[안광섭 AI 진테제] 중국의 토큰 그레이마켓…미국AI 정가 10%에 판매

[지디넷코리아]

베이징 하이뎬구는 대학과 IT 기업이 몰린 동네다. 미국 매체 디인포메이션이 어제(2일) 전한 이야기는 이 동네의 평범한 사무용 건물 하나에서 시작한다. 입주사 30여 곳 가운데 여섯 곳이 같은 장사를 한다. 앤트로픽의 클로드를 비롯한 미국 AI 모델 사용권을 중국 고객에게 파는 일이다. 앤트로픽은 국가안보를 이유로 중국에 클로드를 팔지 않는다. 그런데도 중국에서 수요는 넘치고, 이 수요를 받아내는 업자가 수천에서 수만 곳으로 추정된다고 이 매체는 전했다.

업계에서는 이 장사를 ‘토큰 그레이마켓’이라고 부른다. 토큰은 AI 모델이 글을 읽고 쓰는 단위이고, API 요금은 토큰 수로 매겨진다. 토큰을 되판다는 말은 모델 사용권을 잘게 쪼개 판다는 뜻이다. 이 시장은 중국에서 올해 내내 커졌다. 급기야 9월 한 달동안 미국 정부 권고문과 앤스로픽 위협 보고서, 중국 규제당국 조사가 이뤄졌고 미중 정상회담도 열렸다.

1. 중계소라는 장사

중국 개발자들은 이 업자들을 ‘중계소(中转站)’라고 부른다. 구조는 단순하다. 중국 밖에 서버를 두고, 거기에 클로드 계정을 수십, 수백 개 묶어 둔다. 중국 고객이 요청을 하면 서버가 그 요청을 자기 계정 가운데 하나로 앤스로픽에 전달하고, 답을 받아 고객에게 돌려준다. 앤스로픽이 보는 것은 해외 서버의 계정과 IP 주소이지 중국의 실제 사용자가 아니다. 이런 서버를 ‘리버스 프록시’라고 한다. 중국 고객 쪽에서는 API 주소 하나만 바꿔 끼우면 커서나 VS코드 같은 코딩 도구에서 미국 클로드가 그대로 돌아간다. 결제는 위챗페이나 알리페이로 하고, 광고는 타오바오와 중고장터 셴위에 버젓이 올라온다.

가격이 핵심이다. 옥스퍼드 중국정책연구소의 첸즈란(Zilan Qian) 연구원이 5월 차이나토크에 발표한 조사에 따르면, 중국 중계소에서 클로드 토큰은 정가의 10% 수준까지 내려간다. 공식 1달러어치가 1위안 안팎에 팔린다.

이 가격이 어떻게 나오는지 보려면 중계소 하나가 아니라 그 뒤의 공급망을 봐야 한다. 첸 연구원의 조사와 디인포메이션 보도를 합치면 층이 이렇게 나뉜다. 맨 위에 계정 공급자가 있다. 앤트로픽이 신규 가입자에게 주는 5달러 크레딧을 긁어모으고, 월 200달러짜리 클로드 맥스 요금제 계정 하나를 수십 명이 시간당 한도를 나눠 쓰게 쪼갠다. 과거 크립토나 이커머스 사업을 하며 모아 둔 이메일과 신원 정보로 계정을 만들고, 스테이블코인 USDT로 충전한 결제카드로 요금을 낸다. 그 아래에 해외 전화번호를 빌려주는 SMS 인증 업체, 신원확인(KYC)을 대신 통과해 주는 업체, 프록시 서버 운영자, 그리고 그 사용권을 다시 쪼개 파는 2차 리셀러가 있다. 앤스로픽이 계정을 막으면 24시간 안에 새 계정으로 갈아 끼워 주는 일도 별도 업자가 맡는다.

첸 연구원이 짚은 이 시장의 특징은 아무도 사슬 전체를 운영하지 않는다는 점이다. 각자 한두 층만 맡아 돈을 번다. 그래서 앤스로픽이 어느 한 층을 끊어도 위에 계정 공급이 남아 있고 아래에 고객 수요가 남아 있으면 그 자리는 금방 다시 채워진다.

2. 물고기 한 마리로 세 끼

그래도 10%는 너무 싸다. 계정을 공짜로 만든다 해도 앤트로픽이 받는 토큰 요금은 어디선가 나와야 한다. 첸 연구원은 이 가격의 비밀을 중국 식당 메뉴판에 빗대 ‘일어삼흘(一鱼三吃)’, 물고기 한 마리로 세 가지 요리를 낸다고 설명한다.

