중국 AI 모델 제재? 실제로 무슨 일이 일어나고 있는가

Sang Lee
July 22, 2026
핵심 요약
2026년 7월 22일 기준, 제재를 받은 중국 AI 모델은 없습니다. 7월 21일, 스콧 베센트 미국 재무장관은 중국 AI 개발사가 미국 모델을 증류하여 구축된 것으로 확인될 경우 제재할 수 있다고 밝혔으며, 수일 또는 수주 내로 조치를 취하겠다고 약속했습니다. 제시된 증거는 중국 모델에서 발견된 미국 모델의 워터마크입니다. 이번 의혹에서 거론된 4개 연구소는 문샷 AI(Moonshot AI), 딥시크(DeepSeek), 미니맥스(MiniMax), 알리바바(Alibaba)입니다.

개요

  • 실제 발언 내용과 아직 일어나지 않은 일들
  • 거론된 중국 AI 기업과 그렇지 않은 기업
  • 현재 공개된 벤치마크를 통한 중국 모델과 미국 모델의 비교
  • 증류란 무엇이며, 워터마크 증거가 이를 입증하는지 여부
  • 반론: 각 연구소의 학습 데이터 기록을 포함하여
  • 제한 조치가 호스팅 액세스, 오픈 웨이트, 개발자 생태계에 미칠 영향
  • 중국의 대응 방식

실제 발언 내용

No. Date Event
1 Feb 23, 2026 Anthropic alleged industrial-scale distillation by DeepSeek, Moonshot AI, and MiniMax, citing over 24,000 fraudulent accounts and more than 16 million exchanges with Claude
2 Apr 2026 The White House chief science and technology adviser characterized China-led industrial-scale distillation as adversarial and pledged to help US labs detect it
3 Jun 2026 Anthropic told the Senate Banking Committee that Alibaba had run what it called the largest known distillation attack against it, roughly 28.8 million interactions through about 25,000 fraudulent accounts between April 22 and June 5
4 Jul 16, 2026 Moonshot launched Kimi K3, 2.8 trillion parameters with a 1M-token context window
5 Jul 20, 2026 Axios reported the administration was reviving plans to restrict Chinese AI models, including Entity List additions, security advisories, and federal procurement rules. Officials subsequently distanced themselves from the broadest version of that report
6 Jul 21, 2026 Bessent said on Fox Business that the US has the ability to sanction overseas models that steal from American companies, citing watermarks found in Chinese models
7 Sep 2026 First US-China bilateral AI talks of this administration, with Bessent leading the US side

캡션: 2026년 7월 22일 기준, 중국 AI 모델에 대한 제재는 조사를 바탕으로 한 가능성일 뿐 아직 시행된 정책은 아니며, 발표된 일정은 수일에서 수주 내입니다.

수치로 보는 현황

No. Figure What it measures
1 0 Sanctions imposed on Chinese AI labs as of July 22, 2026
2 4 Chinese labs named in the distillation allegations
3 28.8M Interactions in the alleged Alibaba campaign, April 22 to June 5, 2026
4 ~25,000 Fraudulent accounts used in that campaign
5 24,000 / 16M Accounts and exchanges across the earlier DeepSeek, Moonshot, and MiniMax campaigns
6 5 days Between the Kimi K3 launch and the sanctions threat
7 ~80% Estimated share of US AI startups now building on Chinese open-source models
8 40% How much cheaper K3 is than Claude Opus 4.8 on published list pricing
9 1.4 TB Size of K3's weights in native 4-bit format, the practical barrier to self-hosting
10 2022 Year the separate chip export-control regime began, four years before this one

캡션: 가장 중요한 숫자는 0입니다. 그 어떤 것도 강요되지 않았다는 뜻이죠. 타이밍을 설명하는 숫자는 5일입니다. 순서가 중요합니다. 앤스로픽(Anthropic)의 의혹 제기는 재무부 성명보다 5개월 앞섰습니다. 7월에 바뀐 것은 증거가 아니라 키미(Kimi) K3였습니다.

중국 AI 모델은 왜 규제에 직면했나요?

미국 연구소들이 해자(moat)라고 여겼던 기술 격차가 그들이 설명하는 것보다 훨씬 빠르게 좁혀졌기 때문입니다.

