Washington accusa sei società cinesi di utilizzare i frontier model americani per accelerare lo sviluppo delle proprie AI. Anthropic sostiene di aver individuato campagne per quasi 200 milioni di interazioni, Pechino respinge le accuse. Dopo chip, data center, energia e talenti, la competizione tecnologica apre un fronte più difficile da controllare: il trasferimento delle capacità da un modello all’altro.

Il governo americano accusa alcune delle principali aziende cinesi di intelligenza artificiale di utilizzare i modelli statunitensi per migliorare i propri sistemi. Nel frattempo, un sito dello stesso governo americano ha utilizzato un modello sviluppato da una delle società finite sotto accusa.

Benvenuti nella nuova fase della competizione tecnologica tra Stati Uniti e Cina.

Il 17 settembre Reuters ha rivelato che il sito del Federal Register, gestito dai National Archives, aveva messo a disposizione degli utenti una funzione di ricerca basata su Qwen, la famiglia di modelli open-weight sviluppata da Alibaba. La funzione è stata successivamente rimossa. Non è emerso che l’impiego di Qwen abbia comportato necessariamente un rischio per la sicurezza nazionale atteso che il sito tratta informazioni pubbliche e molto dipende da come il modello sia stato implementato, ma il paradosso politico rimane notevole. Soltanto pochi giorni prima le autorità americane avevano accusato proprio Alibaba, insieme ad altre società cinesi, di avere utilizzato tecnologie statunitensi per accelerare lo sviluppo dei propri modelli.

Pechino, dal canto suo, considera queste accuse infondate.

La parola intorno alla quale ruota il nuovo scontro è distillation. Non è nuova, non è illegale per definizione e non è neppure una tecnica inventata in Cina.

La knowledge distillation viene utilizzata normalmente dall’industria dell’intelligenza artificiale per trasferire parte delle capacità di un modello più grande, il teacher, verso un modello più piccolo, lo student. Il primo produce risposte che possono essere utilizzate come materiale di addestramento per il secondo, consentendo di ottenere sistemi più efficienti senza dover ricostruire ogni capacità partendo da zero.

Ma quando questo processo viene condotto senza autorizzazione, su scala industriale, aggirando i sistemi di controllo del proprietario del modello, la stessa tecnica assume un significato completamente diverso.

Ed è qui che la distillation smette di essere soltanto una questione ingegneristica e diventa geopolitica.

Da 150 mila a 151 milioni di interazioni

La dimensione del fenomeno è cambiata rapidamente. A febbraio Anthropic aveva denunciato campagne di distillazione che attribuiva a DeepSeek, Moonshot e MiniMax. Per DeepSeek parlava di oltre 150 mila interazioni; per Moonshot di oltre 3,4 milioni. Secondo l’azienda, account falsi e servizi proxy venivano utilizzati per interrogare Claude su larga scala, concentrandosi soprattutto su reasoning, coding, analisi dei dati, utilizzo degli strumenti e capacità agentiche.

Sette mesi dopo i numeri sono di un altro ordine di grandezza. Nel suo Threat Intelligence Report di settembre, Anthropic sostiene di avere individuato e interrotto campagne di distillation riconducibili a sette laboratori con sede in Cina.

La più grande sarebbe stata condotta da operatori affiliati ad Alibaba. Tra maggio e luglio 2026 Anthropic afferma di avere osservato oltre 151 milioni di interazioni, con picchi vicini ai tre milioni al giorno e migliaia di account utilizzati per accedere a Claude. Secondo la ricostruzione della società, l’obiettivo era estrarre in particolare tracce di reasoning e utilizzarle per contribuire all’addestramento della famiglia Qwen.

Moonshot avrebbe generato oltre 23 milioni di interazioni nello stesso periodo. DeepSeek più di 12,1 milioni in appena quattordici giorni. Zhipu oltre 3 milioni in una delle campagne descritte; Xiaomi più di 400 mila.

Sono numeri impressionanti, che richiedono tuttavia una precisazione altrettanto importante: sono attribuzioni di Anthropic.

La società afferma di averle effettuate sulla base di indirizzi IP, metadata delle richieste, infrastrutture utilizzate, modalità di pagamento, pattern di traffico e, in alcuni casi, informazioni provenienti da altri operatori. Le aziende indicate (ovviamente) non hanno confermato la ricostruzione e quando Reuters ha riportato il rapporto, il ministero degli Esteri cinese ha dichiarato di non esserne a conoscenza e ha respinto quelle che considera distorsioni e accuse contro il Paese.

Il 9 settembre il confronto ha però compiuto un salto politico: funzionari americani hanno accusato sei aziende cinesi di copiare su scala industriale tecnologia AI statunitense attraverso tecniche di distillation. Pechino, ancora una volta, respinge l’accusa come priva di fondamento.

A questo punto però non stavano più discutendo soltanto due laboratori, stavano discutendo Stati Uniti e Cina.

Il modello è costruito per lasciar uscire qualcosa

Per capire perché la questione sia così importante bisogna dimenticare per un momento l’immagine tradizionale e suggestiva dello spionaggio industriale.

Non è necessario rubare il codice sorgente, non è necessario entrare nel data center e non è necessario impossessarsi dei pesi del modello. Un frontier model ha una caratteristica apparentemente banale: è costruito per rispondere.

Scrive codice, risolve problemi matematici, analizza dati, utilizza strumenti, costruisce piani, genera ragionamenti e soluzioni. Insomma, ogni output contiene quindi una piccola manifestazione delle capacità che miliardi di dollari di compute, dati, ricerca e post-training hanno contribuito a costruire.

Raccogliendo abbastanza output accuratamente selezionati, questi possono essere trasformati in un dataset sintetico e quel dataset può essere utilizzato per addestrare un altro modello.

