~/beer-and-code
▪ próximo evento Workshop: Jev na Prática para Devs · 14 Out · 19h — duração de 2h a 3h, ao vivo via Google Meet garantir vaga ›
~ / noticias / anthropic-acusa-moonshot-kimi-claude $
Notícias

Anthropic acusa Moonshot de servir Claude no lugar do Kimi: o que o relatório prova (e o que não prova)

LS Lucas Souza · · 15 min de leitura
Anthropic acusa Moonshot de servir Claude no lugar do Kimi: o que o relatório prova (e o que não prova)

A Anthropic acusa a Moonshot AI, dona do Kimi, de repassar requests de clientes para o Claude em segredo e exibir a resposta como se fosse do Kimi. A acusação está num relatório de 10 de setembro de 2026 e a Moonshot ainda não respondeu.

Na prática: você chama a API do Kimi, recebe a resposta, paga a fatura da Moonshot. E, segundo a Anthropic, em pelo menos um período de dez dias quem respondeu de verdade foi o Claude Opus.

Essa é a acusação mais pesada que um lab americano já fez contra um lab chinês, e ela é diferente de tudo que veio antes. Não é só "treinaram em cima das nossas respostas". É "pegaram o request do cliente, mandaram pro nosso modelo escondido e devolveram a resposta com outra etiqueta". Neste post a gente separa o que a Anthropic de fato escreveu, o que a imprensa inflou, o que ninguém provou ainda e o que muda pra quem tem Kimi rodando em produção.

TL;DR

  • O que é: em 10/09/2026 a Anthropic publicou um relatório de 154 páginas acusando a Moonshot AI de repassar requests de clientes do Kimi para o Claude e exibir a resposta como se fosse do Kimi.
  • Os números do relatório: quase 300 mil requests em dez dias, a "vasta maioria" para o Opus, com uma rede de 5.380 contas fraudulentas. Mais de 23 milhões de trocas atribuídas à Moonshot entre maio e julho.
  • O que falta: logs, lista de contas, qual produto Kimi foi afetado, qual fatia do tráfego. Nenhum terceiro verificou o repasse.
  • Resposta da Moonshot: até 06/10/2026, nenhuma declaração pública sobre o repasse.
  • Fonte primária: relatório da Anthropic (PDF), seção "Illicit distillation", páginas 143 a 154.

Anthropic x Moonshot: são duas acusações, não uma

Quase toda cobertura mistura as duas. Não faça isso, porque elas se apoiam em evidências diferentes.

Acusação A: destilação. A Moonshot teria criado contas falsas em massa para coletar respostas do Claude e usar como dado de treino do Kimi. Essa é antiga. Saiu em 23/02/2026, no post Detecting and preventing distillation attacks, que citou DeepSeek, Moonshot e MiniMax: mais de 16 milhões de trocas por cerca de 24 mil contas fraudulentas. A parte da Moonshot era "over 3.4 million exchanges", atribuída por metadados de request que, segundo a Anthropic, batiam com perfis públicos de funcionários seniores da empresa.

Acusação B: repasse ao vivo. Essa é a nova, e é a que justifica o título "Claude por trás dos panos". Está no caso GTG-16002 do relatório de setembro, cujo título já entrega tudo: "Moonshot serves Claude instead of Kimi and collects exchanges for model training". O trecho central, na página 148:

"We discovered that Moonshot AI, the company that produces the Kimi family of models, silently forwarded customer requests to Claude, instead of processing them using Kimi. Moonshot then displayed Claude's responses to users. These users thought they were using a Kimi model, but received responses from Claude instead."

E o número:

"In one instance, over a ten-day period, Moonshot relayed almost 300,000 customer requests to Anthropic, the vast majority of which were routed to Opus."

Segundo o South China Morning Post, foi a primeira vez que a Anthropic acusou empresas chinesas de redirecionar usuários direto para o Claude. O relatório nomeia sete labs no total: Alibaba, Moonshot, DeepSeek, Zhipu, Xiaomi, SenseTime e MiniMax.

Repara no detalhe que muda a leitura. A Anthropic não descreve o Kimi como um wrapper permanente do Claude. Ela enquadra o repasse como canal de coleta: jogar tráfego real de usuário no Claude gera exatamente o tipo de dado que vale ouro pra treino, que é conversa de verdade, com tool call de verdade, em problema de verdade. Dataset sintético nenhum chega perto disso.

