Независимый консультант по ИИ из Великобритании Грант Де Свардт рассказал, как неизвестные украли токены из его учётной записи Claude Max 20x. Их расход продолжал расти даже тогда, когда исследователь не пользовался сервисом.
На следующий день после обнаружения утечки он отключил все инструменты, связанные с Claude, и не пользовался сервисом, но потребление токенов снова увеличилось. «В ходе наиболее показательного контрольного периода показатель вырос с 45% до 55%, хотя я не выполнял никакой работы: запланированные задачи Cowork были приостановлены или завершены, функции Dispatch и облачного выполнения (cloud execution) — отключены, а активных локальных задач Claude Code не было», — рассказал Де Свардт.
Исследователь обратился в компанию Anthropic с просьбой предоставить детализированный отчёт. Компания не предоставила такой список, но признала наличие проблемы. Аккаунт Де Свардта был приостановлен, все сеансы и серверные токены Claude Code — аннулированы, а за неиспользованный период подписки (стоимостью $200 в месяц) ему частично вернули средства в размере 44,49 фунта стерлингов.
Приостановка работы аккаунта нанесла серьёзный ущерб работе, сообщил Де Свардт. Он помогает предприятиям малого и среднего бизнеса настраивать ИИ‑агентов (своего рода «удалённых инженеров по найму») для выполнения таких задач, как автоматический перенос данных из заказов на закупку в бухгалтерское программное обеспечение.
Будучи индивидуальным предпринимателем, исследователь и сам активно использует таких агентов во всех сферах своей деятельности: от ежедневных административных задач до веб‑дизайна и написания кода. «Сегодня через ИИ проходит практически всё», — отметил он.
Проведя расследование, представители Anthropic сообщили Де Свардту, что нашли причину: скомпрометированный ключ сеанса Claude использовался для создания несанкционированных токенов OAuth для Claude Code. По словам пользователя, компания сообщила ему, что аккаунт, «по‑видимому, использовался сторонним сервисом для выполнения задач в интересах других лиц, однако установить, каким образом был получен доступ, не удалось». «Они говорят, что имеющиеся данные указывают либо на кражу учётных данных или информации о сеансе без моего ведома, либо на подключение аккаунта к какому‑либо внешнему сервису», — пояснил он.
Иными словами, хакер получил доступ к учётной записи Де Свардта и скрытно расходовал его токены. Поскольку служба поддержки отслеживает лишь общий объём использования, а не детализированную статистику, подобная кража могла оставаться незамеченной на протяжении многих месяцев.
Де Свардт рассказал о случившемся на Reddit, и после появления 80 комментариев выяснилось, что он не одинок. Один из пользователей сообщил, что его тарифный план был автоматически повышен без его согласия, с карты списали деньги, а уровень использования подскочил с 0% до 100% сам по себе — без каких‑либо действий с его стороны. У другого пользователя показатель использования вырос с 0% до 49% всего за 12 минут, хотя он лишь ввёл пару запросов и воспользовался веб‑поиском.
Один из пользователей Claude рассказал, что лимит токенов на его аккаунте исчерпывался ежедневно в течение трёх дней, хотя сам он сервисом не пользовался; он даже создал соответствующий отчёт на GitHub. Там, как и в случае с постом на Reddit, там тоже нашлись люди, столкнувшиеся с похожей проблемой.
Двое из них опубликовали письма от компании Anthropic, в которых та сообщала, что обнаружила факт кражи токенов, и предупреждала об этом пользователей.
«Недавно нам стало известно о злоумышленнике, использующем распространённые вредоносные программы‑стилеры (infostealers) для кражи сеансов входа в Claude с компьютеров пользователей. Получив доступ к сеансам, он заходит в аккаунты Claude и расходует доступные лимиты», — говорилось в письме.
Обнаружив подозрительную активность, Anthropic принудительно завершала сеансы пользователей, аннулировала текущие авторизации, возвращала часть средств и предупреждала о возможном наличии вредоносного ПО.
Компания также отметила, что заражение не было связано с использованием самого сервиса Claude. Подхватить подобное вредоносное ПО можно из множества источников в интернете: от скачивания заражённого софта до перехода по ссылкам в инфицированной рекламе.
Де Свардт такого письма от Anthropic не получал. Он утверждает, что не нашёл никаких признаков взлома своего компьютера, и говорит, что до сих пор не может понять, как именно хакеры получили доступ к его аккаунту.
Аккаунт Де Свардта в Claude восстановили примерно через две недели. Однако трудности с получением оперативной помощи и отсутствие детализированной статистики использования заставили его разочароваться в Claude. Он отменил подписку и перешёл на Cursor, который позволяет использовать различные модели, в том числе более доступные варианты с открытым исходным кодом.
По его наблюдениям, эти другие модели работают ничуть не хуже, чем Claude. «Разница невелика, и особых улучшений тоже нет», — сказал исследователь, добавив, что не видит смысла возвращаться к сервису, «пока [Anthropic] хоть как‑то не решит эту проблему».
По его словам, у Anthropic по‑прежнему отсутствуют инструменты, позволяющие пользователям отслеживать, на что именно расходуются их токены. В компании отказались предоставить информацию о том, как пользователи могут выявить нецелевое использование ресурсов.
Ранее блогер‑разработчик OrcDev рассказал, что за последний месяц обработал 235 млрд токенов, которые при оплате по API‑тарифам обошлись бы ему в $157 143,39. При этом фактически он заплатил за использование моделей всего $400. Весь объём использованных им токенов был получен с помощью двух подписок: тарифа Codex и тарифа Claude за $200 каждый. По словам разработчика, этого набора ему хватает для работы над всеми проектами, а ограничения по количеству токенов он практически не ощущает.
Автор: maybe_elf


