Stripe 花 70 亿买下的不是路由器——a16z 投资人披露 OpenRouter 的真实价值
胡新宇
Published on 2026-08-25
a16z投资人AnjneyMidha在AMP研究里说清楚了70亿美元的真实去向——是AI安全的部署时对齐资产,不是路由器。
Loading...
胡新宇
Published on 2026-08-25
a16z投资人AnjneyMidha在AMP研究里说清楚了70亿美元的真实去向——是AI安全的部署时对齐资产,不是路由器。
8 月 17 日 Stripe 官宣以超过 70 亿美元收购 OpenRouter,绝大多数解读把它当成 AI 计费入口或模型路由器。
两天后,OpenRouter 的种子轮投资人、a16z 合伙人 Anjney Midha 在 AMP PBC 官网发了一篇研究,把这些解读全打回去了。Stripe 买的不是路由器,是目前世界上唯一一份跨模型的 Agent 行为数据语料库——为的是在部署阶段拦住 Agent 反水,而不是把模型调得更好。
这件事真正值得关注的,是 AI 安全的主战场已经从训练阶段搬到了部署阶段。
<!-- 配图:数据汇聚路径——从 Agent 行为到 Stripe 对抗建模的完整链路 -->
围绕这笔收购,过去一周最流行的解读有三个:
三种解读的共同点是:都把这笔收购看成「支付公司延伸业务版图」。
Anjney Midha 的说法完全不同。他在 AMP 研究里写道:「这是为了生态级 AI 安全与对齐。不是路由,不是计费整合,也不是『Token 是新的美元』——尽管它们确实也是。」
Stripe 买的,是一个目前世界上规模最大的跨模型推理交易数据语料库。
具体是什么?AMP 与 OpenRouter 联合发布的一项实证研究 arXiv:2601.10088 披露:OpenRouter 每天处理超过 10 万亿个 Token,覆盖来自数十家供应商的 500 多个模型,记录的是执行轨迹、工具调用图、支出速度、路由决策和失败模式——这些都是「带交易结构的元数据」,不包含 Prompt 内容本身。
为什么这件事值钱?Midha 的解释是:产品是模型,护城河是数据,而数据来自流量。
这正是 Stripe Radar 当年做对的事。Stripe Radar 每天在互联网规模的对抗性交易数据上训练,所以它的欺诈检测是任何银行或支付新创都很难复制的。没有足够新鲜的对抗数据,就做不出这个模型;而不处在交易流里,就拿不到这个数据。
OpenRouter 在 AI 推理网络里扮演的角色,几乎和 Visa 在支付网络里的角色一模一样。
AMP 研究里有一组数据,对理解这件事至关重要。
从 2024 年 11 月到 2025 年 11 月,整整一年时间,推理模型(reasoning models)的 Token 占比从几乎可以忽略不计,上升到全部流量的 55%(按周统计)。同时,平均 Prompt 长度从约 1,500 tokens 增长到约 6,000 tokens,4 倍。还有相当比例的请求,最终是以一次工具调用结束。
这三个数字叠在一起,描绘出一个完全不同的推理形态:OpenRouter 上中位数的请求,不是一个人问 AI 一个问题,而是一台机器在循环里跑。Agent 长期持有上下文、反复调用工具、根据结果调整下一步。
今天的 LLM 流量主要不是人发出的,是 Agent 发出的。
Midha 由此推出一个判断:Agent 持有凭证、调用工具、发起支付。一个拥有支出权限、同时携带 2 万 Token 上下文的自主进程,本质上就是一个「对抗性交易对手方」。
这样的对手方,可能受到恶意人类的指使(misuse,滥用);可能在追求其操作者无意设定、但模型已经习得的目标(misalignment,错位);可能在执行过程中被注入的指令劫持(compromise,攻陷)。无论属于哪种情况,它们都可能以机器速度实施欺诈、窃取数据、耗尽预算。
而对付这种速度的对抗者,唯一可行的办法是:和 Stripe 当年训练 Radar 一样,用规模化的对抗数据训练模型。
这个判断里有一个不容易被看见的细节:没有任何一家前沿模型实验室能拿到这种数据。
Midha 的论证是这样的:每一家前沿模型实验室只能看到自己模型上的流量,等于「单家银行的账本」。仅凭一家银行的账本,训练不出 Visa 的欺诈检测模型。
而开放权重模型(Llama、Qwen、Mistral 这些)更糟。同一个开放权重检查点会由数十家彼此独立的供应商提供服务,这些供应商都不是模型作者,没有任何一家对模型行为负全责,也没有任何一家能够看到超出自己局部范围的数据。只有在路由层(OpenRouter 所在的位置),这些行为才会真正汇聚到一起。
这里有一个关键的道德细节必须说清楚:OpenRouter 默认关闭 Prompt 日志记录,相关研究完全基于元数据,没有访问任何 Prompt 或模型补全文本。Stripe Radar 同样不会读购物车里的具体内容——欺诈模型依据的是交易的形态,而不是商品名称。
