8 月 4 日,英国东萨塞克斯的独立人工智能顾问 Grant De Swardt 注意到他的 Claude Max 20x 账户出现了奇怪的情况。
那天他没有工作,但他的代币使用量却在攀升。
第二天,他禁用了附着在克劳德身上的所有东西,并且不再使用它。
代币消耗再次增加。
“在最清晰的受控区间内,当我不执行任何工作、计划的 Cowork 任务暂停或完成、Dispatch/云执行被禁用、并且没有相应的活动本地 Claude Code 任务时,它从 45% 增加到 55%,”De Swardt 告诉 TechCrunch。
是什么耗尽了他象征性的津贴?
他不知道,所以他联系了 Anthropic 并要求提供一份详细清单。
Anthropic 没有提供任何信息,但它同意有些事情不对劲。
它暂停了他的付费帐户,使他的所有会话和服务器端 Claude Code 代币失效,并为他每月 200 美元的订阅剩余时间退还了 44.49 英镑的部分退款。
他告诉 TechCrunch,此次停职对他的业务造成了严重破坏。
他的工作是帮助中小型企业设立代理——一种雇佣的前沿部署工程师——来完成诸如自动将电子邮件中的采购订单数据加载到会计软件中等任务。
作为独资经营者,他的整个业务也依赖代理:日常管理任务、网站设计、编码。
“就像现在一切都通过人工智能运行一样,”他说。
经过调查后,Anthropic 告诉 De Swardt,它找到了罪魁祸首:受损的 Claude 会话密钥被用来铸造未经授权的 Claude Code OAuth 令牌。
该公司告诉他,该帐户“似乎被未经授权的第三方服务用来处理其他人的活动,但他们无法确定该帐户是如何获得访问权限的,”他告诉 TechCrunch。
“他们说,证据要么与在我不知情的情况下获取的凭证/会话数据一致,要么与该帐户已连接到外部服务一致。
” 换句话说,黑客能够访问 De Swardt 的帐户并秘密窃取他的代币。
由于帐户支持跟踪总使用情况而不是逐项使用情况,即使根据请求,这种盗窃行为可能会持续数月而不被发现。
他在 Reddit 上发布了自己的经历,在收到 80 条评论后,他发现自己并不孤单。
一名用户声称,他们的账户“在未经我同意的情况下自动升级,我的信用卡被扣款,使用量自动从 0% 飙升至 100%,而我根本没有碰过它。
”另一位用户看到使用率在 12 分钟内从 0% 上升到 49%,而他们使用它的目的只是几个提示和网络搜索。
一位 Claude 用户表示,他们的账户在三天内每天都消耗掉了最大代币,而他们根本没有使用它;此人随后创建了一份有关此事的 GitHub 报告。
与 Reddit 帖子一样,其他用户也分享了类似的经历。
其中两人发布了来自 Anthropic 的电子邮件,值得赞扬的是,该公司在邮件中识别了他们的身份,并警告他们的代币被盗了。
🔗 原始来源
如果你要核对细节,可以再看原文: TechCrunch AI原文链接
AI热榜