첫 끼는 토큰 되팔기 자체다. 공짜 크레딧과 쪼갠 구독, 도난 카드로 만든 계정이면 원가가 거의 없다. 둘째 끼는 바꿔치기다. 고객은 최상위 모델인 오퍼스를 주문했는데 실제로는 더 싼 소네트나 하이쿠, 심지어 중국산 모델이 답을 하고, 라벨만 오퍼스로 붙여 나간다. 독일 CISPA 헬름홀츠 정보보안센터 연구진이 중계소 17곳을 감사했더니 ‘제미나이 2.5’라고 판 서비스가 의학 벤치마크에서 37점을 받았다. 구글 공식 API로는 84점 가까이 나오는 시험이다. 토큰 수를 부풀려 청구하는 수법도 같은 범주다.

안광섭 세종대 겸임교수(인레벨나인 대표)

셋째 끼가 이 글의 주제다. 중계소를 지나는 모든 질문과 답, 코드, 추론 과정이 서버에 남는다. 이 기록은 다른 모델을 가르치는 데 쓰이는 최상급 학습 데이터다. 첸 연구원은 5월 시점에 중계소가 이 데이터를 조직적으로 팔고 있다는 증거는 아직 없다고 단서를 달았다. 넉 달 뒤 앤트로픽이 그 증거를 냈다. 9월 10일 위협 보고서에서 앤트로픽은 센스타임이 제3자 데이터 업체로부터 사용자와 클로드의 대화 기록을 사들여 증류에 썼다고 적었다. 그 기록은 중계 서비스를 거친 사용자의 대화를 업자가 저장해 판 것이었다. 증류는 큰 모델의 출력을 학습 데이터로 삼아 다른 모델을 훈련하는 기법이다. 요컨대 토큰을 싸게 파는 쪽은 손해를 보더라도 그 손해를 데이터로 메운다. 싼 토큰의 진짜 가격은 사용자의 대화다.

이 대목에서 밝혀둘 것이 있다. 필자는 현재 그 보고서에 이름이 오른 회사 가운데 하나인 MiniMax의 한국 시장 GTM 파트너다. 앤트로픽은 MiniMax가 모회사와의 관계를 드러내지 않는 별도 법인을 통해 프록시 서비스를 운영했고, 그 서비스가 앤트로픽과 오픈AI 모델만 팔고 중국 모델은 자사 것조차 팔지 않았다고 적었다. 필자는 시장 진입을 돕는 파트너이지 기술 파트너가 아니어서 학습 과정은 알지 못하며, 이 글은 앤트로픽이 적은 내용을 다른 여섯 곳과 같은 무게로 쓴다.

3. 가짜 질문 대신 진짜 손님을 흘려보내다

9월 10일 보고서가 이전 발표와 다른 점은 숫자가 아니라 수법이다. 앤트로픽은 2월 23일 처음으로 딥시크, 문샷AI, MiniMax를 지목하며 가짜 계정 약 2만4000개로 1600만 건이 넘는 대화를 뽑아 갔다고 밝혔다. 9월 보고서에는 알리바바, 즈푸(Z.ai), 샤오미, 센스타임이 더해져 일곱 곳이 됐고, 알리바바 한 곳에만 5~7월 1억5100만 건, 많을 때는 하루 300만 건 가까이가 붙었다. 알리바바가 클로드의 추론 기록을 받아 큐원 3.5, 3.6, 3.7 학습에 썼다는 것이 앤트로픽 주장이다.

그런데 더 눈길이 가는 쪽은 문샷AI와 딥시크다. 두 회사는 가짜 질문을 만들어 클로드에 보내는 대신, 자기 서비스에 들어온 진짜 고객의 질문을 몰래 클로드로 보냈다. 문샷의 키미를 쓰는 사용자는 키미가 답한 줄 알았지만 실제 답은 클로드 오퍼스가 쓴 것이었다. 문샷은 싱가포르와 일본에 둔 계정 5380개로 열흘간 약 30만 건을 이렇게 흘렸고, 5~7월 전체로는 2300만 건이 넘는다.

딥시크는 클로드 코드 같은 코딩 도구를 쓰는 사용자만 골라 7월 2주 동안 1210만 건을 넘겼다. 클로드는 추론 과정을 그대로 내보내지 않고 ‘추론 서명’이라는 참조값만 돌려주는데, 두 회사는 이 서명을 저장해 뒀다가 새 세션에서 원래 추론으로 되돌려 달라고 요구하는 방식으로 숨겨진 추론 기록까지 뽑아냈다고 앤스로픽은 설명한다.

