Claude 订阅遭黑客窃取代币,企业使用受冲击
独立 AI 顾问发现 Claude Max 20x 账户在无人操作时代币异常消耗,Anthropic 介入后暂停账号并部分退款,此事揭示付费 AI 服务的安全隐患,对依赖 AI 自动化的中小企业影响深远。
事件回顾:代币莫名消耗引发警觉
2024 年 8 月 4 日,英国东萨塞克斯的独立 AI 顾问 Grant De Swardt 在检查 Claude Max 20x 账户时,发现即使当天未进行任何工作,代币使用率仍在持续上升。第二天他关闭了所有与 Claude 关联的插件和任务,代币消耗却仍未止步,短时间内从 45% 跃升至 55%。
Anthropic 的应对措施
De Swardt 随即联系 Anthropic 请求详细的代币使用明细。虽然 Anthropic 未提供完整清单,但确认了异常情况并采取了以下行动:
- 暂时冻结付费账号,防止进一步消耗。
- 作废所有服务器端的 Claude Code 代币和会话。
- 对剩余的 $200/月 订阅时间进行部分退款,返还 £44.49。
对业务的冲击
De Swardt 的业务模式是为中小企业部署 AI 代理,帮助实现邮件订单自动录入、日常行政事务自动化、网站设计与代码生成等全流程 AI 支持。作为唯一经营者,他的工作几乎全部依赖 Claude 的实时响应。账号被封导致:
- 已部署的自动化流水线中断,客户订单处理出现延迟。
- 日常行政任务需手动介入,效率下降。
- 项目交付进度受阻,可能导致客户流失。
安全漏洞的可能根源
虽然 Anthropic 未透露技术细节,但业内分析认为可能涉及以下几类风险:
- API 密钥泄露:如果第三方获取了用户的 API token,便可在不被察觉的情况下调用 Claude,消耗代币。
- 会话劫持:攻击者通过伪造请求,利用已登录的会话持续消耗资源。
- 内部计费系统错误:异常计费逻辑可能误将系统内部调用计入用户配额。
无论是哪种情况,都提醒使用付费 AI 服务的企业必须加强密钥管理和访问监控。
对企业用户的防范建议
面对类似风险,企业可以从以下几方面提升安全性:
- 最小权限原则:仅为实际需要的功能分配 API 权限,定期轮换密钥。
- 监控与告警:搭建代币使用监控面板,设定异常阈值,一旦出现异常立即通知。
- 多因素认证:对管理后台和 API 控制台启用 MFA,降低凭证被盗风险。
- 审计日志:保留详细的调用日志,便于事后追踪和取证。
付费订阅的支付难题与解决方案
Claude 等海外 AI 产品的订阅往往要求国际信用卡,这对国内中小企业来说是一大障碍。通过专业渠道获取可用于海外支付的虚拟卡,能够帮助企业顺利完成订阅,避免因支付受限而错失高效 AI 工具。
结语:安全与创新并重
此次代币被盗事件为 AI 付费服务敲响警钟:在享受强大自动化能力的同时,企业必须同步构建完善的安全防护体系。只有在安全可靠的前提下,AI 才能真正成为提升竞争力的长期助力。
💳 前往 RDVCC 了解更多