핵심 우려 사항

지적 재산권. 중국 연구소들이 허가 없이 미국 프론티어 모델의 출력물을 추출해 학습시켰으며, 부정 계정을 이용해 접근 제어를 우회했다는 주장입니다.

안전성 계승 문제. 프론티어 모델 포럼(Frontier Model Forum)의 관점에 따르면, 모델 추출은 안전 조치를 제외한 모델의 능력만을 이전합니다. 클로드(Claude)에서 추출된 모델은 클로드의 정렬(alignment) 학습을 계승하지 않습니다. 즉, 안전 장치가 아닌 능력만 물려받는 것입니다.

상업적 대체. 공식적인 자리에서 명확히 언급되는 경우는 드물지만, 모든 문제의 기저에 깔려 있습니다. 저렴하고 뛰어난 성능의 오픈 웨이트 모델은 프론티어 모델 학습 비용을 지탱하는 경제 구조를 위협합니다. 미국 자문 기구들이 인용한 일부 추산에 따르면, 현재 미국 AI 스타트업의 약 80%가 중국 오픈소스 모델을 사용하고 있습니다.

이중 용도 및 국가 안보. 프론티어급 능력이 적대국 손에 들어갈 경우 군사적으로 활용될 수 있다는 일반적인 우려입니다. 다만, 오픈 웨이트는 정의상 공개되어 있으며 특정 지정을 한다고 해서 이미 공개된 정보가 사라지는 것은 아니기에 이 논리는 다소 모순적입니다.

실제로 거론된 중국 AI 기업은 어디인가요?

네 곳입니다. 여론에서 떠도는 목록은 실제 의혹 목록보다 길기 때문에 정확한 확인이 필요합니다.

  1. 문샷 AI(Moonshot AI) (Kimi K2.7 Code, Kimi K3). 2026년 2월 앤스로픽의 의혹 제기에서 언급되었습니다. 7월 16일 출시된 K3가 현재 위협의 직접적인 도화선이 되었습니다.
  2. 딥시크(DeepSeek) (V4 Pro, R1). 2월에 언급되었습니다. 이전에는 접근 제한 우회 의혹과 관련하여 오픈AI가 하원 특별위원회에 제출한 메모의 대상이기도 했습니다.
  3. MiniMax. 2월 의혹에서 언급된 곳으로, 캠페인 규모 면에서 세 곳 중 가장 작습니다.
  4. Alibaba (Qwen, Qwen3.8 Max). 해당 캠페인과 관련하여 2026년 6월 Anthropic이 상원 은행위원회에 보낸 서한에서 별도로 언급되었으며, 현재까지 알려진 가장 큰 규모의 증류(distillation) 공격으로 지목되었습니다.

중국 모델과 미국 모델의 비교

현재 공개된 상황은 다음과 같습니다. 벤더가 직접 보고한 데이터와 독립적인 기관의 데이터를 구분해서 보시기 바랍니다.

No. Measure Kimi K3 (Moonshot) US frontier comparison Source type
1 LMArena Frontend Code Arena #1 at 1679 Elo, first in six of seven frontend domains, up from K2.6 at #18 Ahead of Claude Fable 5 on this board Independent, preference-based
2 Artificial Analysis intelligence Level with Opus 4.8 and GPT-5.5 Behind Claude Fable 5 and GPT-5.6 Sol on broad measures Independent, composite
3 Practitioner read Placed near Opus 4.8 by researcher Ryan Greenblatt, with the caveat that it looks "somewhat more benchmaxxed" n/a Individual expert
4 API price per 1M tokens $3 input / $15 output Opus 4.8 at $5 input / $25 output Published list pricing
5 Open weights Promised by July 27, 2026, not published at launch None of the US frontier models publish weights Vendor commitment
6 Practical self-hosting Roughly 1.4 TB in native 4-bit format, guidance points to 64+ accelerators n/a Vendor deployment docs

캡션: Kimi K3는 한 독립 리더보드에서 선두를 달리고 있으며, 더 광범위한 독립 평가 지표에서는 최첨단 모델들 사이에서 중위권을 차지합니다. 정가 기준으로는 Opus 4.8보다 약 40% 저렴하므로, 이를 "앞서 있다"고 표현하기보다는 "최첨단 수준에 근접하면서 훨씬 저렴하다"고 평가하는 것이 정확합니다.

