Anthropic 近期发布了一则紧急安全警告,揭示了一个令订阅用户感到不安的现象:黑客正通过某种手段盗取 Claude 用户的 API 代币。据反馈,部分用户在未进行任何操作的情况下,发现账户中的代币余额在持续下降。这一发现不仅意味着用户的财产损失,更直接冲击了 Anthropic 作为领先 AI 公司的服务信誉。
代币:AI 服务的核心资产
在大型语言模型(LLM)的生态中,“代币”是衡量计算资源消耗的基本单位。用户订阅 Claude 服务,本质上是在购买一定数量的代币配额,用于生成文本、代码或进行数据分析。当黑客能够绕过正常使用流程,直接调用 API 接口消耗这些配额时,他们实际上是在“盗刷”用户的订阅权益。这种行为就像有人偷走了你的加油卡里程,或者绕过收银员直接拿走了货架上的商品,对平台和用户双方都是一种严重的侵害。
攻击机制推测与背景分析
虽然 Anthropic 尚未完全披露攻击的具体技术细节,但此类事件通常源于两个主要方向:一是 API 密钥的泄露。如果用户在开发过程中不慎将 API 密钥暴露在公开代码库或通过不安全的渠道传输,黑客便可以全天候调用该密钥,将用户的订阅额度耗尽。二是平台层面的漏洞。如果 Anthropic 的用户认证系统或 API 网关存在安全后门,攻击者便可能批量入侵账户。回顾 AI 行业的发展历程,OpenAI 曾多次遭遇类似攻击,这表明随着 AI 算力的价值飙升,针对 AI 服务的攻击手段也在不断进化,从单纯的数据窃取转向了直接的经济利益掠夺。
对行业与用户的双重影响
对于 Anthropic 而言,此次事件无疑是一次严重的品牌危机。代币不仅是用户付费的凭证,也是公司运营成本和收入的来源。大规模的盗刷行为将直接侵蚀公司的营收,并迫使 Anthropic 投入大量资源用于安全加固和客户赔付。对于用户来说,这不仅意味着经济损失,更可能导致工作流中断。在自动化办公日益普及的今天,如果 AI 助手账户被黑,可能会导致关键任务停滞,甚至造成数据泄露的风险。
用户自查与防范指南
面对这一风险,Anthropic 建议用户采取积极的防御措施。首先,用户应立即检查账户的“使用日志”,确认是否存在非本人的操作记录。其次,用户应审查自己的 API 密钥配置,确保所有密钥都有严格的访问权限和速率限制,并及时撤销任何不再使用的密钥。此外,启用双重认证(2FA)也是保护账户安全的关键一步。最后,如果发现账户已被入侵,应立即联系 Anthropic 客服进行冻结处理。
结语
随着 AI 技术的普及,用户与平台之间的交互日益紧密,安全问题也随之水涨船高。Claude 代币被盗事件再次提醒我们,在享受 AI 带来的便利时,必须保持对安全性的警惕。对于 AI 企业来说,建立完善的安全防御体系、提高计费透明度,是赢得用户长期信任的基石。
信息来源: TechCrunch
原文链接: https://techcrunch.com/2026/09/08/hackers-are-stealing-claude-tokens-from-subscribers/
信息来源:AI News & Artificial Intelligence | TechCrunch,原文链接:https://techcrunch.com/2026/09/08/hackers-are-stealing-claude-tokens-from-subscribers/