É aqui que a história deixa de ser fofoca geopolítica e vira problema de engenharia. Quem só sabe trocar a variável model e torcer não tem como perceber uma coisa dessas. Quem tem eval rodando, tráfego roteado com critério e dado sensível mascarado percebe, ou pelo menos limita o estrago. Esse tipo de régua é o que a gente cobra toda semana no Clã Beer and Code: se você depende da ferramenta e não entende o que roda atrás dela, o ambiente vai te incomodar.

Linha do tempo do caso

Data O que aconteceu
23/02/2026 Anthropic acusa DeepSeek, Moonshot e MiniMax de destilação. Moonshot: mais de 3,4 milhões de trocas.
16/07/2026 Moonshot lança o Kimi K3. Usuários postam o modelo dizendo que é o Claude.
21/07/2026 Huang Zhenxin, da Moonshot, diz que o K3 "não é cópia destilada de nenhum modelo existente".
22/07/2026 Michael Kratsios, da Casa Branca, afirma no X que a Moonshot destilou o Fable para criar o K3.
27/07/2026 Pesos do K3 são liberados.
10/08/2026 Paper Stealing Reasoning Traces from Proprietary LLM APIs mostra que assinaturas de raciocínio são reaproveitáveis entre sessões.
08/09/2026 NSA, CISA e FBI publicam o alerta conjunto AA26-251A citando a Moonshot.
10/09/2026 Anthropic publica o relatório com o caso GTG-16002. Primeira acusação de repasse.
12/09/2026 Moonshot solta nota no Weibo sobre boatos envolvendo o fundador. Não cita Anthropic.
22/09/2026 The Information reporta que o regulador chinês (CAC) investiga DeepSeek e Moonshot.
30/09/2026 OpenAI diz ter derrubado campanha de extração de raciocínio com núcleo ligado à Moonshot.
06/10/2026 Moonshot fecha rodada a US$ 50 bilhões de valuation, mirando IPO em Hong Kong.

A gente já tinha coberto a etapa de julho em EUA ameaçam sancionar IA chinesa open source e a da OpenAI no post sobre o ban do PewDiePie e destilação.

Como o repasse funcionaria: thinking signature e replay

A primeira objeção técnica que apareceu no Hacker News é boa. O Kimi mostra o raciocínio completo. O Claude esconde. Então trocar um pelo outro seria óbvio. Nas palavras de um usuário no thread do relatório:

"I don't even see how that would work since you see the full thinking traces in Kimi but are hidden with Claude."

A resposta da Anthropic está no próprio relatório. Quando o Claude raciocina, a API devolve um bloco de thinking com uma assinatura, que você reenvia nos turnos seguintes pra manter a continuidade. Segundo a Anthropic, a Moonshot contornou esse controle assim:

"...by saving the reasoning signature from Claude's response, starting a new session, and eliciting Claude to convert the reasoning signature back into the full reasoning trace."

O relatório chama isso de "cross-session replay attack". Não é ficção: o paper de agosto, publicado um mês antes, demonstrou a mesma classe de falha em vários provedores.

A correção já está na API. A doc de preserved thinking descreve que, a partir do Claude Fable 5.1, o bloco de thinking só vale se o modelo for compatível e se nada antes dele na conversa tiver mudado. O Sonnet 5.5 adicionou amarração por conta: bloco vindo de outra conta é descartado em silêncio.

Tradução pra produto: se você guarda blocos de thinking e remonta o histórico (trocando system prompt, reordenando tools, compactando mensagens antigas), esses blocos passam a ser ignorados. Vale conferir seu harness.

O que o relatório não prova

Aqui mora a parte que o hype pulou.

Não diz que todo o Kimi é Claude. O único número de repasse é uma instância de dez dias, com quase 300 mil requests. Não tem data, não tem fatia do tráfego.

Não diz qual produto. App de consumidor? API? Kimi Code? O texto fala só em "customer requests". O "Kimi app" que aparece em algumas matérias é redação da imprensa, não da Anthropic.

Os 23 milhões não são 23 milhões de repasses. O relatório rotula o número como "scale of distillation attacks attributable to Moonshot between May and July 2026". É o total da atividade de destilação. Ele não diz quanto disso foi tráfego de usuário repassado. Teve veículo tratando tudo como input de usuário enviado ao Claude.

As 5.380 contas aparecem numa frase separada. O texto não amarra explicitamente essas contas aos 300 mil requests.