저가형 모델도 비슷한 양상을 보입니다. Kimi K2.7 Code는 캐시 미스 시 입력 토큰 100만 개당 0.95달러, 출력 토큰 100만 개당 4.00달러입니다. 이 모델은 MCP Mark Verified 도구 호출 벤치마크에서 81.1 대 76.4로 Opus 4.8을 앞섰지만, Moonshot이 직접 발표한 6가지 코딩 평가 대부분에서는 Opus 4.8에 뒤처졌습니다. 또한 사용자들이 보고한 바에 따르면, 모델이 항상 사고(thinking) 모드로 작동하기 때문에 실제 사용량 제한이 명시된 요금제보다 더 빨리 소진되는 경향이 있습니다.

결론: 격차가 좁혀진 것은 사실이지만, 성능보다는 가격 면에서 훨씬 더 크게 좁혀졌습니다. 이러한 결합이야말로 이 사안을 단순한 벤치마크 경쟁이 아닌 무역 정책의 문제로 만드는 핵심입니다.

증류(distillation)란 무엇이며, 왜 연구소들은 이를 절도라고 부르는가

작동 원리. 증류는 한 모델의 출력값을 바탕으로 다른 모델을 학습시키는 방식입니다. 캠페인 주체는 대상 모델에 대량의 프롬프트를 보내 응답을 수집하고, 이를 학습 데이터로 활용합니다. 이렇게 하면 학생 모델은 교사 모델의 추론 패턴을 재현하는 법을 배우게 되는데, 이때 교사 모델을 만드는 데 들어간 막대한 연구 비용은 지불하지 않습니다. 보안 관점에서 이는 블랙박스 모델 추출 공격에 해당하며, 저희가 정리한 모델 추출과 모델 역공학의 차이 에서는 공격을 식별할 수 있는 쿼리 패턴과 이를 방어하기 위한 비용 통제 수단을 다룹니다.

왜 이를 절도로 규정하는가. 일반적인 경쟁과 이 사안을 구분 짓는 두 가지 요소가 있습니다. 첫째, 이는 일반적으로 서비스 약관 위반에 해당하며, 의혹을 받는 캠페인들은 접근 제한을 우회하기 위해 허위 계정과 프록시 서비스를 사용했습니다. 이는 단순한 논란의 여지가 있는 경쟁을 넘어 의도적인 회피 행위로 간주됩니다. 둘째, 수억 달러를 들여 학습시킨 모델을 대상으로 추출 공격을 수행하는 것은 비용이 매우 저렴하기 때문에, 구조적으로 이러한 공격을 유도하는 경제적 유인이 존재합니다.

워터마크 증거가 실제로 모델 증류를 입증할 수 있을까요?

이 부분은 뉴스 보도에서 생략되는 내용이며, 헤드라인이 시사하는 것보다 실제 근거가 취약해지는 지점이기도 합니다.

워터마킹의 작동 원리. 워터마킹은 통계적으로 감지 가능한 방식으로 토큰 선택에 편향을 줍니다. 여기서 핵심적인 속성은 방사능과 같습니다. 워터마크가 적용된 출력물로 학습된 학생 모델은 감지 가능한 형태의 신호를 물려받는 경향이 있습니다. 구글 딥마인드의 SynthID-Text는 실제 서비스에 배포된 최초의 사례입니다.

상황을 복잡하게 만드는 발견. Pan 등이 발표한 2025년 ACL 논문은 워터마크를 회피하려는 공격자에게서도 이러한 신호가 유지되는지 테스트했습니다. 결과는 그렇지 않았습니다. 저자들은 두 가지 제거 방식을 입증했습니다. 증류 전 학습 데이터를 의역하는 방법과 추론 단계에서 워터마크를 무력화하는 방법입니다. 두 방식 모두 학생 모델의 성능을 유지하면서도 여러 모델 쌍과 워터마킹 체계 전반에서 물려받은 신호를 제거했습니다.

