Der Coding-Agent von Z.ai schluckte 42.411 Dateien – und die Entwickler bekamen die Rechnung
ZCode packte den kompletten Workspace eines Entwicklers in ein Archiv, das nur Z.ai öffnen konnte, und protokollierte 564 fehlgeschlagene Versuche, es zu Alibaba Cloud hochzuladen. Das Update und die Audits berichten von einem leeren Bucket – und die Aktie hatte sich bis Ende August auf fast das Neunfache ihres Ausgabepreises hochgeschaukelt.
Vincent Jiang · 3 min read
Zwei Z.ai-Geschichten zogen sich durch dieselben zwei Wochen – und berührten sich nie. Die erste ist ein Vertrauensskandal: ZCode, der Coding-Agent des Unternehmens, wurde ertappt, wie er den kompletten Workspace eines Entwicklers in ein verschlüsseltes Archiv packte und 564 fehlgeschlagene Upload-Versuche protokollierte, um es zu Alibaba Cloud hochzuladen 12.
Die zweite ist eine Kommerzgeschichte: Ein vom Unternehmen selbst gebauter KI-Agent bringt Inferenz auf mehr als 100.000 Beschleunigern aus chinesischer Fertigung zum Laufen 3 – bei einer Aktie, die sich bis Ende August auf fast das Neunfache des Ausgabepreises ihres Börsengangs im Januar hochgeschaukelt hatte 4. Für die erste zahlen die Entwickler. Die zweite ist das Geschäft.
Die Erfassung lief bedingungslos, versiegelt mit einem Schlüssel, den nur Z.ai besaß
Am 18. September 2026 verfolgte der Entwickler, der unter dem Namen ferstar schreibt, ein angeschwollenes ZCode-Verzeichnis zurück bis zu einem 313 Megabyte großen, verschlüsselten Snapshot eines kommerziellen Projekts: 42.411 Dateien, der größte Teil davon Git-Historie und zwischengespeicherte Assets 125. Nach 564 fehlgeschlagenen Uploads wartete das Archiv weiter auf seine Übertragung; ein zweiter Snapshot – ein öffentliches Repository mit 538 Dateien, komprimiert auf rund 15 Kilobyte – erreichte dagegen tatsächlich den Speicher von Alibaba 12.
Die Inhalte waren mit AES-256-CTR versiegelt, der Schlüssel dazu mit RSA-OAEP verpackt; dessen private Hälfte lag ausschließlich auf den Servern von Z.ai. Weder ferstar noch der ZCode-Client konnten deshalb öffnen, was da eingesammelt worden war 126. Die Erfassung lief bedingungslos: Die beiden sichtbaren Einstellungen regelten die nachgelagerte Verwendung, nicht aber, ob der Snapshot erstellt wurde 1. Den Ursprung führte Z.ai auf eine standardmäßig aktivierte „Codebase Indexing“-Funktion zurück 7.
Das gepackte Archiv bestand ganz überwiegend aus Git-Historie und zwischengespeicherten Assets
- Git-Large-File-Cache196.1MB62.6%
- Git-Objekte, vollständige Historie102.2MB32.7%
- Reflog und alles Übrige14.7MB4.7%
Data
| Slice | Value | Share |
|---|---|---|
| Git-Large-File-Cache | 196.1MB | 62.6% |
| Git-Objekte, vollständige Historie | 102.2MB | 32.7% |
| Reflog und alles Übrige | 14.7MB | 4.7% |
Die Löschung bestätigt der Löschende
Version 3.14.0 entfernte den Einstiegspunkt „Repo Wiki“ und den Workflow für Repository-Uploads, den Quellcode stellte Z.ai auf GitHub unter der Apache-2.0-Lizenz bereit 689. Die dem Ministerium angegliederte Prüfinstitution CAICT fand den Bucket zcode-prod ohne jegliche Daten vor, und NSFOCUS bestätigte, dass der Bucket und alle darin enthaltenen Objekte gelöscht sind 89. Z.ai erklärt, die Daten seien „nie für das Modelltraining verwendet worden“, und hat die vollständigen Prüfberichte zugesagt 69.
Das veröffentlichte Repository umfasst zwei Commits: Die Entwicklungshistorie und der Upload-Code sind verschwunden, das alte Verhalten lässt sich deshalb nicht mehr nachprüfen 16. Wie lange die Erfassung lief und wie viele Workspaces sie einsammelte, hat niemand gesagt 1. Ein führender chinesischer Robotikkonzern hat die Tools von Z.ai intern verboten 10. Der schwerste Vorwurf im Zusammenhang mit Unternehmensdaten – sechs Workspaces samt Datenbankpasswörtern – wurde von seinem eigenen Urheber zurückgezogen, die Beweise seien falsch gewesen 17.
Die Maschine stand nie still
Einen Tag vor ferstars Beitrag meldete Z.ai, GLM-5.3-Flash habe auf jenem Cluster mit mehr als 100.000 Beschleunigern in weniger als zwei Wochen Produktionsreife erreicht – bei rund verdreifachtem Durchsatz; zuvor hatte das Modell unter dem anonymen Namen Ox Alpha in sechs Tagen 62 Billionen Token verarbeitet. Die Zahlen sind eigene Angaben des Unternehmens 34. Die Aktie – die Gesellschaft firmierte bis Juli als Knowledge Atlas Technology – kam mit einem Ausgabepreis von 116,20 Hongkong-Dollar auf den Markt und notierte Ende August nahe 1.100 Hongkong-Dollar; das Jahr 2025 schloss mit einem Umsatz von 724,3 Millionen Yuan und einem Nettoverlust von 4,7 Milliarden Yuan ab 4.
Ausgerechnet in der Woche des Skandals führte eine Notiz zu den Hongkong-Connect-Flüssen vom 26. September die Aktie noch unter ihren hervorgehobenen Werten auf; die Richtung dieser Flüsse verbirgt sich hinter einer Paywall – ob Kapital vom chinesischen Festland kaufte oder verkaufte, lässt sich daraus nicht ablesen 11.
Jede Bestätigung stammt von der Partei, die den Schlüssel hielt
Die Rechnung für das Vertrauen ist bis auf die Datei aufgeschlüsselt. Das Weiterwuchern ist bis auf den Token aufgeschlüsselt. Bestätigt wird die Löschung von der einzigen Partei, die je den Schlüssel hielt; das Dementi zum Modelltraining ist das Wort des Unternehmens; und die vollständigen Prüfberichte von CAICT und NSFOCUS haben keinen Veröffentlichungstermin 168. Bis sie vorliegen, wird das Buch mit einer einzigen Unterschrift abgeschlossen.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