A tática de marcar quem usa Claude Code é do DeepSeek, não da Moonshot. O relatório descreve que o DeepSeek checava strings nos requests para identificar usuários de Claude Code, Claude Agent SDK e OpenCode, e repassava parte deles para o Opus. Esse mecanismo não é atribuído à Moonshot.

Não tem evidência publicada. Nenhum log, nenhuma lista de contas, nenhum método de atribuição específico além de "high confidence". O arquivo de indicadores que acompanha o relatório não traz nada do caso GTG-16002. A Anthropic é parte interessada e controla a telemetria. Isso não torna a acusação falsa. Torna a acusação não verificada.

E tem um argumento econômico que ninguém respondeu bem: por que pagar preço de Opus pra servir um cliente que te paga preço de Kimi? A única resposta que fecha é a da própria Anthropic. O objetivo não seria servir, seria coletar.

▪ Clã Beer and Code

Não só acompanhe as novidades — domine. Engenharia de IA na prática, ao vivo, toda semana, na maior comunidade do Brasil.

Entrar no Clã

E o Kimi K3 ter sido destilado do Fable?

Essa é uma terceira acusação, e ela não é da Anthropic.

Quem afirmou foi o governo americano. Primeiro Kratsios no X, em 22/07. Depois o alerta AA26-251A, que diz que a Moonshot "extracted significant Claude Fable 5 data to train its Kimi-K3 model". O relatório da Anthropic não menciona o K3 nenhuma vez, e o único caso de destilação envolvendo o Fable que ele descreve é uma tentativa abandonada da Zhipu.

Pesquisadores independentes duvidaram. Braden Hancock, ao TechCrunch:

"Fable's only been publicly available since July 1st. You can't distill that much data, train a model, and release it in two weeks."

E a evidência comportamental? Existe, mas é fraca. Um experimento no repositório de Ryan Greenblatt encontrou o K3 se identificando como Claude em 7 de 48 testes neutros e cuspindo IDs como claude-opus-4-5-20251101. Só que o próprio texto avisa que foi produzido inteiro por um agente de IA, sem verificação humana, e conclui que não dá pra distinguir destilação deliberada de treinar num corpus encharcado de transcrições do Claude. E os IDs apontam pra geração 4.5, não pro Fable.

Modelo dizendo que é outro modelo é sintoma de dado de treino. Não é prova de proxy.

O que a Moonshot respondeu

Sobre o repasse: nada, até a publicação deste post.

A Bloomberg registrou que a empresa não respondeu de imediato. A única nota pública depois do relatório saiu em 12/09 e desmente boatos sobre o fundador e funcionários, informando que a empresa registrou queixa na polícia. Não cita Anthropic, Claude nem roteamento. Manchete dizendo que "a Moonshot negou" leu mais do que estava escrito.

O que existe são negativas antigas sobre destilação: a de Huang Zhenxin em julho, e a explicação, num AMA de janeiro reportado pelo VentureBeat, de que o K2.5 se chamava de Claude por causa de dado de código recente no pré-treino.

O desdobramento mais curioso veio de dentro da China. Segundo a The Information, repercutida pelo TNW, o regulador chinês convocou os sete labs e focou em DeepSeek e Moonshot. O motivo é o inverso da narrativa americana: dado de usuário chinês indo parar numa empresa dos EUA. O relatório cita dois exemplos, incluindo um engenheiro que expôs código interno e credenciais ativas de grandes empresas chinesas. Fonte única, anônima, sem anúncio oficial. Trate como reportado, não como confirmado.

O que muda pra quem usa Kimi em produção

Três perguntas práticas.

1. Por onde seu request passa?

O repasse alegado acontece nos servidores da Moonshot. Pesos abertos rodando em host de terceiro são outro perfil de risco. O changelog do GitHub diz que o K3 no Copilot é "hosted by GitHub on Fireworks AI". Que isso fica fora do alcance do repasse é inferência nossa, não declaração do GitHub nem da Anthropic. Mas é uma inferência razoável: o request não toca a infraestrutura da Moonshot.

Se você usa OpenRouter, dá pra travar o provedor em vez de deixar o roteador escolher:

{
  "model": "moonshotai/kimi-k3",
  "provider": {
    "only": ["fireworks", "together"],
    "allow_fallbacks": false,
    "data_collection": "deny"
  },
  "messages": [{ "role": "user", "content": "..." }]
}

Confira os slugs de provedor na página do modelo antes de copiar, porque a lista muda.

