가는 증류의 유형에 대해 더 자세히 설명했습니다:
"증류는 타겟 모델로부터 지식을 추출하는 기술의 범주입니다. 로짓 증류 (Logit distillation)는 레이어 (Layers)에 대한 접근을 요구하지만, 최종 토큰을 통한 증류 (Distillation by final tokens)는 그렇지 않습니다."
- 사용자 0xbadcafebee, Hacker News, 2026년 6월 25일
쉽게 말해, 전문가들 사이에서도 무엇을 '진정한' 증류로 볼 것인지에 대한 합의는 없습니다. 어떤 이들은 엄격한 정의(모델의 내부 구조가 필요함)를 고수하는 반면, 다른 이들은 텍스트 답변을 통한 학습을 포함하여 지식이 전이되는 모든 과정을 증류라고 부릅니다. Anthropic은 광범위한 해석을 선택했으며, 용어 자체가 모호하기 때문에 형식적으로는 그럴 권리가 있습니다. 하지만 상원의원들에게 보낸 서신에서 이러한 광범위한 해석을 선택한 것은 수사학적인 의도가 담겨 있습니다. '증류 (Distillation)'는 사이버 공격처럼 들리지만, '학습 데이터 수집 (Collection of training data)'은 일상적인 업무처럼 들리기 때문입니다.
당신이 이 상황에서 어떻게 대처해야 할까요: 제목의 기술적인 엄격함에 현혹되지 마십시오. '증류 공격 (Distillation attack)'은 이것이 해킹에 가까운지, 아니면 합법적인 데이터 수집 (Data collection)에 가까운지에 대한 논쟁적인 질문을 숨기고 있는 라벨일 뿐입니다. 명확한 답은 없습니다. Anthropic의 입장과 엔지니어들의 회의론이 존재하며, 그 사이의 공식적인 접점은 아직 마련되지 않았습니다. "이것은 확실히 도둑질이다"라거나 "이것은 확실히 정상이다"라고 말하는 누구라도 상황을 지나치게 단순화하는 것입니다.
참고로, "직접 확인해 보는 것"에 대해 말씀드리자면, 이 모든 논쟁은 결국 어떤 모델이 더 강력한지, 그리고 누가 누구를 베끼고 있는지에 관한 것입니다. 당신의 작업에서 실제로 누가 더 나은지 확인하는 방법은 오직 직접 해보는 것뿐입니다. 실제 케이스들을 Claude, Qwen, 그리고 DeepSeek에 통과시켜 보고 누가 더 잘 수행하는지 살펴보십시오. 러시아에서는 이것이 불편할 수 있습니다. Anthropic은 러시아 카드로 결제가 불가능하며 접속도 차단되어 있기 때문입니다. provod.ai는 이 모든 모델을 하나의 채팅창과 단일 API를 통해 제공하며, 루블화 결제가 가능하여 이러한 "누가 더 나은가" 식의 비교를 하기에 매우 편리합니다. 제안(Offer)에 대해서는 아래에서 한계점과 함께 솔직하게 다시 말씀드리겠습니다. 지금은 단지 하나의 선택지가 있다는 점을 알려드립니다.
[제안 블록, "내장형" 옵션 - config에서 렌더링됨]
25,000개의 계정을 통해 어떻게 타사의 모델을 추출(Extract)하는가?
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기