즉, 제재 대상은 고의성이 아니라 부주의함에 따라 결정된다는 의미입니다. 만약 제거 기술이 이미 문서화되어 있다면, 워터마크 증거는 이를 굳이 사용하지 않은 연구소들만 찾아낼 뿐입니다. 실명이 거론된 네 곳은 가장 큰 잘못을 저지른 곳이라기보다 가장 부주의한 운영자일 가능성이 높습니다. 이제 이 소식을 지켜보는 모든 연구소는 학습 데이터를 의역하는 것만으로도 재무부가 공개적으로 설명한 탐지 방식을 무력화할 수 있다는 사실을 알게 되었습니다. 발표되는 순간 효력을 잃는 증거 기준은, 실제 행위가 어떠했든 간에 제재의 근거로는 매우 취약합니다.

공개 보도에서 해결되지 않은 두 번째 모호함. 이 논의에서 '워터마크'는 의도적인 암호화 신호를 의미할 수도 있고, 모델이 스스로를 경쟁사의 이름으로 식별하는 것과 같은 징후적 아티팩트를 의미할 수도 있습니다. 이 두 가지는 증거로서의 무게가 매우 다릅니다. 베센트의 공개 발언은 그가 무엇을 의미하는지 명시하지 않았으며, 재무부 역시 마찬가지입니다.

그렇다고 해서 혐의가 틀렸다는 의미는 아닙니다. 앤스로픽의 주장은 워터마크가 아닌 계정 수준의 포렌식과 상호작용 로그에 근거하고 있으며, 이는 워터마크와는 차원이 다른, 훨씬 더 반박하기 어려운 범주의 증거입니다. 다만 7월 21일에 제시된 구체적인 공개적 정당화 근거가 제재 조치에 일반적으로 요구되는 수준보다는 빈약하다는 점은 분명합니다.

반론

제재 측의 주장만 담은 글은 무언가를 결정해야 하는 사람들에게 아무런 도움이 되지 않습니다.

엔비디아의 젠슨 황은 중국의 AI 개발을 공개적으로 옹호한 바 있습니다. 일론 머스크는 프런티어 모델들이 스크래핑된 공개 데이터를 학습한다는 점을 들어 앤스로픽의 입장이 모순된다고 주장했습니다. 이러한 비판에는 법적인 근거가 일부 존재합니다. 앤스로픽은 해적판 데이터베이스에서 다운로드된 도서와 관련하여 저자들이 제기한 집단 소송을 해결하기 위해 15억 달러를 지불하기로 합의했으며, 오픈AI는 2023년부터 학습 데이터 문제로 뉴욕타임스와 소송을 진행 중입니다.

기술적인 반론도 존재합니다. 유사한 성능이 곧 복제를 증명하는 것은 아닙니다. 강력한 연구팀, 더 나은 데이터 큐레이션, 저렴한 인프라, 그리고 서로 다른 아키텍처 선택은 모두 수렴된 성능을 만들어낼 수 있습니다. 키미 K3는 새로운 어텐션 설계와 토큰당 약 1.8%의 파라미터를 활성화하는 희소 전문가 혼합(MoE) 구성을 사용하는데, 이는 복제가 아닌 독자적인 엔지니어링의 결과입니다.

규제는 AI 개발에 어떤 영향을 미칠까요?

역전 현상. 2022년부터 시작된 칩 수출 통제는 중국 연구소들이 무엇을 학습할 수 있는지를 제한했습니다. 이번 규제는 미국 기업들이 무엇을 실행할 수 있는지를 제한하게 될 것입니다. 이러한 역전 현상이 이번 사안의 핵심이며, 이는 세 가지 측면에서 나타납니다.

엔터프라이즈 툴 내 호스팅된 액세스

가장 빠르게 변화하는 영역입니다. Kimi K2.7 Code는 Microsoft Azure의 GitHub Copilot 내에서 서비스되므로, 규정 준수 의무는 사용자가 아닌 호스팅 제공업체에 있습니다. 지정 조치가 내려지면 GitHub와 Microsoft는 몇 시간 내에 이를 시행할 것이며, 개발자들은 드롭다운 메뉴에서 해당 모델이 사라진 것을 확인하게 될 것입니다.

참고로 Kimi K2.7 Code는 Copilot Business 및 Enterprise에서 기본적으로 비활성화되어 있으며, 관리자가 정책을 직접 활성화해야 합니다. 조직이 노출되어 있는지 확인하려면 해당 설정을 먼저 확인하십시오.

