해커들이 Claude 토큰을 구독자로부터 도용하고 있습니다
8월의 어느 아침, 영국의 AI 컨설턴트가 자신의 Claude 토큰 잔액이 줄어드는 것을 목격했습니다 — 완전히 유휴 상태인데도 말입니다. 해커들이 Claude 토큰을 구독자로부터 도용하고 있으며, 그들이 이를 수행하는 방식의 메커니즘은 AI 기반 워크플로우를 실행하는 모든 개발자에게 경고를 울려야 합니다.
해커들이 Claude 토큰을 구독자로부터 도용하고 있습니다
해커들이 Claude 토큰을 구독자로부터 도용하고 있습니다
8월의 어느 아침, 영국의 AI 컨설턴트가 자신의 Claude 토큰 잔액이 줄어드는 것을 목격했습니다 — 완전히 유휴 상태인데도 말입니다. 실행 중인 작업도 없고, 실행 중인 에이전트도 없습니다. 단지 숫자가 저절로 증가하고 있었습니다. 해커들이 Claude 토큰을 구독자로부터 도용하고 있으며, 그들이 이를 수행하는 방식의 메커니즘은 AI 기반 워크플로우를 실행하는 모든 개발자에게 경고를 울려야 합니다 — 특히 AI 채택이 보안 문화보다 빠르게 가속화되고 있는 아시아에서 말입니다.
무슨 일이 일어났나
이야기는 영국 이스트 서식스에 기반을 둔 독립 AI 컨설턴트 Grant de Swardt에서 시작됩니다. 그는 월 $200의 Claude Max 20x 구독을 운영하고 있습니다. TechCrunch의 Julie Bort의 보도에 따르면, de Swardt는 8월 4일에 처음 이상을 발견했습니다: 그날 Claude를 건드리지 않았는데도 토큰 사용량이 증가하고 있었습니다. 다음 날, 그는 통제된 테스트를 실행했습니다 — 모든 예약된 작업을 일시 중지하고, Dispatch와 클라우드 실행을 비활성화하고, 활성 로컬 Claude Code 작업이 실행 중이지 않음을 확인했습니다 — 그럼에도 불구하고 사용량이 45%에서 55%로 증가했습니다.
그는 Anthropic에 연락하여 토큰을 소비하고 있는 것의 항목별 분석을 요청했습니다. Anthropic은 이를 제공할 수 없었습니다. 할 수 있었던 것은 뭔가 잘못되었음을 확인하는 것이었습니다: 그의 계정을 중지하고, 모든 활성 세션과 서버 측 Claude Code 토큰을 무효화하고, 남은 구독 기간에 대해 £44.49의 부분 환불을 발급했습니다.
조사 후, Anthropic은 de Swardt에게 실제로 무엇이 일어났는지 알려주었습니다. 손상된 Claude 세션 키가 무단 Claude Code OAuth 토큰을 생성하는 데 사용되었습니다. 알 수 없는 제3자가 그의 계정에 접근했고, 다른 사용자의 활동을 조용히 그것을 통해 라우팅하고 있었습니다 — 그 과정에서 그의 토큰 할당량을 소진하고 있었습니다. Anthropic은 증거가 "내 지식 없이 자격 증명/세션 데이터가 도용되었거나, 계정이 외부 서비스에 연결되었음"과 일치한다고 말했습니다.
여기서 공격 벡터는 미묘하고 분석할 가치가 있습니다. 이것은 무차별 대입 로그인이 아니었습니다. 이것은 세션 키 도용이었습니다 — Anthropic의 시스템에 합법적으로 보이는 OAuth 토큰을 생성하는 데 사용된 손상된 자격 증명입니다. Anthropic이 총 토큰 사용량을 추적하지만 요청별 항목별 사용량을 추적하지 않기 때문에 (고객이 명시적으로 요청할 때도), 이러한 종류의 은폐된 도용은 몇 개월 동안 감지되지 않을 수 있습니다. de Swardt의 경우, 계정 중지 — 필요했지만 — 그가 전체 비즈니스 운영에 의존하는 에이전트도 종료했습니다: 클라이언트 온보딩, 회계 자동화, 일일 관리, 코딩. 보안 수정이 자체 운영 위기가 되었습니다.
아시아에 중요한 이유
동남아시아, 인도, 일본, 그리고 한국은 현재 AI 개발자 도구의 가장 빠르게 성장하는 시장입니다. 자카르타, 호찌민시, 방갈로르, 그리고 서울의 창업자들은 종종 보안 인프라를 능가하는 속도로 에이전트 중심 제품을 구축하고 있습니다. 그 격차가 정확히 공격자들이 악용하는 것입니다.
아시아의 위협 프로필에는 언급할 가치가 있는 특정 특성이 있습니다. 첫째, API 키와 세션 토큰 위생은 지역의 스타트업 생태계 전반에 걸쳐 일관되지 않게 실행됩니다. 많은 초기 단계 팀은 환경 전반에 자격 증명을 공유하고, 키를 일반 텍스트 구성 파일에 저장하거나, 프로덕션 워크로드에 개인 계정을 사용합니다 — de Swardt가 경험한 것과 정확히 같은 노출을 만드는 습관입니다. 둘째, AI 구독의 경제학은 토큰 도용을 진정으로 수익성 있게 만듭니다. 월 $200의 Claude Max 계정은 많은 아시아 시장에서 상당한 구매력을 나타냅니다. 도용된 토큰 용량은 재판매되거나 공격자에게 비용 없이 추론 워크로드를 실행하는 데 사용될 수 있습니다.
