Die Relay-Server hebeln nach Darstellung von Team Cymru genau jene Kontrollen aus, auf die sich die Anbieter von Spitzenmodellen bei der Erkennung von Missbrauch verlassen. Weil der scheinbare Anfragesteller vom tatsächlichen Nutzer entkoppelt wird, lässt sich verschleiern, wer ein Modell nutzt; geografische Beschränkungen können umgangen, Zugangsdaten geteilt oder weiterverkauft und Nutzungsbedingungen unterlaufen werden.
„Eine Zwischenstation bricht die Annahme, von der jede Kontrolle eines Spitzenmodells abhängt: dass das Konto, das eine Anfrage stellt, auch der Partei gehört, die die Antwort konsumiert“, schreibt Team-Cymru-Forscher Scott Fisher. Kontozuordnung, Nutzungsmessung, Ratenbegrenzungen, Missbrauchserkennung, regionale Verfügbarkeit und die zugehörigen Bedingungen würden ausschließlich gegenüber demjenigen durchgesetzt, der die Zugangsdaten hält. Relay-Server ermöglichten so Betrug in großem Maßstab.
Für die Analyse untersuchte das Unternehmen einen Verbund von Relay-Servern bei mehreren US-Anbietern virtueller privater Server. Dorthin verbanden sich mehr als 4.000 IP-Adressen aus China und Hongkong. Innerhalb von acht Tagen schickten diese Adressen rund 14 TB an Daten an die Zwischenstationen und erhielten mehr als 7 TB zurück. Teils kontaktierten dieselben Relays sowohl chinesische KI-Anbieter als auch westliche Unternehmen.
Besonders auffällig war für die Forscher der Verkehr, der direkt an eine Anthropic-API ging. Über nur 17 Relay-Server luden Nutzer im selben Zeitraum rund 81 GB an Daten zu Anthropic hoch und erhielten etwa 1,4 GB an Antworten zurück. Dieses Verhältnis von 58:1 zwischen Upload und Download deutet Team Cymru als möglichen Hinweis auf groß angelegte Modell-Distillation, bei der die Ausgaben eines Spitzenmodells als Trainingsdaten für einen billigeren Nachbau dienen. „Chinesische Nutzer und Organisationen verstoßen mindestens gegen die Zugangssperren des Dienstes und können außerdem problemlos Ausgaben abgreifen, um eigene Versionen zu klonen“, so Fisher.
Als technische Grundlage machten die Forscher zwei quelloffene Softwarepakete aus: den Claude Relay Service (CRS 1.x) und dessen Nachfolger sub2api. Beide wurden vom Entwickler Wei-Shaw auf GitHub veröffentlicht – in vereinfachtem Mandarin, das auch viele der Relay-Server verwenden. Die neuere Software sub2api bietet Nutzerverwaltung, nutzerbezogene Abrechnung, die Umwandlung von Abonnements in API-Zugänge sowie Prompt-Auditing.
Die Verbreitung ist beträchtlich: Laut Team Cymru wurde sub2api auf GitHub mehr als 8.000 Mal geforkt, der zugehörige Telegram-Kanal zählt knapp 7.000 Abonnenten. Wie viele Personen die Software tatsächlich zu missbräuchlichen Zwecken einsetzen, lässt sich daraus allerdings nicht ableiten.
Funktional erlauben es beide Programme, mehrere KI-Konten oder API-Zugangsdaten in einem gemeinsamen Gateway zu bündeln. Betreiber legen API-Schlüssel oder eingeloggte Abo-Konten zusammen und geben eigene Zugangsdaten an ihre Kunden aus. Die KI-Anbieter sehen dadurch nur die IP-Adresse des Relays und die vorgelagerten Zugangsdaten – nicht die Adresse oder Identität des Endnutzers.
Auf der GitHub-Seite von sub2api fand Team Cymru zudem eine Liste von 26 kommerziellen Sponsoren. 15 davon verkauften Zugang zu Modellen wie Claude und OpenAI, sieben stellten IP-Adressen bereit, zwei lieferten Konten für den Zugriff auf KI-Dienste, je einer bot verkehrsoptimierte Infrastruktur für KI-APIs beziehungsweise Dienste zur KI-gestützten Bild- und Videoerzeugung an.