이에 대한 선례는 중국 사례가 아닙니다. 2026년 6월, 미국 정부는 아마존 연구원들이 탈옥(jailbreak) 사례를 입증한 후 미국 모델인 Claude Fable 5에 수출 통제를 적용했습니다. Anthropic은 실시간으로 사용자 국적을 확인할 수 없었기에 모든 사용자의 액세스를 중단했고, 엔터프라이즈 팀들은 사전 통보 없이 구축해 둔 모델을 잃게 되었습니다. 가용성 위험은 연구소의 국적이 아닌 규제 당국의 관심에 따라 움직여 왔으며, 현재 상황이 '중국 문제'로만 프레임화되는 것을 경계해야 합니다.

오픈 웨이트 가용성 및 자체 호스팅

한번 공개된 웨이트(가중치)는 회수할 수 없습니다. Modified MIT 라이선스에 따라 이미 K2.7 Code를 다운로드한 팀은 어떤 지정 조치로도 삭제할 수 없는 아티팩트를 보유하게 됩니다. 다만, 제재 체제 하에서 지속적인 상업적 이용이 가능한지는 기술적 문제가 아닌 법률 자문을 구해야 할 사안입니다.

실질적인 제약은 정책이 아니라 규모입니다. K3의 웨이트는 기본 4비트 형식으로 약 1.4TB에 달하며, 배포 가이드라인은 64개 이상의 가속기를 권장합니다. 자체 호스팅은 K2.7 Code에는 현실적인 선택지이지만, K3의 경우 데이터센터급 프로젝트가 필요합니다.

이것이 전체 집행 방식의 구조적 문제입니다. 제재는 미국인과 호스팅 플랫폼을 구속합니다. 이미 Hugging Face에 올라와 전 세계에 미러링된 파일까지 구속할 수는 없습니다. 따라서 달성 가능한 결과는 모델의 존재나 성능 향상을 막는 것이 아니라, 미국 기업들이 이를 사용하기에 더 비싸고 번거롭게 만드는 것뿐이며, 다른 국가들은 여전히 자유롭게 사용할 수 있게 됩니다. 증류된 모델이 안전성 학습 없이도 능력을 상속받는다는 Anthropic의 주장 또한 같은 방향을 가리킵니다. 즉, 이미 추출된 것은 밖으로 나갔으며, 지금 내려지는 지정 조치는 확산이 아닌 액세스만을 통제할 뿐입니다.

개발자 생태계

이곳이 2차 효과가 집중되는 지점이며, 행정부 내부에서도 의견이 갈리는 부분입니다. 백악관 AI 고문인 데이비드 색스는 주요 폐쇄형 소스 연구소들이 정부 권력을 이용해 오픈소스 경쟁자들을 제거하려 한다고 공개적으로 비판했습니다. 중국 오픈 모델을 기반으로 구축하는 미국 스타트업의 비중을 고려할 때, 광범위한 제한은 중국 연구소에 대한 페널티를 넘어 미국 AI 생태계 전반에 걸친 비용 상승으로 작용할 것입니다.

결론: 집행 대상은 중국 연구소이지만, 그 비용은 저렴한 오픈 웨이트를 기반으로 구축한 미국 팀들이 부담하게 됩니다. 이것이 바로 이번 논쟁에서 IP(지식재산권) 논리보다 생태계 논리가 더 크게 작용하는 이유입니다.

중국은 어떻게 대응하고 있나요?

상호 접근 제한

로이터 통신에 따르면 중국 규제 당국은 자국 내 최첨단 모델에 대한 외국인의 접근을 제한하고, 학습 데이터가 국외로 반출되는 것을 통제하는 등 자체적인 제한 조치를 검토 중입니다. 양측 모두가 제한을 가할 경우, 제재 문제는 사실상 무의미해집니다. 재무부의 결정과 관계없이 모델을 사용할 수 없게 되기 때문입니다.

전략으로서의 오픈 웨이트, 관용이 아닌 이유

시진핑 주석은 중국의 주요 AI 컨퍼런스 연설에서 오픈 소스, 개방성, 국제 협력을 강조했는데, 이는 9월 회담을 앞두고 도덕적 우위를 점하려는 의도적인 시도입니다. 문샷(Moonshot)은 연구 및 상업적 용도로 자유롭게 사용할 수 있는 허용적 라이선스 하에 K3를 공개했으며, 전체 웨이트는 7월 27일자로 배포되었습니다.