Ciò che attraversa il confine non è necessariamente il modello, è una parte della sua capacità.

Dopo l’export control, il capability control

È qui che la distillation incontra la strategia americana verso la Cina. Negli ultimi anni Washington ha progressivamente costruito un sistema di restrizioni per limitare l’accesso cinese ai semiconduttori più avanzati e alle tecnologie necessarie per produrli. L’idea strategica è evidente: se sviluppare frontier model richiede quantità enormi di compute, rendere più difficile l’accesso al compute aumenta il costo necessario per raggiungere la frontiera.

Le restrizioni sui chip sono in vigore dal 2022 e rimangono uno dei principali terreni di attrito tra Washington e Pechino.

La distillation introduce però una variabile differente. Se un laboratorio americano ha già sostenuto il costo necessario per sviluppare una determinata capacità, un concorrente può tentare di utilizzarne gli output per trasferire parte di quella capacità nel proprio modello.

Non significa poter clonare Claude o GPT, non elimina la necessità di GPU, così come non sostituisce ricerca, dati, reinforcement learning, engineering o infrastruttura, ma può modificare l’economia del catching-up.

Il concorrente non deve necessariamente ripercorrere esattamente tutta la strada compiuta dal modello più avanzato, può provare a imparare da chi quella strada l’ha già percorsa.

Per questo la distillation introduce qualcosa che potremmo definire un nuovo livello della competizione: il capability control.

Non controllare soltanto chi può acquistare la tecnologia necessaria per costruire un modello ma controllare quanto delle capacità del modello può essere trasferito a qualcun altro.

DeepSeek aveva già mostrato il problema

La questione non nasce nel settembre 2026. DeepSeek l’aveva portata improvvisamente al centro della discussione già all’inizio del 2025, quando il successo di R1 aveva sollevato dubbi su quanto fosse realmente costoso avvicinarsi alle prestazioni dei modelli americani.

OpenAI aveva allora sostenuto di avere trovato indicazioni di possibili attività di distillation.

Un anno dopo la società è tornata sul tema in un documento trasmesso alla House Select Committee sulla competizione con il Partito comunista cinese. OpenAI sostiene che DeepSeek continui a tentare di distillare capacità dei frontier model americani e afferma di avere rafforzato le proprie difese.

Anche in questo caso è necessario distinguere la posizione dell’azienda dal fatto accertato indipendentemente, ma il modo in cui OpenAI presenta il problema è rivelatore.

La distillation viene collocata nello stesso quadro di compute, energia, leadership tecnologica americana e competizione con la Cina.

Non è più trattata semplicemente come violazione delle condizioni di utilizzo, è parte della strategia nazionale sull’AI.

“Slow the frontier, protect the frontier”

Ed è qui che la questione incontra un altro dibattito esploso nelle ultime settimane. Come abbiamo ampiamente visto sulle pagine di Rivista.AI e nell’inchiesta “Chi governa la frontiera”, Dario Amodei ha proposto di rallentare la crescita delle capacità dei frontier model per consentire alla safety di tenere il passo. Ma ha contemporaneamente precisato che un eventuale pacing tra i laboratori delle democrazie dovrebbe essere compatibile con il mantenimento del vantaggio americano sulla Cina.

Dal punto di vista americano le due cose possono essere coerenti. Dal punto di vista cinese assumono inevitabilmente un significato differente.

Pechino vede una frontiera che qualcuno vuole chiudere

La Cina respinge le accuse americane sulla distillation, ma la sua posizione va letta dentro un confronto più ampio.

Quando Amodei, Sam Altman ed Elon Musk hanno recentemente parlato della necessità di rallentare lo sviluppo dei sistemi più avanzati, il ministero degli Esteri cinese ha risposto invitando a evitare “fear-mongering, confrontation and vicious competition”, sostenendo che questi approcci finirebbero per ostacolare una governance globale dell’AI aperta e inclusiva.

Pechino non sostiene che i rischi dell’AI non esistano. Il giorno successivo lo stesso ministero ha ribadito che la Cina attribuisce importanza sia allo sviluppo sia alla sicurezza e ha richiamato il proprio AI Safety Governance Framework 3.0.

La divergenza è piuttosto su come la sicurezza interagisca con la competizione. Washington vede negli export control e nella protezione dei modelli strumenti necessari per impedire che un rivale strategico riduca il vantaggio americano appropriandosi di capacità sviluppate altrove.

Pechino tende a leggere parte di queste misure nel contesto più ampio del contenimento tecnologico cinese. Ed è proprio qui che una tecnica di machine learning diventa geopolitica.

L’industria dell’AI incontra il proprio paradosso

Esiste poi un’ironia difficile da ignorare. Le aziende di intelligenza artificiale stanno combattendo numerose controversie sull’utilizzo di libri, articoli, immagini, codice e altri contenuti protetti utilizzati per addestrare i propri modelli, su tutte la causa sul copyright tra The New York Times, altri editori, OpenAI e Microsoft.

Adesso devono affrontare il problema opposto: altre macchine possono imparare dalle loro macchine.

I due casi non sono giuridicamente equivalenti. Utilizzare opere protette nell’addestramento di un modello e utilizzare sistematicamente gli output di un servizio violandone eventualmente condizioni contrattuali, sistemi di accesso o altre protezioni pongono questioni legali differenti.

Ma il paradosso rimane. Una parte dell’industria dell’AI ha costruito il proprio sviluppo sull’idea che una macchina possa apprendere osservando enormi quantità di conoscenza prodotta da altri.

Ora la stessa industria deve stabilire quando una macchina che apprende osservando un’altra macchina smette di imparare e comincia a copiarla.

E la risposta potrebbe determinare una parte importante dell’economia futura dell’intelligenza artificiale.