近日,多名 Claude 用戶在社交平臺上爆料稱,自己在完全沒有使用服務的情況下,賬號額度卻在飛速消耗。對此,Anthropic 經調查後確認,有黑客利用通過惡意軟件竊取的 Claude 登錄會話非法訪問用戶賬號,並在暗中消耗其寶貴的調用額度。

事件最早由英國東薩塞克斯郡的獨立 AI 顧問格蘭特·德斯沃特於 8 月 4 日察覺。當天他並未工作,其 Claude Max 20x 賬號的用量卻一直在持續攀升。第二天,他果斷停用了所有與 Claude 連接的工具,並暫停了定時任務和雲端執行功能,甚至在本地沒有運行任何 Claude Code 任務的情況下,用量依然從 45% 飆升至 55%。

在與 Anthropic 客服溝通後,官方承認其賬號存在異常,隨後暫停了該付費賬戶,註銷了全部登錄會話和服務器端 Claude Code 令牌,並退還了剩餘訂閱時間的 44.49 英鎊費用。據悉,Claude Max 20x 的訂閱價格高達每月 200 美元。賬號的突然暫停給作爲個體經營者的德斯沃特帶來了直接衝擊,他不僅需要利用 AI 幫助中小企業部署智能體來自動提取採購訂單並錄入財務系統,自己的日常行政、網站設計和編程工作也深度依賴這一工具。

Anthropic 深入調查後告知德斯沃特,攻擊者是利用了一個遭泄露的 Claude 會話密鑰,進而生成了未經授權的 Claude Code OAuth 令牌。公司發現其賬號似乎被一個可疑的第三方服務用於處理其他人的任務,但目前仍無法查明對方究竟是如何獲取到訪問權限的。科技媒體 TechCrunch 指出,由於 Anthropic 目前的客服系統只能查看總用量,無法向用戶提供詳細的逐項使用記錄,這類盜用行爲很可能在數月內都不會被察覺。

隨着事件在 Reddit 和 GitHub 等社區發酵,越來越多的受害者浮出水面。有用戶反饋稱自己的賬號在未經同意的情況下被自動升級並遭到信用卡扣款,用量瞬間從零飆升至 100%;還有用戶表示,自己僅僅發送了幾條提示詞並進行了一次網頁搜索,額度就在 12 分鐘內消耗了近半;甚至有人連續三天在完全閒置的情況下被耗盡每日額度。

部分用戶曬出的 Anthropic 安全提醒郵件顯示,公司近期發現攻擊者正利用常見的信息竊取惡意軟件,盜取用戶電腦中保存的密碼、會話數據和登錄憑證。Anthropic 表示,一旦監測到可疑活動,就會強制用戶登出、撤銷授權並酌情退款,同時提醒用戶排查設備是否感染了此類通過非官方下載或惡意廣告傳播的木馬程序。不過,德斯沃特本人並未收到該安全提醒,至今也未發現電腦遭入侵的證據。

在賬號恢復正常約兩週後,由於不滿官方處理進度緩慢且無法提供詳細用量明細,德斯沃特最終選擇取消訂閱,轉投支持多模型調用的 Cursor 陣營。業內人士認爲,Anthropic 在幫助用戶精準識別額度消耗來源方面仍缺乏必要的管理工具。面對媒體的進一步追問,Anthropic 目前選擇拒絕置評。