AI Pulse

你的Claude订阅可能正被盗用,Anthropic却不提供用量明细

你的Claude订阅可能正被盗用,Anthropic却不提供用量明细

8月4日,英国独立AI顾问Grant De Swardt发现自己的Claude Max 20x账户有些不对劲。那天他没有工作,token用量却在上涨。

他做了个受控测试:暂停所有定时任务,关闭云端执行,确认本地没有Claude Code任务在跑。不做任何操作,用量还是从45%涨到了55%。

De Swardt的整个生意都依赖Claude代理——日常管理、网站设计、编码。他告诉TechCrunch,如今他的一切都跑在AI上。

Anthropic查下来,问题出在一个被泄露的Claude会话密钥。有人用它生成了未经授权的Claude Code OAuth令牌。公司告诉De Swardt,账户看起来被一个未经授权的第三方服务用来处理别人的活动。但公司无法确认,这个第三方服务是怎么拿到访问权限的。

Anthropic没给De Swardt发过警告邮件。它给部分客户发过提醒:常见的信息窃取恶意软件会从设备上偷走Claude登录会话,再拿这些会话访问账户、消耗额度。公司同时说明,恶意软件并非来自使用Claude本身。它可能来自下载受感染软件、点击受感染广告等渠道。De Swardt说,他没找到电脑被入侵的证据,也无法确定黑客如何得手。

不管入侵怎么发生的,账户持有者都很难及时察觉。Anthropic的账户支持只统计总用量,不做逐项明细,即使要求也不提供。被盗用的token可能持续数月不被发现。

De Swardt把经历发到Reddit后,帖子下有80条评论,多名账户持有者报告了类似遭遇。有人说自己的账户没经过同意就被自动升级,信用卡被扣费,用量从0%冲到100%。另一个用户只用了几次提示和一次网络搜索,12分钟内用量从0%走到49%。还有人的账户三天没用,却每天烧完最大额度,事后在GitHub建了一份报告。

发现可疑活动时,Anthropic会注销登录、作废已有授权,退还部分费用。它还会提醒用户,可能感染了恶意软件。De Swardt这次也一样:账户被暂停,所有会话和服务端Claude Code令牌被注销,公司为剩余订阅时间退了44.49英镑。他的月费是200美元。

账户约两周后恢复。De Swardt取消了订阅,改用Cursor——这个工具支持多种模型,包括更便宜的开源选项。他说其他模型跟Claude差别不大,在Anthropic真正解决这个问题之前,他看不到回去的理由。他还说,Anthropic仍然没有工具让用户看到到底是什么在消耗token。至于用户怎么识别账户被盗,Anthropic拒绝回答。

阅读原文
📚 相关主题 安全

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新