가짜 질문은 패턴이 비슷해 탐지에 걸리기 쉽고 학습 데이터로서도 질이 낮다. 사람이 실제로 던진 질문은 다양하고, 정상 트래픽과 섞여 구분이 어렵고, 코딩 도구를 거친 질문에는 실제 저장소와 실제 결정이 붙어 있다. 증류 재료로는 이쪽이 훨씬 좋다. 자기 손님을 재료로 쓴 셈이다.

그 재료 안에 무엇이 들어 있었는지가 사건을 키웠다. 앤트로픽은 인민해방군과 관련된 것으로 추정되는 사용자가 키미에 청두 시내 카메라 수백 대의 CCTV 영상을 올려 특정인의 행동이 이상한지 분석해 달라고 했고, 그 영상이 그대로 클로드로 전달됐다고 적었다. 카메라 가운데는 인민해방군 시설 앞의 것도 있었다. 딥시크 쪽에서는 한 지방 공안국의 사건관리 시스템을 만들던 엔지니어들이 주민번호로 개인의 이동을 경찰 기록과 대조하는 도구를 짜면서 그 데이터를 클로드에 보냈다. 중국 공안의 감시 데이터가, 중국이 쓰지 못하게 돼 있는 미국 모델의 서버로 간 것이다.

4. 베이징 반응이 둘로 갈라졌다

중국 정부의 첫 반응은 예상대로였다. 9월 8일 미국 NSA·CISA·FBI가 중국 기업 여섯 곳을 지목한 합동 권고문을 내자, 다음 날 중국 상무부는 증류는 미국 기업을 포함해 전 세계가 쓰는 보편적 기법이며, 미국이 증류를 구실로 중국 기업을 억누르면 단호히 대응하겠다고 밝혔다.

그런데 2주 뒤 다른 부처가 반대 방향으로 움직였다. 디인포메이션은 9월 23일 중국 인터넷 규제기관인 국가인터넷정보판공실(CAC)이 앤트로픽 보고서에 이름이 오른 일곱 곳을 모두 불러 조사한 뒤 딥시크와 문샷AI 두 곳으로 범위를 좁혔다고 보도했다. 당국자들이 두 회사를 직접 찾아가 임직원을 조사했고, 처벌은 아직 정해지지 않았다. 같은 보도에 따르면 중국 당국은 그동안 자국 AI 기업이 미국 모델을 쓰는 것을 대체로 묵인해 왔다.

묵인이 조사로 바뀐 이유는 보고서를 읽으면 짐작이 간다. 중국 입장에서 증류는 미국의 능력이 중국으로 들어오는 일이었다. 막을 이유가 없었다. 그런데 문샷과 딥시크의 수법은 중국 사용자의 데이터가 미국으로 나가는 일이기도 했다. 경찰 카메라 영상과 공안 기록은 중국의 데이터 반출 규정이 가장 엄격하게 다루는 범주다. 상무부는 능력의 방향을 보고 반발했고, CAC는 데이터의 방향을 보고 움직였다. 같은 사건을 두 부처가 반대편에서 읽은 것이다.

한 가지는 선을 그어 둔다. 증류가 중국 모델의 성능에 얼마나 기여했는지는 아직 아무도 숫자로 보이지 못했다. 7월 22일 백악관 과학기술정책실의 마이클 크라치오스 실장이 문샷의 키미 K3가 앤트로픽의 페이블을 증류했다고 공개 비난했을 때, 오픈AI의 그레그 브록먼 사장은 K3가 꽤 좋은 모델이라면서도 증류 여부는 판단하기 이르다고 했다. 증류만으로는 K3의 성능이 설명되지 않는다는 연구자들의 지적도 있었다. 앤트로픽의 보고서는 접근 규모를 보여주지만, 그 데이터가 모델 성능의 몇 퍼센트를 만들었는지는 보여주지 않는다.

5. API는 이제 ‘어디서’가 아니라 ‘누가’를 묻는다

앞으로 미국 모델은 어떻게 국경을 넘게 되는가. 세 층에서 동시에 바뀌고 있다.

첫째 층은 회사다. 앤트로픽은 2025년 9월 5일 중국 자본이 50%를 넘는 기업을 소재지와 무관하게 차단했다. 지역 기준에서 소유 기준으로 넘어간 첫 사례였고, 회사 스스로 매출 손실이 수억 달러 규모라고 밝혔다. 2026년 4월에는 정부 발급 신분증과 실시간 셀카로 본인을 확인하는 절차를 도입했고 7월 8일부터 일부 소비자 계정에 의무화했다. 모델 쪽에서는 추론 과정을 요약해서만 내보내게 바꾸고, 페이블 5.1부터는 새 API 계정이 추론 앞의 맥락을 바꿔치기하지 못하게 막았으며, 단속은 계정 하나씩이 아니라 의심 활동을 조직 단위로 묶어 한꺼번에 차단하는 쪽으로 옮겼다.

