Anthropic закрыла Китаю доступ к своим моделям. Это не помешало китайским разработчикам покупать токены Claude по цене примерно в десять раз ниже официальной. Схема выросла в полноценную отрасль со своим сленгом, ценовыми рейтингами и цепочкой поставок — а свежий аудит показал, что расплачивается за дешевизну не только покупатель.
Что такое «перевалочная станция»
Механику разобрала Цзылань Цянь из Oxford China Policy Lab в материале для ChinaTalk. Ключевой элемент рынка называется 中转站 — «перевалочная станция». Это API-прокси на зарубежном сервере, который стоит между разработчиком и инфраструктурой Anthropic: принимает запрос, пересылает его дальше как совершенно легитимный и возвращает ответ обратно. Гео-блокировка и проверка личности при этом не срабатывают — с точки зрения провайдера обращается обычный зарубежный клиент.
Платят юанями через WeChat или Alipay. Ценник держится в районе 1 юаня за 1 доллар потреблённых токенов — это на 70–90% ниже официальных тарифов. Сами станции каталогизированы в сообществах разработчиков и ранжированы по цене, как товары в маркетплейсе; розница добралась до Taobao.
Откуда берётся такая скидка
Дешевизна складывается из трёх независимых источников — в разборе это называют принципом «одна рыба — три блюда».
Первое: арбитраж на самих аккаунтах. Массовая регистрация ради стартовых бесплатных кредитов, перепродажа неизрасходованных квот, корпоративные и образовательные скидки, деление одной подписки Max на множество пользователей. Отдельная индустрия обслуживает верификацию: поддельные документы, дипфейки против биометрии, найм живых людей в бедных странах, готовых продать свой скан за три десятка долларов.
Второе: подмена модели. Пользователь выбирает Opus, а прокси молча уводит запрос на Sonnet, Haiku или вовсе на китайские Qwen либо GLM — ответ возвращается под нужной этикеткой.
Третье, самое неприятное: логи. Через оператора прокси проходит всё целиком.
Каждый запрос, проходящий через прокси, — полный промпт, полный ответ, вызовы инструментов — лежит на сервере оператора.
Пока это выглядело как проблема отдельных сэкономивших разработчиков. Но исследователи из немецкого центра безопасности CISPA провели первый систематический аудит таких сервисов — и масштаб оказался другим.
Проверив 17 теневых API, они обнаружили, что 45,83% эндпоинтов не прошли проверку на подлинность модели. Разница видна на замерах: официальная Gemini-2.5-flash даёт на медицинском тесте MedQA 83,82% точности, тогда как те же вопросы через прокси — около 37%. Провал почти на 47 пунктов, при том что клиент уверен, что говорит с фронтирной моделью.
Главное здесь то, на чём эти сервисы уже успели отметиться: по подсчётам авторов, теневые API использовались в 187 научных работах, а самый популярный из них накопил почти шесть тысяч цитирований. То есть часть опубликованных результатов получена не на той модели, которая указана в статье, — и воспроизвести их корректно уже нельзя.
Экспортный контроль оказывается дырявым по построению: ограничить доступ к весам можно, а доступ к API утекает через прокси-слой, который никакими списками не регулируется. Anthropic это видит — компания уже блокировала масштабные попытки дистилляции своих моделей, счёт шёл на десятки тысяч поддельных аккаунтов и миллионы запросов, — но каждая перевалочная станция выглядит для неё как один добросовестный клиент, и скоординированное злоупотребление в такой оптике попросту невидимо.
Ломается и слой безопасности: аудит показал, что теневые API ведут себя непредсказуемо и по вредоносности ответов — где-то фильтры оказываются жёстче официальных, где-то оценка вреда почти удваивается. Наконец, рушится сама возможность доверять цифре в чужой работе, если неизвестно, какая модель на самом деле отвечала.
Дешёвый доступ никуда не денется, пока разница в цене десятикратная. Но покупатель платит не только юанями — он отдаёт свой код, свои промпты и, довольно часто, качество ответа, о подмене которого даже не узнает.