Claude账户Token遭静默盗用 用量异常难查明细用户转投Cursor
英国独立AI顾问Grant De Swardt的Claude Max 20x账户在8月4日出现异样:他没进行操作,token用量却持续攀升。Anthropic调查后承认,一枚遭窃的会话密钥被用来生成未授权的Claude Code令牌,有人正在盗取他的订阅额度。
De Swardt住在英国东萨塞克斯郡,长期以独立顾问身份帮中小企业部署AI智能体。他接的活很具体:让agent自动读取邮件中的采购订单,再录入会计软件;自己的建站、编码、行政事务也全部交给同一套AI来跑。
8月4日当天,他全天没有安排工作。随后一天,他又把所有外接工具全部停用:排定的Cowork协同任务暂停,Dispatch与云端执行关闭,本地也没有Claude Code任务在运行。
就在这样一段“干净”的受控时间里,账户的token消耗从45%升到55%。他向Anthropic索要逐项用量,对方未能提供,但承认后台数据确实不对。De Swardt的付费账户随后被停用,全部会话和服务端的Claude Code令牌被作废,按每月200美元的订阅折算,官方退还了剩余时段的44.49英镑。
这一停就是两周。那些布置到一半的agent项目全部停摆,他的日常邮件、网站设计、编码失去执行节点。一个以AI为业的单人公司,在账户被锁时几乎没有后备方案。
调查结论在此后浮出:一枚遭窃的Claude会话密钥被用来生成未授权的Claude Code OAuth令牌——换句话说,攻击者在没有账号密码的情况下,借走了De Swardt的既有登录身份。在Anthropic给用户的描述中,账户疑似被一个不明第三方服务用于处理他人的任务,至于会话如何落到对方手里,公司没能给出解释。
De Swardt找不到设备被入侵的证据,也没有收到Anthropic发来的恶意软件告警邮件。他把经历贴到Reddit后,才发现自己并不是个例:有人账户被擅自升级、信用卡被扣款,用量从0%自己跑到100%;有人仅仅发过几条提示、做过一次搜索,12分钟内额度从0消耗到49%;还有用户连续三天没有碰账户,每天仍烧光当日的最大限额,最后把事情整理成报告放上GitHub。
论坛中有人晒出的邮件显示,Anthropic曾主动向部分用户发出过警告,称恶意者正借助常见的信息窃取型木马,把电脑上已保存的Claude登录会话偷走,再直接登录账户消耗额度。木马本身与Claude无关,更多是经由盗版软件下载或恶意广告传播。对比之下,De Swardt始终没等来一封类似的提醒。
比起个别账号被盗,更值得琢磨的是消费透明度。Claude订阅给用户看到的只有一个不断减少的百分比;哪个任务吞掉了额度、哪个会话在后台运行,用户无从查看。被请求提供逐项用量时,客服也无法给出清单。当一个数字只能涨不能查,盗用与正常消耗就很难区分,用户连该向谁追责都说不清楚。
不少人习惯把AI订阅类比成水电煤,但水电表装在用户门口,AI的计量表却握在平台手里。API时代曾有的逐笔调用记录,在订阅产品上被一个总百分比取代——余额下降时,使用者只能靠记忆猜测自己做过什么。计量颗粒度越粗,异常就越晚浮出水面;这次能被发现,还要归功于用户对额度的直觉,而不是系统的任何提示。
更早一些的年月,跑大模型API是一件能看得到水花的事。控制台逐笔列出每次调用,多少token对应哪一段返回,每一分钱都有出处。余额跳一下,心也跳一下,账目清楚,贵也贵得明白。后来改用按月付费的Claude套餐,图表越来越顺眼,明细却仿佛一并被清理掉了。如今看着额度往下掉,说不清是正常任务在烧,还是陌生设备正持着Claude账号会话替别人跑单——分账的账本握在平台那头,用户手里只剩一个滑动的数字。花钱花得越来越糊涂,倒也算一种“省心”。
账户在两周后恢复,De Swardt最终选择离开。他取消了Claude订阅,转向支持多模型配置的Cursor编辑器,在那里可以换上更便宜的开源模型。他承认Claude在普通任务中并没有显著优势:“实际用起来差别不大,也没觉得更强。”
真正让他离开的,并非单次盗刷造成的损失,而是整套机制缺乏让人放心的基础设施:没有逐项账单,没有自动预警,也没有给普通用户的处置指南。他并不认为靠用户自己能够应付这类风险——“我不觉得那些人有什么办法能保护自己。”
用户如何识别此类盗用,Anthropic没有回应。事件本身留下的考题是清楚的:当订阅账号的计量系统只能显示一个总额,安全问题就只能靠用户偶然多看两眼百分比来兜底。把度量工具还给用户,是这类事件真正的功课。