2. O que você está mandando?

O relatório diz que o tráfego repassado continha código interno e credenciais ativas. Independente de quem está certo nessa briga, a lição é velha: segredo não vai em prompt. Chave escopada, rotação, mascaramento de dado de cliente antes da chamada. Isso vale pra qualquer provedor, de qualquer país.

3. A conta ainda fecha?

Modelo Input (US$/1M) Output (US$/1M)
Kimi K3 3,00 15,00
Claude Sonnet 5.5 2,00 10,00
Claude Opus 5.5 4,00 20,00
Claude Fable 5.1 10,00 50,00

Fontes: Moonshot e Anthropic, conferidas em 06/10/2026. O K3 é 25% mais barato que o Opus 5.5 e 50% mais caro que o Sonnet 5.5. O argumento "é muito mais barato" já não é o que era em julho, quando fizemos a conta do Kimi K3 contra o Claude.

Limitações e pontos de atenção

  • Tudo sobre o repasse vem de uma fonte só: a Anthropic. A acusação pode ser verdadeira e ainda assim não está provada publicamente.
  • A investigação do regulador chinês depende de uma única reportagem com fonte anônima.
  • O post da OpenAI de 30/09 trata de extração de raciocínio dos modelos dela, não de proxy. Segundo o CyberScoop, ela não apresentou evidência técnica da atribuição. Não é corroboração independente do repasse.
  • Não achamos processo judicial da Anthropic, sanção aplicada nem inclusão na Entity List. São resultados negativos de busca, não fatos confirmados.
  • Não achamos nenhum provedor ou ferramenta que tenha removido o Kimi depois do relatório.
  • A própria Anthropic escreve, no post de fevereiro, que destilação é "a widely used and legitimate training method". A briga é sobre fazer isso com conta fraudada e contra os termos de uso.

FAQ rápido

O Kimi é só um wrapper do Claude? Não é isso que a Anthropic afirma. Ela alega que a Moonshot repassou parte do tráfego de clientes para o Claude, com um caso quantificado de quase 300 mil requests em dez dias, e que usou essas trocas para treinar. O relatório não diz que todo o Kimi roda em cima do Claude.

A Moonshot negou? Não publicamente, até 06/10/2026. As negativas registradas são sobre destilação, anteriores ao relatório de setembro. A nota de 12/09 trata de boatos sobre o fundador.

Usar Kimi K3 virou ilegal? Não. Não há sanção aplicada nem ordem de bloqueio. O risco hoje é de continuidade e de compliance: o Congresso americano já mandou cartas para empresas que usam modelos chineses, como a dona do Cursor e a DoorDash.

Rodar os pesos abertos resolve? Resolve a parte do repasse, porque o request não passa pela Moonshot. Não resolve a discussão sobre a origem do dado de treino, nem as cláusulas da licença do K3. Detalhamos o custo de rodar em Kimi K3 liberou os pesos abertos.

Conclusão

Tem uma acusação grave, feita por quem tem a telemetria e não mostrou. Tem um acusado que ficou quieto. E tem um regulador chinês, aparentemente, mais preocupado com o dado que vazou do que com a honra do lab nacional.

O que dá pra afirmar hoje: a Anthropic diz que a Moonshot serviu Claude no lugar do Kimi em pelo menos uma janela de dez dias. O que não dá: que isso foi verificado, que atingiu a API que você usa, ou que o K3 é o Fable disfarçado.

A lição não depende do veredito. Endpoint de modelo é uma caixa-preta com um nome na frente. Você não audita o que roda atrás, então controla o que entra, mede o que sai e escolhe por onde passa. Se o tema é como labs detectam esse tipo de extração e onde fica a linha entre dado sintético legítimo e ban, o próximo passo é o post sobre destilação e o caso Ajax.

Lucas Souza
Escrito por
Lucas Souza

{AI Engineer} — apaixonado por Laravel, arquitetura de software e construir produtos com impacto. Compartilho aqui tutoriais, descobertas e reflexões sobre o dia a dia de engenharia.

▪ Clã Beer and Code

Conteúdo é o que não falta. Falta quem desembaralhe: o que importa agora é como implementar do jeito certo. No Clã você tem isso ao vivo, toda semana, com quem já filtrou o ruído.

Entrar no Clã
Conheça o Clã Beer and Code
tocando