Рынок сервисов-посредников перепродаёт ИИ-токены со скидкой до 97,8%

Инженер Мэтт Ленхард исследовал китайский рынок сервисов-посредников: они дают единый API-доступ к американским ИИ-моделям и продают его заметно дешевле официальных тарифов. В одном примере пакет за 425 юаней соответствовал примерно 3333 долларам официальных кредитов Anthropic, около 0,13 юаня, или примерно 0,018 доллара, расходов у сервиса на каждый доллар официального использования. В десятке отслеживаемых сервисов скидки относительно официальных цен составляют от 94,1% до 97,8%.

Ленхард описывает цепочку из четырёх уровней. Продавцы карт и аккаунтов поставляют виртуальные карты, рассчитанные на прохождение проверок биллинга США и Европы, и массово зарегистрированные учётные записи. Пулы аккаунтов объединяют десятки или сотни аккаунтов, управляют токенами, лимитами и переключением при блокировках, после чего сервисы-посредники упаковывают этот доступ в китайскоязычный продукт с оплатой, счетами и поддержкой в WeChat. Покупатели, разработчики, небольшие стартапы, SaaS-компании и, по наблюдению автора, часть коммерческих клиентов, использующих инфраструктуру для дистилляции моделей. В пулах встречаются не только учётные данные OpenAI, Anthropic и Google: целью становятся и токены приложений, которые сами открывают доступ к моделям, включая Kiro и antigravity.

Технически большинство таких сервисов, по наблюдению автора, построено на открытых проектах one-api или new-api. Это совместимые с OpenAI шлюзы: оператор добавляет каналы с провайдерами и наборами ключей, а клиент направляет привычный SDK на единый адрес. Шлюз выбирает ключ из пула, пересылает запрос поставщику, возвращает ответ и списывает квоту. Ленхард подчёркивает, что сами one-api и new-api, нейтральные легитимные инструменты для объединения собственных аккаунтов компании; нарушение начинается, когда в каналах оказываются украденные, утёкшие или объединённые ключи и доступ перепродаётся вопреки правилам провайдеров.

Среди способов пополнения таких пулов названы автоматизированное получение бесплатных пробных кредитов через массовое создание аккаунтов, атаки с возвратом платежей, использование предоплаченных или украденных карт и проксирование запросов через недостаточно защищённые чат-боты. Автор также выделяет «отказ кошелька»: поток параллельных запросов, который специально сжигает бюджет поставщика без прямого финансового мотива. Спрос подпитывают дешёвые токены, обход географических ограничений и дистилляция моделей. Признаки зрелости рынка, сайты сравнения цен, партнёрские программы и ежедневная лотерея ключей: каталог hvoy.ai разыгрывает 50 ключей по 100 долларов в день, используя хеш последнего блока Bitcoin как источник случайности и публикуя список участников до розыгрыша. В один из дней автор увидел 258 участников и 401 билет.

В качестве защиты Ленхард советует повышать стоимость массовой регистрации, ограничивать траты новых аккаунтов, отслеживать виртуальные и предоплаченные карты, а также аномальные поведенческие сигналы, IP-адреса и отпечатки устройств. Он рекомендует заранее резервировать бюджет для незавершённых запросов, вводить лимиты трат и параллельности, усиливать проверку рискованных сессий CAPTCHA или подтверждением личности и незаметно ограничивать выявленных нарушителей. Универсального решения, по его оценке, нет: задача, сделать злоупотребление настолько дорогим, чтобы атакующий выбрал другую цель.

Ключевые факты

  • Один из рассмотренных пакетов за 425 юаней давал объём, эквивалентный примерно 3333 долларам официальных кредитов Anthropic; это около 0,13 юаня, или примерно 0,018 доллара, за доллар официального использования.
  • У десяти отслеживаемых сервисов-посредников скидка к официальным ценам составляет от 94,1% до 97,8%, а их суммарная месячная аудитория, 3,6 млн посещений.
  • Рынок связывает продавцов карт и аккаунтов, пулы учётных записей, клиентские сервисы-посредники и покупателей дешёвого доступа к ИИ-моделям.
  • Большинство описанных сервисов использует one-api или new-api; эти проекты законны сами по себе, но могут обслуживать пулы чужих или скомпрометированных ключей.
  • Защита требует сочетать ограничения для новых аккаунтов, контроль платежей и поведения, лимиты трат и параллельности запросов.

Почему это важно

Материал показывает, что злоупотребление AI-токенами превратилось в организованный рынок с ценовыми агрегаторами, партнёрскими программами и массовой аудиторией. Такая схема переносит затраты на поставщиков моделей и приложения, через которые можно получить доступ к моделям.

Кому это важно

Поставщикам ИИ-моделей, владельцам AI-шлюзов и разработчикам приложений с платным или бесплатным доступом к моделям. Риск затрагивает и команды, которые оплачивают запросы пользователей: их аккаунты, бюджет или чат-боты могут стать источником перепродаваемого доступа.

Как это применить

Для защиты сервиса стоит ограничивать траты и параллельные запросы новых аккаунтов, резервировать бюджет для выполняющихся запросов, проверять платежные и поведенческие аномалии, связывать подозрительные аккаунты по IP и отпечаткам устройств. При росте риска можно добавлять CAPTCHA или подтверждение личности.

Можно ли доверять

Это исследовательское описание Мэтта Ленхарда, основанное на наблюдении за сервисами-посредниками и сообщениях форума V2EX. Автор приводит конкретные примеры цен, посещаемости и работы лотереи, но часть выводов сформулирована как его наблюдения и оценка, а не как независимая статистика всего рынка.

Риски и подводные камни

one-api и new-api не следует автоматически считать вредоносными: автор прямо называет их нейтральными инструментами для законного объединения собственных аккаунтов. Опасность возникает при использовании украденных, утёкших или объединённых ключей и перепродаже доступа с нарушением правил провайдеров. Одними проверками проблему не устранить: злоумышленники меняют методы и могут уходить на другие уровни доступа.

«Мошенничество, постоянная игра в кошки-мышки.»

— Мэтт Ленхард, автор исследования