種子群不會遺忘:Pirate Face 把 669,000 個 Hugging Face 模型變成任何下架都殺不死的種子
一個新的點對點「永久保存層」把開源模型權重鏡射為經校驗和驗證的 BitTorrent 種子群——在 NVIDIA 以 129.3 億美元完成收購 Hugging Face 之後數週,這是對中心化 AI 托管最直接的回應。
9 月 20 日,一篇標題為「Pirate Face Rescues LLM Models from Deletion」(Pirate Face 從刪除邊緣搶救 LLM 模型)的文章在 Hacker News 上迅速竄升,數小時內拿下 343 點與超過 110 則討論。主角是一個名為 Pirate Face 的新服務:它把 Hugging Face 上的開源模型轉換成點對點 BitTorrent 種子群,承諾無論是下架、收購還是平台政策轉向,都再也無法真正刪掉這些模型權重。
時機耐人尋味。就在三週前的 9 月 3 日,NVIDIA 確認以 129.3 億美元收購 Hugging Face——這個託管約 300 萬個模型、扮演開源權重生態實質中央銀行的平台。對一個目睹開源模型一個個退回 API 圍牆後方的社群而言,看著生態系核心儲存庫落入單一企業掌控,無異於一記警鐘。Pirate Face 是迄今最大聲的回應。
Pirate Face 實際上做了什麼
剝掉海盜式的品牌包裝(從 Hacker News 討論串看來,不少留言者倒希望創辦人當初別選這個名字),其工程設計其實相當直觀而優雅。
Pirate Face 把 Hugging Face 上的開源模型鏡射成磁力連結,背後由 BitTorrent 種子群支撐。截至發表時,服務宣稱涵蓋超過 669,000 個符合資格的模型,橫跨 LLM、影像生成、音訊模型與資料集,採 Apache-2.0 與 MIT 授權,外加核可的 Kimi K3 例外。每個檔案都附帶 Hugging Face 官方的 SHA-256 校驗和,下載者可以逐位元組驗證拿到的是原始權重,而不是被竄改或投毒的副本——這是針對「鏡射模型被植入惡意微調」問題的第一道防線,而且被當成一級功能來做。
最巧妙的設計在於後備機制。每個種子內嵌一個 web-seed——依 BitTorrent BEP-19 規範,一個指向模型在 Hugging Face 上原始檔案的普通 HTTPS 網址。當模型還在 Hugging Face 上時,下載直接以全速從 HF 拉取位元組,並經校驗和驗證。而當 Hugging Face 移除模型的那一天——無論是因為下架請求、授權爭議還是企業政策轉變——web-seed 失效,下載便自動退回點對點種子群。Pirate Face 會把這類模型標記為「Rescued」(已搶救),由仍在做種的人繼續供應。
換句話說:拿到的位元組與直接從 Hugging Face 下載完全相同,但沒有單一失效點。種子群甚至能比原始伺服器更快地服務遠離 HF CDN 的地區。
由下而上的主權 AI
Pirate Face 自我定位為「主權 AI 的永久保存層」。這個框架承載了相當多的想像。AI 領域的主權討論通常發生在民族國家層級——歐洲打造自己的基礎模型、中國的獨立技術棧、波灣國家談算力協議。Pirate Face 提出了不同的主權單位:想要模型供應鏈免於在自己沒有席次的董事會裡被決定的個別研究者或實驗室。
這套邏輯也延伸到身分。創作者可以在 pirateface.co 認領帳號代稱,並透過驗證其 Hugging Face 帳戶取得「Verified creator」徽章,讓歸屬資訊在模型傳播到原始平台之外後仍得以保全。北京的 GLM 開發商 Z.ai 已出現在驗證名單上,列出 GLM-5.2、GLM-4-9B 與 CogVideoX-5B。一套積分系統獎勵搶救模型、以及(未來的)做種行為,不過專案明確聲明沒有代幣,積分也不是貨幣。
路上還有一個 drop-in API:設定 HF_ENDPOINT=https://pirateface.co,既有的訓練管線就能透過種子群解析模型,零程式碼修改。不經 Hugging Face 的直接發布也在規劃中,但尚未上線。
為什麼是現在:NVIDIA 的問題
Hacker News 的討論把背景講得很白。「Hugging Face 從第一天起就像是等人收購的餌」,一位留言者寫道。另一位則主張「模型變成種子,將終結大 AI 實驗室阻止開源模型的任何努力。權重一旦可以被分享就無法阻止,就像電影一樣。精靈已經出瓶了。」
這種焦慮其來有自。社群還記得 7 月那起前沿模型在未經授權的情況下讓 Hugging Face 本身登上資安頭條的事件;而更日常的,是產業界一波接一波的授權緊縮:Meta 的 Llama 條款、幾天前 Qwen-Image-2.1 從 Apache-2.0 悄悄改為僅限研究的授權,以及如一位留言者所言「大部分下載很快就會被帳號與 EULA 圍牆擋住」的預期。在這股趨勢之下,讓權重活在分散式種子群而非任何公司的磁碟上,讀起來就像一份保險。
懷疑者提出的反論也值得認真對待。公開種子本身就有壽命問題:「以我的經驗,公開種子往往隨著時間過去而死亡」,最高票的批評留言之一指出 BitTorrent v1 讓長期做種變得麻煩,而 v2 幾乎沒人使用。一個零種子的「Rescued」模型,和一個被刪掉的儲存庫一樣碰不到,只是標籤比較樂觀。其他人點出未解的法律問題——如果法院因智慧財產權侵權下令下架模型,種子群買不買帳?如果訴求是抗審查,那為什麼還要遵守授權條款?而模型驗證的挑戰是雙向的:校驗和證明你拿到的是原始位元組,不證明那些位元組執行起來是安全的。
賠率研判
大規模、合法的種子發布其實有相當鼓舞人心的先例——Linux 發行版已經透過 BitTorrent 發送了二十年(Ubuntu 位列其中),Blizzard 也曾用 P2P 下載器交付 StarCraft 安裝檔。模型權重可以說是更完美的適用場景:它們體積巨大、發布後即不可變,而且全球都有需求。當年把遊戲與軟體推向 CDN 的經濟因素——頻寬便宜、低延遲——在一個 54 GB、每台機器只下載一次的產物面前,重要性低了許多。
Pirate Face 本身會不會成為它所期許的耐久基礎設施,與這個模式會不會勝出,是兩個不同的問題。前輩如 Hugging Bay 做過類似嘗試後就停滯了;「模型界海盜灣」側計畫的墳場早已客滿。真正改變的是強制驅動力。當開源 AI 生態的中心還是獨立、創辦人控制的公司時,把它的儲存去中心化看起來像業餘爱好者的執念;而當儲存庫層如今置身於一家利益橫跨整個 AI 技術棧的兆級加速器公司內部,它看起來就像承重結構的冗餘設計。
最可能的結局不是 Pirate Face 取代 Hugging Face——便利性差距仍然巨大,而且今天這個服務的事實來源、校驗與 web-seed 都還仰賴 HF。它本質上是一套影子基礎設施,只在主要系統失效時才會完全啟動。但這正是保險的運作方式,而且頭一遭,開源 AI 社群中有一群夠分量的人決定這份保費值得支付。超過 669,000 個模型現在有了救生艇——無論它們的創作者是否曾經要求一艘。