这也是为什么 Midha 在文末写道:「数据集中化确实是反对意见,但其他选择可能更糟:数据继续碎片化分散在数十家供应商手中,没有任何一家能采取行动;或者被一家拥有直接竞争模型利益的前沿实验室控制。与这些可能性相比,目前的结果是少见的净利好。」
Stripe 对不同模型保持中立——它不训练任何前沿模型,也不与任何模型实验室竞争。Stripe 的商业激励,是为所有通过其系统进行交易的参与者提供信任保障。这一激励与整个生态系统的安全目标指向同一个方向。
就在 Midha 写研究的同期,另一组数据也在印证这个判断。
硅基君 8 月 21 日整理 mp.weixin.qq.com 了一组数字:自 2025 年以来,围绕 OpenAI、Anthropic 离职员工及核心合作人员成立的 20 家 AI 公司,累计融资 46 亿美元;其中至少 7 家尚未正式对外发布产品,就已经拿到近 9 亿美元。
这些公司的故事值得一个一个看:
Mira Murati(前 OpenAI CTO、代理 CEO)的 Thinking Machines Lab,2025 年 7 月完成 20 亿美元种子轮,由 a16z 领投、英伟达参投,估值 120 亿美元。公司做的 Tinker 是一个模型微调平台,对冲基金 Bridgewater 已经用它定制了 Qwen 模型——在金融信息筛选任务上准确率达到 84.7%,优于 GPT 等前沿模型的 78.2%,推理成本仅为后者的十四分之一。
Liam Fedus(前 OpenAI 后训练研究副总裁)的 Periodic Labs 亮相时拿到 3 亿美元种子轮,估值 13 亿美元,做的是「AI 科学家」——AI 先提假设,再控制自动化设备合成样品、测量性能,根据结果调整下一轮。
Igor Babuschkin(xAI 联合创始人)的 River AI,8 月 11 日刚宣布完成 11 亿美元融资,由 General Catalyst 和 AMP PBC 领投,英伟达、AMD Ventures、Y Combinator、淡马锡参投,做的是「本地化、由用户完全掌控的私人 AI」。
Geoffrey Irving(前英国 AI 安全研究所首席科学家)的 Resolution,7 月拿到 Coefficient Giving 提供的 1.6 亿美元资助,是非营利机构,研究的是「怎样确保模型能力越来越强之后,仍会按照人类真正的意图行事」。
把这些人串起来看,硅基君用一个比方很贴切——当年的 PayPal 黑帮,离开 PayPal 的人办了 Tesla、SpaceX、LinkedIn、YouTube、Yelp、Palantir。今天的 OpenAI 和 Anthropic,正在变成新 PayPal。
但这里面还有一层 Midha 没明说、但他的研究其实已经隐含的判断:这 20 家公司里,至少 7 家没发产品就拿到钱,说明资本市场已经不再相信「产品 > 数据」的传统叙事。 投资人愿意为一个还没证明技术能力的团队下注,是因为创始人身上带的那份「训练前沿模型的直觉」本身就是稀缺资产。
回到 Stripe-OpenRouter 这件事本身。对中文开发者来说,这件事的真正含义不是「AI 安全终于被硅谷重视了」,而是:我们正在面对一个全新的工程问题——部署时对齐(deployment-time alignment)。
传统 AI 安全研究的重心在训练阶段——RLHF、Constitutional AI、推理时干预(inference-time alignment)。这些方法塑造模型「想做什么」,但一旦模型上线,外部世界发生变化、用户行为出现偏差、Agent 工具链被注入恶意指令,训练阶段的对齐就可能撑不住。
OpenRouter 这份数据存在的意义,是它能告诉工程团队:你的 Agent 在真实运行中到底在做什么、调用了什么工具、走了多少支付、花了多少钱、失败在哪一步。这些是训练阶段永远拿不到的数据。
如果说 RLHF 是给模型装上「价值观」,部署时对齐就是给整个 Agent 运行时装上「监控摄像头」。
<!-- 配图:前沿 AI 对齐技术栈的四个象限 -->
Midha 在文末抛了一个他没有完全回答、但所有从业者都必须面对的问题:
当所有 Agent 行为数据汇聚到一家公司手里,这是「净利好」还是新的「超级中心化风险」?
他的回答是「在目前的所有选项里,这是净利好」,但前提是 Stripe 始终保持中立——不训练前沿模型,不与任何模型实验室竞争。一旦这个前提被打破,这份数据就会变成训练下一代前沿模型的最大燃料。
这是接下来十年 AI 安全领域最重要的一道防线。不是模型实验室要不要做对齐,而是一家持有全网行为数据的公司会不会被收购、会不会被滥用、会不会被监管要求开放。
中文社区目前还没有自己的「OpenRouter 时刻」——既没有跨模型推理的路由器,也没有跨网络对齐的数据语料。当一个中国版 Agent 经济真正成型的时候,这个问题会比硅谷更早爆发。
Stripe 70 亿买下的,不是路由器。是 AI 时代第一份真正意义上的「网络层安全资产」。