웨이트 공개는 경쟁 무기가 되기도 합니다. 충분히 우수한 성능의 무료 모델은 미국 프런티어 모델의 학습 비용을 충당하는 가격 결정력을 약화시키며, 베이징 측이 벤치마크에서 승리할 필요조차 없게 만듭니다.

제약 조건 하의 효율성

컴퓨팅 자원 제한에 대한 아키텍처적 대응은 희소성(sparsity)입니다. K3는 토큰당 약 1.8%, 즉 896개의 전문가 모델 중 16개를 활성화하며, 이를 새로운 어텐션 설계와 결합했습니다. K2.7 Code는 약 1조 개의 파라미터 중 320억 개를 활성화합니다. 칩 통제로 인해 컴퓨팅 비용이 상승하자, 토큰당 필요한 연산량을 줄이는 방향으로 엔지니어링 해법을 찾은 것입니다.

자주 묻는 질문

중국 오픈 소스 AI 모델을 사용하는 것은 합법인가요?

네. 2026년 7월 22일 기준으로 키미(Kimi) K2.7 Code와 같은 중국 오픈 웨이트 모델 사용에 대한 미국 내 제한은 없으며, 허용적 라이선스로 배포된 모델은 게시자의 사용 제한도 없습니다. 다만 행정 명령이나 연방 조달 규정을 통해 변경될 가능성이 있으며, 현재 두 가지 모두 검토 중인 것으로 알려져 있으므로 현재의 합법성 여부는 확정된 상태가 아닌 일시적인 상황으로 보아야 합니다.

미국 기업이 업무에 키미 K2.7이나 키미 K3를 사용할 수 있나요?

네, 기업 내부 거버넌스에 따라 현재 사용 가능합니다. 키미 K2.7 Code는 GitHub Copilot에서 선택할 수 있으나 비즈니스 및 엔터프라이즈 플랜에서는 기본적으로 비활성화되어 있어 관리자가 직접 활성화해야 합니다. 프롬프트는 문샷의 인프라가 아닌 마이크로소프트 애저(Azure)를 통해 처리되므로 데이터 거주지 문제는 해결되지만, 가용성 문제는 여전히 남아 있습니다.

중국 오픈 소스 모델에 대한 금지 조치는 실제로 어떻게 작동하나요?

이미 배포된 웨이트는 회수할 수 없으므로 모델 자체가 아닌 조달 및 사용 제한을 통해 이루어질 것입니다. 거론되는 방안으로는 엔티티 리스트 추가, 기관 및 계약업체의 사용을 금지하는 연방 조달 규정, 보안 권고 등이 있습니다. 집행 대상은 미국 기업과 호스팅 플랫폼이 될 것이며, 이 때문에 실질적인 영향은 엔터프라이즈 툴링 분야에서 가장 먼저 나타날 것입니다. 이는 아직 미정인 상태입니다. 일반적으로 증류(distillation) 대상 모델의 서비스 약관을 위반하는 것은 계약상의 문제이며, 접근 제어를 우회하기 위해 부정 계정을 사용했다는 의혹은 별도의 컴퓨터 접근 관련 문제를 야기합니다. 미국 법상 이것이 지식재산권 침해에 해당하는지는 아직 법원에서 다뤄진 바 없습니다.

온콜의 새로운 기준.
알림부터 해결까지 에이전트가 알아서.

“My favorite subscription by far. Fresh supply of templates and ready-to-use sections that save us hours on every project. Absolute no-brainer.”
Jeremy Olley
Small Agency
best deal
Save with BYQ Supply Ultra
BYQ Supply Ultra is our premium subscription that gives you access to our templates and 1800+ copy/paste sections library for half the price.
Webflow Marketplace
1 template for $129
With byq ultra
3 templates for $46 each + 1800 sections
3 template credits every quarter
Full access to 1800+ copy paste sections library
All new templates added during your subscription
With code CRAFTED20 only $46/month for the first quarter.
Cancel anytime.
Get Nerdstack with ULTRA