黑客正在盗用 Claude 订阅用户的 token
8月4日,英国东萨塞克斯的独立 AI 顾问 Grant De Swardt 发现自己的 Claude Max 20x 账户有点不对劲:那天他根本没工作,token 用量却在不断攀升。
第二天,他断开了所有与 Claude 关联的服务,也没有碰它,但 token 消耗依然在涨。De Swardt 告诉 TechCrunch:“在最明确的对照时段里,用量从 45% 涨到了 55%,而我什么都没做——定时 Cowork 任务都已暂停或完成,Dispatch/云端执行已关闭,本地也没有运行任何 Claude Code 任务。”
到底是什么在吃他的 token?他想不出原因,于是联系 Anthropic,要求提供一份明细清单。Anthropic 没有给出明细,但承认确实有问题:他们冻结了他的付费账户,作废了所有会话和服务端的 Claude Code token,并按订阅剩余时间退还了 44.49 英镑(他的订阅是每月 200 美元)。
他告诉 TechCrunch,账户被冻结让他的业务大受影响。他的工作是为中小企业搭建 agent——类似一种外聘的前置部署工程师——比如把邮件里的采购订单数据自动录入财务软件。
作为个体经营者,他整个生意都依赖 agent:日常行政、网站设计、写代码。“如今什么都是靠 AI 在跑。”他说。
调查之后,Anthropic 告诉 De Swardt 罪魁祸首找到了:一个泄露的 Claude 会话密钥被用来生成了未经授权的 Claude Code OAuth token。他向 TechCrunch 转述,公司告诉他,该账户“似乎被某个可疑的第三方服务用来处理其他人的活动,但他们无法查明对方是如何获得访问权限的”。“他们说,证据既符合凭证/会话数据在我不知情的情况下被盗的情形,也符合账户曾被连接到某个外部服务的情形。”
换句话说,有黑客拿到了 De Swardt 账户的访问权限,一直在悄悄盗用他的 token。由于账户支持只追踪总用量、不提供明细,即便用户主动要求也拿不到,这种盗用完全可以持续数月而不被发现。
他在 Reddit 上分享了自身遭遇,80 条评论之后,他发现并非只有他一个人遇到这种情况。有人的账号"未经我同意就被自动升级了,信用卡被扣款,用量直接从 0% 飙到 100%,全程我根本没过手"。另一人的用量在 12 分钟内从 0 跳到 49%,而他不过是发了几条 prompt、搜了一次网页而已。
一位 Claude 用户表示,自己的账号连续三天每天把 max tokens 全部耗尽,而本人压根没动过;随后他提了一个 GitHub issue。和 Reddit 帖子一样,其他用户也在下面分享了类似经历。
其中两人贴出了 Anthropic 发来的邮件——难得的是,公司确实识别出了异常,并主动提醒他们 tokens 正在被盗。
邮件写道:"我们近期发现,有不法分子利用常见的 infostealer 恶意软件窃取用户电脑上的 Claude 登录会话,随后利用这些会话访问 Claude 账号并消耗用量。"Infostealer 是一类会自动安装在用户电脑上的恶意软件,专门窃取已保存的密码、会话数据和登录凭证。
一旦检测到异常活动,Anthropic 会强制用户下线、吊销已有的授权、发放部分退款,并提醒用户电脑可能已被感染。
公司同时说明,恶意软件并非通过 Claude 本身引入的。这类软件可能来自网上各种渠道,比如下载了带毒的软件,或者点了有问题的广告。
但 Anthropic 并没有给 De Swardt 发过这类邮件。他坚称自己没找到电脑被入侵的证据,至今也不清楚黑客是怎么拿到访问权限的。
De Swardt 的 Claude 账号大约两周后恢复。但维权过程拖沓、又缺少详细的用量明细,让他对 Claude 彻底没了信心。他随后取消了订阅,转投 Cursor,看中的是它支持多模型调用,包括更便宜的开源选项。
据他的体验,这些其他模型的表现和 Claude 不相上下。"既没有明显差距,也不更强,"他说,并补充道,在 Anthropic 真正解决这一问题之前,他不可能回去用。
他指出,Anthropic 至今仍未提供工具让用户查看自己的 token 被什么消耗了。"我认为用户根本没有办法保护自己。"
当被问及用户如何识别 token 滥用行为时,Anthropic 拒绝置评。