셋째 — 그리고 이것이 창업자들이 가장 우려해야 할 부분입니다 — 항목별 사용량 로깅의 부재는 공격 표면이 손상이 발생할 때까지 보이지 않는다는 것을 의미합니다. 싱가포르나 방콕에서 스타트업을 운영하고 있고 팀의 Claude 사용량이 일주일에 30% 증가한다면, 아마도 자격 증명 도용이 아니라 제품 스프린트로 인한 것으로 생각할 것입니다. 신호는 설명하기 너무 쉽습니다.
아시아 기술 관점에서, 이 사건은 또한 더 광범위한 긴장을 드러냅니다: 지역의 개발자 커뮤니티는 놀라운 속도로 AI 도구를 수용했지만, 미국과 유럽의 엔터프라이즈 팀이 API 자격 증명에 적용하는 보안 프레임워크는 같은 속도로 따라가지 못했습니다. 위협 행위자들은 이를 알고 있습니다. 토큰 도용은 낮은 노력, 높은 보상이며 — 이 경우가 보여주듯이 — 감지하기 어렵고 귀속하기는 더욱 어렵습니다.
MonstarX에서 구축하는 팀의 경우, 아시아의 AI 네이티브 개발 플랫폼, 교훈은 구조적입니다: 모든 AI 세션 토큰을 데이터베이스 비밀번호나 클라우드 IAM 역할에 적용하는 것과 같은 심각함으로 취급하세요. 손상된 AI 자격 증명의 영향 범위는 더 이상 이론적이지 않습니다.
개발자에게 의미하는 바
de Swardt 사건은 기이한 발생이 아닙니다 — AI 구독이 개발 팀의 표준 인프라가 되면서 확장될 위협 범주의 미리보기입니다. 개발자가 구체적으로 생각해야 할 것은 다음과 같습니다.
세션 토큰은 자격 증명입니다. 그렇게 취급하세요. 공격은 세션 키가 손상되고 추가 OAuth 토큰을 생성하는 데 사용되었기 때문에 작동했습니다. Claude Code, Claude API, 또는 세션 기반 자격 증명을 발급하는 다른 AI 서비스를 사용하는 경우, 이러한 토큰은 비밀 관리 시스템에 있어야 합니다 — 환경 파일에 있지 않고, 셸 히스토리에 있지 않고, 공유 Notion 문서에 있지 않습니다. HashiCorp Vault, AWS Secrets Manager, 또는 적절히 구성된 .env 설정과 적절한 .gitignore 위생 같은 도구는 필수입니다.
클라우드 지출을 모니터링하는 것처럼 사용량을 모니터링하세요. 이 이야기에서 가장 놀라운 세부 사항 중 하나는 Anthropic이 요청할 때도 항목별 사용량 데이터를 제공할 수 없었다는 것입니다. 이는 모니터링 부담이 전적으로 당신에게 있다는 것을 의미합니다. 토큰 소비 이상에 대한 자동 경고를 설정하세요. 일일 평균이 10,000 토큰이고 아무도 일하지 않는 일요일에 갑자기 40,000으로 급증한다면, 그것은 다음 스프린트가 아니라 즉시 조사할 가치가 있는 신호입니다.
자격 증명을 적극적으로 회전하세요. OAuth 토큰과 세션 키는 짧은 TTL(time-to-live)을 가져야 합니다. 워크플로우가 허용한다면, 정기적인 주기로 API 키를 회전하세요 — 프로덕션 환경의 경우 주간 또는 격주. 자격 증명이 존재하는 기간이 길수록, 공격자가 감지되지 않고 악용할 수 있는 시간이 길어집니다.
토큰 범위를 엄격하게 하세요. Claude Code 토큰이 특정 프로젝트에 대한 읽기 전용 액세스만 필요한 경우, 더 광범위한 권한으로 발급하지 마세요. 최소 권한 원칙은 AI 자격 증명에 데이터베이스 사용자 및 클라우드 역할과 정확히 같이 적용됩니다. 범위가 좁은 도용된 토큰은 제한된 손상을 입히고, 전체 계정 액세스 권한이 있는 도용된 토큰은 몇 시간 내에 전체 월간 할당량을 소진할 수 있습니다.
제3자 통합을 무자비하게 감사하세요. Anthropic의 조사는 de Swardt의 계정이 그의 지식 없이 액세스를 얻은 외부 서비스에 연결되었을 수 있음을 시사했습니다. 제3자 도구, 브라우저 확장 프로그램, 또는 자동화 플랫폼이 AI 계정에 액세스하도록 승인한 적이 있다면, 지금 이러한 연결을 감사하세요. 적극적으로 사용하지 않는 모든 것을 취소하세요. 6개월 전 늦은 밤에 클릭한 OAuth 권한 화면은