OpenAI ordnet eine Kampagne gegen seine Sprachmodelle dem chinesischen Kimi-Entwickler Moonshot AI zu. An zwei Julitagen zählte OpenAI 16.000 Anfragen von mehr als 4.000 Konten, mit denen Angreifer das verborgene Reasoning der Modelle im Klartext abgreifen wollten. Öffentlich beschrieben wurde die genutzte Lücke erst im August.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDen Vorwurf der KI-Destillation gegen Moonshot erhob OpenAI am 30. September in einem Bericht, gut zwei Monate nach dem Ende der Kampagne.[1] Einen „Kern“ der Aktivität schreibt OpenAI Personen zu, die mit Moonshot verbunden sind. Eine Stellungnahme von Moonshot zu dem Bericht lag bis zum 1. Oktober nicht vor, frühere Destillationsvorwürfe der US-Regierung hatte das Unternehmen zurückgewiesen.
Das Wichtigste in Kürze
- OpenAI ordnet einen Kern der Kampagne Personen aus dem Umfeld von Moonshot AI zu, Moonshot äußerte sich bislang nicht.
- Die Kampagne lief vom 1. bis zum 28. Juli, am 24. und 25. Juli zählte OpenAI 16.000 Anfragen von über 4.000 Konten.
- Laut OpenAI kopierten die Angreifer verschlüsseltes Reasoning in eine zweite Unterhaltung und ließen den Inhalt dort entschlüsseln und abschreiben.
- Dieselbe Schwachstelle beschrieben Forscher aus Tübingen erst am 10. August öffentlich.
Was wirft OpenAI dem Kimi-Entwickler vor?

Im Kern dreht sich der Vorwurf um Destillation. Ein kleineres Schülermodell lernt dabei aus den Antworten eines starken Lehrermodells und übernimmt dessen Können zu einem Bruchteil der Trainingskosten. OpenAI spricht von „adversarialer Destillation“, also der systematischen und unerlaubten Nutzung fremder Ausgaben, um ein eigenes Modell zu trainieren oder zu verbessern. Ob Moonshot die Daten tatsächlich in Kimi eingespeist hat, belegt der Bericht nicht.
Die Kampagne begann laut OpenAI Anfang Juli mit geringem Volumen. Am 24. und 25. Juli schnellte die Zahl der Anfragen auf 16.000, im weiteren Umfeld zählte das Unternehmen über 15.000 beteiligte Konten. Am 28. Juli war die Kampagne nach OpenAIs Angaben vollständig unterbunden.
Moonshot steht nicht zum ersten Mal unter Verdacht. Am 8. September nannten NSA, FBI und CISA sechs chinesische KI-Firmen, darunter Moonshot, DeepSeek und Alibaba, die US-Modelle im industriellen Maßstab abgeschöpft haben sollen.[2] Zwei Tage später legte Anthropic nach: Moonshot soll rund 300.000 Kimi-Kundenanfragen heimlich an Claude weitergeleitet haben. Pikant wirkt der Zeitpunkt des Berichts: Seit dem 29. September können Firmenkunden Kimi K3 in OpenAIs eigenem Coding-Agenten Codex nutzen und über ihr OpenAI-Budget abrechnen.
Wie gelangte das verschlüsselte Reasoning in den Klartext?
Die großen Anbieter halten die Denkspur ihrer Modelle nicht auf dem eigenen Server fest. OpenAI, Anthropic und Google schicken das Reasoning als verschlüsselten Block an den Client zurück, der den Block bei der nächsten Anfrage wieder mitsendet. Die Angreifer kopierten laut OpenAI genau diesen Block aus einer Unterhaltung in eine zweite und baten das Modell dort, den Inhalt zu entschlüsseln und abzuschreiben. Die Verschlüsselung selbst blieb nach OpenAIs Angaben intakt, gespeicherte Nutzergespräche blieben unberührt.
Am 10. August veröffentlichte ein Team um das ELLIS Institute Tübingen eine Studie, nach der sich solche Blöcke quer über Sitzungen, Konten und Modelle eines Anbieters austauschen lassen.[3] Die Forscher spielten die Denkspur eines starken Modells in ein schwächeres Schwestermodell ein und erhielten den Inhalt lesbar zurück. Die Gruppe aus Moonshots Umfeld nutzte laut OpenAI denselben Weg bereits im Juli. Sperren gegen das Abschöpfen laufen dabei ins Leere, weil das Modell nicht sein eigenes Reasoning offenlegen, sondern nur einen mitgelieferten Text abschreiben soll.
Chronik: Vorwürfe gegen Moonshot AI
| Datum | Ereignis |
|---|---|
| 01.07.2026 | Laut OpenAI beginnt die Kampagne mit geringem Volumen |
| 28.07.2026 | OpenAI unterbindet die Kampagne vollständig |
| 10.08.2026 | Tübinger Forscher veröffentlichen die Reasoning-Lücke |
| 08.09.2026 | NSA, FBI und CISA nennen Moonshot unter sechs chinesischen KI-Firmen |
| 10.09.2026 | Anthropic meldet 300.000 an Claude weitergeleitete Kimi-Anfragen |
| 30.09.2026 | OpenAI veröffentlicht seinen Bericht |
Ein verschlüsselter Denkblock schützt nur, solange er sich nicht in ein zweites Gespräch kopieren lässt. Jeder Block gehört deshalb fest an Sitzung und Konto gebunden, bevor die nächste Denkspur im fremden Schülermodell landet.
