
Хакеры украли токены у пользователей Claude: как это произошло
Ты слышал о том, как Grant De Swardt, независимый AI‑консультант, заметил странный рост расходов токенов в своей подписке Claude Max 20x. За сутки потребление подскочило с 45 % до 55 % хотя он отключил все запланированные задачи и локальные процессы. После обращения в поддержку Anthropic часть средств – £44,49 из $200 – была возвращена, но причина оставалась неизвестной.
Расследование компании выявило скомпрометированный ключ сессии, который использовался для создания неавторизованных OAuth‑токенов Claude Code. По словам De Swardt, чужой сервис получил доступ к его аккаунту, но путь проникновения так и не был установлен. Anthropic отслеживает лишь общий объём токенов, без детализации по задачам, поэтому кража могла оставаться незамеченной неделями.
На Reddit появились аналогичные жалобы: пользователи видели, как их лимит токенов скачет с 0 % до 100 % без активности, автоматически повышаются тарифы и списываются деньги. Anthropic реагировала, принудительно завершая сеансы, аннулируя авторизации и частично возвращая средства, но не обнаружила вредоносного ПО. De Swardt переключился на открытый сервис Cursor, отметив, что другие модели работают не хуже. Пока Anthropic не внедрит детальный мониторинг расходов, подобные атаки останутся сложными для обнаружения.



Комментарии 0