그런데 첸 연구원의 조사가 보여주듯 통제가 하나 생길 때마다 우회 시장이 하나 생겼다. 셀카 인증이 생기자 저소득국에서 실제 사람을 모아 인증을 대신 통과시키는 업자가 생겼다. 디인포메이션에 따르면 중국 AI 기업들은 해외에 페이퍼컴퍼니를 세워 앤스로픽이나 AWS와 정식 기업 계약을 맺거나, 해외 기업이 쓰고 남긴 클로드 토큰을 사들이는 데까지 갔다.

둘째 층은 미국 정부다. 9월 8일 권고문은 미국 AI 기업에 방어 지침을 줬고, 앤트로픽의 다리오 아모데이 CEO도 9월 12일 글에서 무단 증류 단속과 데이터센터 원격 접근 차단을 정부에 요구했다. 그보다 앞서 1월 12일 미국 하원은 ‘원격접근보안법(Remote Access Security Act)’을 369 대 22로 통과시켰다.

지금의 수출통제는 칩의 물리적 반출만 다루고 클라우드로 빌려 쓰는 것은 다루지 못하는데, 이 법은 클라우드를 통한 원격 접근도 수출로 보겠다는 내용이다. 상원에 계류 중이다. 범위를 어떻게 정하느냐에 따라 미국 AI 모델에 대한 접근 자체가 수출통제 대상이 될 수 있다는 분석이 나온다. 9월 24일부터 사흘간 열린 트럼프·시진핑 정상회담은 AI 대화 채널과 사고 대응 핫라인을 만드는 데서 멈췄고, 증류나 칩에 대한 합의는 없었다. 다음 AI 대화는 11월까지 열기로 했다.

셋째 층은 중국 정부다. CAC의 조사는 중국이 그레이마켓을 수요 쪽에서 조이기 시작했다는 뜻이다. 미국은 능력이 나가는 것을 막고, 중국은 데이터가 나가는 것을 막는다. 중계소는 양쪽에서 압박을 받는다.

세 층이 향하는 곳은 하나다. 지금까지 모델 접근은 “어느 나라에서 호출하느냐”로 걸렀고, 그 기준은 프록시 서버 하나로 뚫렸다. 이제는 “누가 호출하느냐”로 옮겨 간다. 신분증, 소유 구조, 정식 클라우드 계약, 호출 패턴이 그 ‘누구’를 구성한다. API가 신원이 붙은 수출품이 되는 것이다.

한국 기업에는 이 변화가 두 갈래로 온다. 공식 채널로 쓰는 기업은 유리해진다. 신원이 확인된 수요가 앞으로 더 귀한 대접을 받을 것이기 때문이다. 반대로 비용을 아끼려고 라우터나 리셀러를 거치는 구조는 다시 볼 때가 됐다. 중국계 자본이 과반인 국내 법인이라면 소재지가 한국이어도 이미 차단 대상이다. 소유 기준 차단과 행동 기반 탐지는 국적을 가리지 않는다. 그리고 국내에서 자체 모델을 만드는 팀에는 학습 데이터를 어디서 조달했느냐는 질문이 곧 사업 질문이 된다. 앤트로픽이 중국 일곱 곳에 들이댄 잣대는 다른 나라 모델에도 똑같이 들이댈 수 있다.

마치며

GTM(Go To Market) 관점에서 그레이마켓은 벽에 난 구멍이 아니라 수요 측정기다. 정가의 10%에 수천 곳의 업자가 먹고산다는 것은, 정가로 팔아도 중국 수요가 크다는 뜻이다. 앤트로픽은 그 수요를 알고도 안보를 이유로 팔지 않기로 했고, 그 결정의 가격을 수억 달러라고 스스로 적었다. 공급과 수요가 있는데 정식 채널만 없는 시장에 그림자 시장이 생기는 것은 새로운 일이 아니다. 새로운 것은 그 시장이 9월에 양방향으로 새기 시작했다는 사실이다. 능력이 한쪽으로 나가는 동안은 한쪽 정부만 신경 썼다. 데이터가 반대쪽으로 새자 다른 쪽 정부도 움직였다. 중계소라는 장사의 수명은 그래서 앤트로픽의 탐지 기술보다, 두 정부가 각자 무엇을 잃고 있다고 느끼느냐에 더 달려 있다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다