黑客在偷 Claude 的 token:AI agent 是下一个被盯上的凭据

上个月,一位英国的 Claude Max 订阅者发现,自己没在干活,账号的 token 用量却在涨。他停掉账号上所有集成、一天不碰 Claude,用量照样从 45% 涨到 55%。这不是孤例——09-08 TechCrunch 的报道标题很直白:「黑客正在窃取 Claude 订阅者的 token」。今天想聊的不是黑客是谁,而是:为什么一个「AI 订阅」会变成像信用卡一样能被偷的东西?以及,日常用 AI agent 的开发者该做什么。

事件:没干活,用量却涨了 45% → 55%

主角 Grant De Swardt,英国东萨塞克斯的独立 AI 顾问。他的生意是帮中小企业搭 agent(比如自动把邮件里的采购单数据录进财务软件),自己创业也全程用 agent 跑日常:「现在什么事都在 AI 里跑。」他用 Claude Max 20x($200/月)跑自己的业务。

08-04,他注意到自己没工作那天 token 用量在涨。次日他停掉所有挂在 Claude 上的东西、完全不用:

在最干净的对照区间里,我什么都没做,用量却从 45% 涨到了 55%:定时任务暂停或已完成,云执行已禁用,本地也没有活跃的 Claude Code 任务。

他向 Anthropic 要一份「逐项用量清单」,没有拿到;但 Anthropic 承认「有不对的地方」:暂停了他的付费账号、作废所有会话与服务端 Claude Code token,并按 $200/月订阅的剩余时间退了 44.49 英镑。

Anthropic 的结论:一个被攻破的 Claude 会话密钥,被用来「铸造」了未授权的 Claude Code OAuth token。账号「看起来是被一个第三方服务拿去替别人干活」,但对方怎么拿到访问权,查不出来——「证据既符合『凭据/会话数据在我不知情的情况下被带走』,也符合『账号被接入了外部服务』」。De Swardt 说自己机器上没有找到被入侵的证据;账号约两周后恢复。最后他取消了订阅,转去用 Cursor(可多模型、含更便宜的开源选项):「没有多大差别或优势」,核心原因是 Claude 没有工具能让他「看到到底是谁在消耗我的 token」。

不是孤例:infostealer 是主犯

De Swardt 把经历发到 Reddit(r/ClaudeAI),80 条评论里发现不止他一人:有人「账号未经同意被自动升级、信用卡被扣款、用量自动从 0% 冲到 100%」;有人 12 分钟从 0 涨到 49%。GitHub issue 里也有类似报告,其中两位用户贴出了 Anthropic 发来的警告邮件:

我们最近注意到有恶意行为者利用常见的 infostealer(信息窃取)恶意软件,从用户电脑上窃取 Claude 登录会话,再借助这些会话访问 Claude 账号、消耗他们的用量。

infostealer 这类恶意软件偷的是保存的密码、会话数据与登录凭据,感染渠道从盗版软件到恶意广告都有,和「你是否在用 Claude」没有关系。Anthropic 后来对可疑账号做了强制下线、作废授权、部分退款,并提醒用户本地可能中了恶意软件。

两个细节值得记:

  • 厂商侧只跟踪总用量、不提供逐项明细——这种偷窃可以持续几个月而不被发现
  • 被问到「用户如何自行识别滥用」时,Anthropic 拒绝置评

为什么 AI 订阅是新的「可被偷的凭据」

传统凭据泄露(密码)损失的是「账号接管」;AI 订阅泄露的损失是「用量」——它像一张预付卡余额:攻击者可以持续、安静地消费你的订阅。损失是一条曲线,不是一个事件,因此很难被注意到。

agent 把这件事放大了三倍:

  1. 长期凭据:agent 的会话密钥 / OAuth token 生命周期长,被偷之后攻击者可以连续「用你的订阅」跑任务
  2. 跨系统权限:agent 连着邮箱、财务软件、代码仓库,一个被偷的 key 等于一个被偷的「代理人」
  3. 自主执行:被偷的 key 不需要受害者配合就能持续发任务、耗 token

这也是为什么同一周,Sequoia 加码押注企业 agent 安全(Cymphony),Chrome 也因为 AI 把安全更新节奏改成双周——「安全面跟着 agent 走」正在变成行业共识。

一份自查清单

给用 AI agent 的开发者与团队(按优先级排):

#动作原因
1盘点所有 AI 工具的凭据(API key、OAuth、会话 token)与有效期看不见就防不住
2agent 用独立账号,不绑主账号控制爆炸半径
3定期轮换 key;怀疑泄露先换再查泄露 key 的剩余价值按天衰减
4每周看一眼用量曲线,突变即告警本案里唯一可见的被动信号
5系统与浏览器保持更新,不装盗版/来路不明的工具infostealer 的主要感染源
6高风险 agent 放虚拟机/容器,限制出网让被偷的 key「做不了更多事」
7出事时:截图留证、向厂商要逐项明细、轮换全部相关凭据止损 + 保留追责依据

对厂商,我的要求只有一条:「逐项用量」与「异常告警」应该是 AI 订阅的标配能力,而不是用户提工单才能要的东西。用 De Swardt 的话说:「我认为这些人没有任何办法保护自己。」

来源TechCrunch:Hackers are stealing Claude tokens from subscribers · Reddit 原帖 · GitHub issue #82506 · TechCrunch:Sequoia doubles down on Cymphony

上一篇AI「解出」了千禧年难题:88 小时里发生了什么