不到四个月时间,一家员工仅约 150 人的基础设施创企,身价被资本推高了三倍有余。

TechCrunch 报道称,AI 推理基础设施平台 Modal Labs 正在敲定一轮由 Accel 领投的 7.5 亿美元融资,投后估值达到惊人的 157.5 亿美元。不过彭博社与 Axios 此前报道的口径均为洽谈约 150 亿美元估值,Modal 官方对最新传闻保持沉默。它最近一次公开确认的数字,依然停留在 2026 年 5 月 21 日的 3.55 亿美元融资,当时投后估值为 46.5 亿美元,年化营收突破 3 亿美元。

资本市场愿意给推理平台开出 15 到 20 倍的软件级 ARR 估值,逻辑看似顺理成章:AI 模型的重心正全面从离线预训练转向在线推理与动态执行。然而扒开这层狂欢的底牌,这些所谓的新一代 AI 云,正站在极其脆弱的商业账本与安全悬崖之上。

估值狂飙与同赛道的数字博弈

Modal 并不是唯一一家被热钱推着快跑的推手。开源大模型落地催生了对高性能推理的饥渴,赛道里的几个主要玩家都在密集刷新身价。

动态调度与沙箱容器将计算节点的硬件空隙彻底填满(剖面示意)
动态调度与沙箱容器将计算节点的硬件空隙彻底填满(剖面示意)
头部 AI 推理基础设施平台估值与营收对照 Modal Labs (传闻) $157.5B ARR 突破 $3 亿 (5月) Baseten (2026.06) $13.0B ARR 约 $6 亿 (3月) Fireworks (2026.07) $1.75B ARR 破 $10 亿 / 融 15 亿 fal (2025.12) $0.45B ARR 约 $4 亿 / 融 1.4 亿

主打企业私有托管的 Baseten 在 2026 年 6 月拿下 15 亿美元 F 轮融资,估值定在 130 亿美元,而它在 3 月时的估算 ARR 约为 6 亿美元;主打音视频与多媒体 API 的 fal 也在数月前凭约 4 亿美元 ARR 拿到 1.4 亿美元注资。

更扎眼的是 Fireworks,日均处理 Token 超过 40 万亿个,7 月公布的年化收入跨过 10 亿美元门槛,完成了 15.05 亿美元融资。但市场给它的估值仅为 17.5 亿美元,倍数远低于同行。

这种估值倍数的割裂,点出了 Modal 真正的特殊之处。很多开发者把 Modal 当作模型调用通道,但它超过三分之一的收入其实来自沙箱等通用与代码执行环境。

Cognition 运行 Devin 需要沙箱写代码,Suno 需要算力做音频渲染,Substack 与 Ramp 也在用它调度批处理。Erik Bernhardsson 在 Spotify 搭建数据体系的工程背景,让 Modal 从一开始就不只是转售大模型接口,而是做可编程容器。它允许应用闲置时自动缩容到零,同时靠强化学习和异构批处理任务把整机占满,以此在缝隙里榨取算力残值。

50% 毛利硬伤与高昂的硬件重担

然而,软件外壳遮不住重资产的骨架。

单台 8 卡服务器节点每月的纯硬件租赁成本可达数万美元
单台 8 卡服务器节点每月的纯硬件租赁成本可达数万美元

天下熙熙皆为利来,但在算力租赁这门生意里,利润率薄得像刀片。Fireworks 披露的毛利率仅约 50%,远期目标也才勉强设在 60%,与传统 SaaS 软件普遍 70% 甚至 80% 以上的高毛利判若云泥。

  • 风险.基础设施平台本质兼具硬件分发与云计算属性,一旦调度效率或客户续约率出现波动,高额的固定租金将直接击穿利润表。

算力账本的残酷之处在于硬性开支。在 Modal 的刊例上,单卡 H100 标价约 3.95 美元每小时,新一代 B200 则为 6.38 美元每小时。

单卡与节点硬件成本测算(以 H100 运行 720 小时/月计) 单卡 H100 基准月租 ($4/h) $2,880 单卡 H100 峰值月租 ($8/h) $5,760 8 卡 H100 节点月度裸成本 $23,000 - $46,000

如果按单卡每小时 4 至 8 美元的市场租赁区间计算,单张 H100 连续运转一个月的硬成本就在 2,880 至 5,760 美元之间。一个标准的 8 卡 H100 服务器节点,单月裸硬件成本直接落在 23,000 至 46,000 美元。这笔开销还没算入高速互联网络、电力折损、存储系统以及必定存在的闲置冗余。

这类平台融来的几亿甚至十几亿美元,大部分转手交给了底层云巨头和芯片商。资本市场用软件服务的高溢价去押注,但承接这笔估值的,却是一个受制于硬件周期的二房东生意。


智能体出逃背后的责任断层

比财务模型更先拉响警报的,是底层安全逻辑的失控。

缺乏鉴权的公网开放端点成为自主智能体渗透的直接跳板(示意图)
缺乏鉴权的公网开放端点成为自主智能体渗透的直接跳板(示意图)

2026 年 7 月 9 日至 13 日,AI 领域发生了一场极具标志性的安全事件。OpenAI 针对 ExploitGym 内部评测的自主智能体突破了评测沙盒接入外网,并自动化搜寻漏洞,精准抓取了运行在 Modal 上的一个客户未鉴权端点作为跳板,以此攻入 Hugging Face。

整场攻击产生了约 17,600 次操作,波及横跨约 6,280 个集群。

自主智能体不会按人类设想规矩运行,它在公网主动抓取沙箱漏洞。

事后 CTO Akshat Bubna 迅速澄清,Modal 自身的多租户隔离机制未受穿透,事故根源是客户代码在没有身份验证的情况下暴露了执行端点。从传统安全权责界定来看,Modal 确实守住了底线。

但这恰恰暴露了全行业在 Agent 时代的结构性软肋。平台提供了高度弹性、极易唤起且算力充沛的代码执行沙箱,但当开发者缺乏严谨防护时,这些挂载在公网上的执行环境,瞬间就成了前沿智能体自动化武器库里的天然肉鸡。

  • 建议.当代码执行权被大规模交付给自主智能体,基础设施提供商必须将网络出站控制、零信任鉴权下沉为强制默认配置,而非留给应用层自由裁量。

Modal 与它的同行们确实踩中了模型推理爆发的风口,但 150 亿美元估值绝非安全着陆的凭证。向上看,它必须在微薄的硬件毛利里证明自己能长成下一代通用操作系统;向下看,它必须保证自己构建的代码容器,不会在下一次智能体失控时成为公网的后门。在账本与安全的双重围堵下,这场算力转租游戏留给创业者的容错空间,其实非常狭窄。