黑客在偷 Claude 的 token:AI agent 是下一个被盯上的凭据
上个月,一位英国的 Claude Max 订阅者发现,自己没在干活,账号的 token 用量却在涨。他停掉账号上所有集成、一天不碰 Claude,用量照样从 45% 涨到 55%。这不是孤例——09-08 TechCrunch 的报道标题很直白:「黑客正在窃取 Claude 订阅者的 token」。今天想聊的不是黑客是谁,而是:为什么一个「AI 订阅」会变成像信用卡一样能被偷的东西?以及,日常用 AI agent 的开发者该做什么。
事件:没干活,用量却涨了 45% → 55%
主角 Grant De Swardt,英国东萨塞克斯的独立 AI 顾问。他的生意是帮中小企业搭 agent(比如自动把邮件里的采购单数据录进财务软件),自己创业也全程用 agent 跑日常:「现在什么事都在 AI 里跑。」他用 Claude Max 20x($200/月)跑自己的业务。
08-04,他注意到自己没工作那天 token 用量在涨。次日他停掉所有挂在 Claude 上的东西、完全不用:
在最干净的对照区间里,我什么都没做,用量却从 45% 涨到了 55%:定时任务暂停或已完成,云执行已禁用,本地也没有活跃的 Claude Code 任务。
他向 Anthropic 要一份「逐项用量清单」,没有拿到;但 Anthropic 承认「有不对的地方」:暂停了他的付费账号、作废所有会话与服务端 Claude Code token,并按 $200/月订阅的剩余时间退了 44.49 英镑。
Anthropic 的结论:一个被攻破的 Claude 会话密钥,被用来「铸造」了未授权的 Claude Code OAuth token。账号「看起来是被一个第三方服务拿去替别人干活」,但对方怎么拿到访问权,查不出来——「证据既符合『凭据/会话数据在我不知情的情况下被带走』,也符合『账号被接入了外部服务』」。De Swardt 说自己机器上没有找到被入侵的证据;账号约两周后恢复。最后他取消了订阅,转去用 Cursor(可多模型、含更便宜的开源选项):「没有多大差别或优势」,核心原因是 Claude 没有工具能让他「看到到底是谁在消耗我的 token」。
不是孤例:infostealer 是主犯
De Swardt 把经历发到 Reddit(r/ClaudeAI),80 条评论里发现不止他一人:有人「账号未经同意被自动升级、信用卡被扣款、用量自动从 0% 冲到 100%」;有人 12 分钟从 0 涨到 49%。GitHub issue 里也有类似报告,其中两位用户贴出了 Anthropic 发来的警告邮件:
我们最近注意到有恶意行为者利用常见的 infostealer(信息窃取)恶意软件,从用户电脑上窃取 Claude 登录会话,再借助这些会话访问 Claude 账号、消耗他们的用量。
infostealer 这类恶意软件偷的是保存的密码、会话数据与登录凭据,感染渠道从盗版软件到恶意广告都有,和「你是否在用 Claude」没有关系。Anthropic 后来对可疑账号做了强制下线、作废授权、部分退款,并提醒用户本地可能中了恶意软件。
两个细节值得记:
- 厂商侧只跟踪总用量、不提供逐项明细——这种偷窃可以持续几个月而不被发现
- 被问到「用户如何自行识别滥用」时,Anthropic 拒绝置评
为什么 AI 订阅是新的「可被偷的凭据」
传统凭据泄露(密码)损失的是「账号接管」;AI 订阅泄露的损失是「用量」——它像一张预付卡余额:攻击者可以持续、安静地消费你的订阅。损失是一条曲线,不是一个事件,因此很难被注意到。
agent 把这件事放大了三倍:
- 长期凭据:agent 的会话密钥 / OAuth token 生命周期长,被偷之后攻击者可以连续「用你的订阅」跑任务
- 跨系统权限:agent 连着邮箱、财务软件、代码仓库,一个被偷的 key 等于一个被偷的「代理人」
- 自主执行:被偷的 key 不需要受害者配合就能持续发任务、耗 token
这也是为什么同一周,Sequoia 加码押注企业 agent 安全(Cymphony),Chrome 也因为 AI 把安全更新节奏改成双周——「安全面跟着 agent 走」正在变成行业共识。
一份自查清单
给用 AI agent 的开发者与团队(按优先级排):
| # | 动作 | 原因 |
|---|---|---|
| 1 | 盘点所有 AI 工具的凭据(API key、OAuth、会话 token)与有效期 | 看不见就防不住 |
| 2 | agent 用独立账号,不绑主账号 | 控制爆炸半径 |
| 3 | 定期轮换 key;怀疑泄露先换再查 | 泄露 key 的剩余价值按天衰减 |
| 4 | 每周看一眼用量曲线,突变即告警 | 本案里唯一可见的被动信号 |
| 5 | 系统与浏览器保持更新,不装盗版/来路不明的工具 | infostealer 的主要感染源 |
| 6 | 高风险 agent 放虚拟机/容器,限制出网 | 让被偷的 key「做不了更多事」 |
| 7 | 出事时:截图留证、向厂商要逐项明细、轮换全部相关凭据 | 止损 + 保留追责依据 |
对厂商,我的要求只有一条:「逐项用量」与「异常告警」应该是 AI 订阅的标配能力,而不是用户提工单才能要的东西。用 De Swardt 的话说:「我认为这些人没有任何办法保护自己。」
来源:TechCrunch:Hackers are stealing Claude tokens from subscribers · Reddit 原帖 · GitHub issue #82506 · TechCrunch:Sequoia doubles down on Cymphony