黑客正在窃取Claude订阅用户的令牌

黑客正在窃取Claude订阅用户的令牌,这对亚洲开发者和创业者构成了严重威胁。了解攻击方式、为什么亚洲特别容易受到影响,以及开发者应该采取的具体防御措施。

Share
Editorial illustration: A close-up of a digital lock or padlock rendered in stark metallic detail, fractured or partially br — MonstarX

黑客正在窃取Claude订阅用户的令牌

黑客正在窃取Claude订阅用户的令牌

8月的一个早晨,一位英国的AI顾问看着他的Claude令牌余额在不断下降——而他完全处于闲置状态。没有任务运行。没有代理触发。只是一个数字在自动上升。黑客正在窃取Claude订阅用户的令牌,他们的操作方式应该让每个运行AI工作流的开发者都提高警惕——尤其是在亚洲,AI采用速度远超安全文化的发展步伐。

发生了什么

故事始于Grant de Swardt,一位位于英国东萨塞克斯郡的独立AI顾问,他使用每月200美元的Claude Max 20x订阅。根据TechCrunch记者Julie Bort的报道,de Swardt在8月4日首次发现异常:他的令牌使用量在上升,尽管那天他没有使用Claude。第二天,他进行了一次受控测试——暂停所有计划任务,禁用Dispatch和云执行,确认没有活跃的本地Claude Code任务运行——结果他的使用量从45%跳到了55%。

他联系了Anthropic,要求获得令牌消耗的明细分析。Anthropic无法提供。但它能做的是确认出了问题:它暂停了他的账户,使所有活跃会话和服务器端Claude Code令牌失效,并为剩余订阅期间退款了44.49英镑。

调查后,Anthropic告诉de Swardt实际发生了什么。一个被泄露的Claude会话密钥被用来生成未授权的Claude Code OAuth令牌。未知的第三方获得了他账户的访问权限,并在暗中将其他用户的活动通过该账户路由——在这个过程中消耗他的令牌配额。Anthropic告诉他,证据"与凭证/会话数据被未知窃取一致,或账户被连接到外部服务一致"。

这里的攻击向量很微妙,值得深入分析。这不是暴力破解登录。这是会话密钥盗窃——一个被泄露的凭证用来生成看起来对Anthropic系统合法的OAuth令牌。因为Anthropic跟踪总令牌使用量但不跟踪每个请求的明细使用量(即使客户明确要求),这种隐蔽的窃取可能会在几个月内不被发现。对de Swardt来说,账户暂停——虽然必要——也关闭了他依赖的代理,这些代理对他的整个业务运营至关重要:客户入职、会计自动化、日常管理、编码。安全修复本身成了一场运营危机。

为什么这对亚洲很重要

东南亚、印度、日本和韩国目前是AI开发者工具最快速增长的市场。雅加达、胡志明市、班加罗尔和首尔的创业者正在以常常超过其安全基础设施的速度构建代理密集型产品。这个差距正是攻击者利用的地方。

亚洲的威胁特征有一些值得指出的具体特点。首先,API密钥和会话令牌卫生在该地区的初创生态系统中实践不一致。许多早期团队在环境中共享凭证,以明文形式将密钥存储在配置文件中,或使用个人账户进行生产工作负载——这些习惯造成了de Swardt经历的那种暴露。其次,AI订阅的经济学使令牌盗窃真正有利可图。一个200美元/月的Claude Max账户在许多亚洲市场代表了巨大的购买力。被盗的令牌容量可以被转售或用于以零成本运行推理工作负载。

第三——这是应该最让创业者关注的部分——缺乏明细使用日志意味着攻击面在造成伤害之前是不可见的。如果你在新加坡或曼谷运营一家初创公司,你的团队的Claude使用量在一周内增加30%,你可能会将其归因于产品冲刺,而不是凭证盗窃。信号太容易被解释了。

从亚洲科技的角度来看,这一事件也表明了一个更广泛的紧张关系:该地区的开发者社区以显著的速度采用了AI工具,但美国和欧洲企业团队应用于API凭证的安全框架并没有以相同的速度跟进。威胁行为者知道这一点。令牌盗窃成本低、回报高,而且——如本案所示——难以检测且更难追踪。

对于在MonstarX上构建的团队,亚洲的AI原生开发平台,教训是结构性的:将每个AI会话令牌视为你对待数据库密码或云IAM角色的严肃程度。被泄露的AI凭证的影响范围不再是理论性的。

这对开发者意味着什么

de Swardt事件不是一个异常现象——它是一个威胁类别的预览,随着AI订阅成为开发团队的标准基础设施,这个威胁类别将会扩大。以下是开发者需要具体思考的内容。

会话令牌是凭证。按照这种方式对待它们。这个攻击之所以有效,是因为会话密钥被泄露,然后被用来生成额外的OAuth令牌。如果你使用Claude Code、Claude API或任何发布基于会话凭证的AI服务,这些令牌需要存储在秘密管理系统中——不在环境文件中,不在shell历史中,不在共享的Notion文档中。HashiCorp Vault、AWS Secrets Manager或甚至配置得当的.env设置加上适当的.gitignore卫生是不可商量的。

像监控云支出一样监控你的使用情况。这个故事中最令人担忧的细节之一是Anthropic即使被要求也无法提供明细使用数据。这意味着监控负担完全落在你身上。为令牌消耗异常设置自动警报。如果你的日均是10,000个令牌,突然在没有人工作的周日飙升到40,000个,那是一个值得立即调查的信号——而不是下个冲刺。

积极轮换凭证。OAuth令牌和会话密钥应该有较短的TTL(生存时间)。如果你的工作流允许,定期轮换API密钥——对于生产环境每周或每两周一次。凭证存在的时间越长,攻击者利用它而不被发现的时间就越长。

严格限制令牌范围。如果Claude Code令牌只需要对特定项目的读取访问权限,不要向其发放更广泛的权限。最小权限原则适用于AI凭证,就像适用于数据库用户和云角色一样。范围狭窄的被盗令牌造成的伤害有限;具有完整账户访问权限的被盗令牌可以在几小时内耗尽你的整个月度配额。

无情地审计第三方集成。Anthropic的调查表明de Swardt的账户可能已连接到一个在他不知情的情况下获得访问权限的外部服务。如果你曾经授权第三方工具、浏览器扩展或自动化平台访问你的AI账户,现在就审计这些连接。撤销你不主动使用的任何东西。你六个月前在深夜仓促点击的OAuth权限屏幕