Markus Seyfferth, Chefredakteur Dr. Web
Was bedeutet der Fall für Unternehmen in Europa?
Rechtlich bleibt die Destillation in Deutschland eine Vertragsfrage. Paragraf 3 des Geschäftsgeheimnisgesetzes erlaubt ausdrücklich, ein öffentlich verfügbares Produkt zu beobachten und zu untersuchen.[4] Schutz bieten deshalb vor allem Nutzungsbedingungen, Kontoprüfung und Technik. Auch Nvidia-Chef Jensen Huang sieht die Modellanbieter selbst in der Pflicht. OpenAI schloss den Weg zum Wiedereinspielen der Blöcke, prüft gestreamte Ausgaben zusätzlich und sperrte betrügerische Konten.
Für Anwender zählt die Herkunft eines Modells. Kimi K3 lässt sich inzwischen auch über Amazon Bedrock mieten. Die KI-Verordnung verlangt von Anbietern universeller Modelle zwar eine öffentliche Zusammenfassung der Trainingsinhalte, einen Destillationsverdacht klärt dieses Dokument aber nicht auf. Zwei Schritte helfen schon jetzt:
- Fragen Sie bei Anbietern offener Modelle aus Drittstaaten nach Lizenz und Trainingsherkunft, bevor das Modell in produktive Abläufe einzieht.
- Behandeln Sie verschlüsselte Reasoning-Blöcke in Agenten-Protokollen wie Zugangsdaten und veröffentlichen Sie solche Logs nicht in öffentlichen Repositories.
Einen Überblick über Modelle, Anbieter und ihre Risiken finden Sie in der KI-Rubrik von Dr. Web.
FAQ: OpenAI, Moonshot und die KI-Destillation
Was wirft OpenAI Moonshot AI vor?
OpenAI ordnet den Kern einer Abschöpfkampagne Personen aus dem Umfeld von Moonshot AI zu. Die Beteiligten sollen im Juli versucht haben, das verborgene Reasoning der OpenAI-Modelle im Klartext abzugreifen, um eigene Modelle zu verbessern. Moonshot äußerte sich zu dem Bericht bislang nicht.
Was ist KI-Destillation?
Bei der KI-Destillation lernt ein kleineres Schülermodell aus den Antworten eines starken Lehrermodells und übernimmt dessen Fähigkeiten zu einem Bruchteil der Trainingskosten. Die Nutzungsbedingungen von OpenAI und Anthropic verbieten, mit ihren Ausgaben konkurrierende Modelle zu trainieren.
Wie funktionierte der Angriff auf das Reasoning?
Laut OpenAI kopierten die Angreifer den verschlüsselten Reasoning-Block aus einer Unterhaltung in eine zweite und ließen das Modell dort den Inhalt entschlüsseln und abschreiben. Die Verschlüsselung selbst blieb dabei intakt, auf gespeicherte Nutzergespräche bestand kein Zugriff.
Ist KI-Destillation in Deutschland verboten?
Ein generelles Verbot kennt das deutsche Recht nicht. Paragraf 3 des Geschäftsgeheimnisgesetzes erlaubt, öffentlich verfügbare Produkte zu untersuchen. Schutz bieten vor allem Nutzungsbedingungen, die das Training konkurrierender Modelle untersagen, sowie technische Sperren der Anbieter.
Quellen
[1] OpenAI: „Disrupting a coordinated model-distillation campaign“ (30.09.2026)
[2] NSA, FBI und CISA: „China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies“ (AA26-251A) (08.09.2026)
[3] Panfilov, Schmotz, Shumailov u. a.: „Stealing Reasoning Traces from Proprietary LLM APIs“ (arXiv:2608.09867, 10.08.2026)
[4] Bundesministerium der Justiz: „Gesetz zum Schutz von Geschäftsgeheimnissen (GeschGehG)“, § 3 Erlaubte Handlungen
Mehr Newshunger?
- Jensen Huang zur KI-Destillation: „Das nennt man Wettbewerb“
- DeepSeek und Moonshot: Chinas Internetaufsicht prüft, ob Nutzerdaten bei Anthropic landeten
- KI-Distillation: US-Behörden beschuldigen DeepSeek und fünf weitere Firmen
- Gestohlene Reasoning-Traces: Zwei API-Aufrufe rekonstruieren das Denken von Claude, GPT und Gemini
- Kimi K3 in OpenAI Codex: Firmen bezahlen Chinas KI aus ihrem OpenAI-Budget
- KI-Destillation: ByteDance setzt auf Eigenbau statt Nachbau
- Kimi-Jailbreak: Moonshots KI lieferte Sicherheitsforschern Anleitungen für Biowaffen
