8月4日那天,英国东萨塞克斯的独立AI顾问Grant De Swardt什么都没做,他的Claude Max 20x账户token用量却在悄悄往上爬。他停掉一切自动化任务,关掉云端执行,第二天用量还在涨——在他确认没有任何本地任务运行的空窗期里,使用率从45%涨到55%。

他找Anthropic要一份逐项消费明细,对方给不出来,但承认账户确实有问题:一个被入侵的Claude session key,被用来铸造了未经授权的Claude Code OAuth token。公司暂停了他的账号,清空所有session和授权,退还了这$200月费订阅剩余部分的44.49英镑,两周后账户恢复正常。

不止他一个,但预警邮件没发给所有人

De Swardt把经历发上Reddit,80条评论下面冒出一批相似案例:有人账户"未经同意自动升级"、信用卡被扣款,用量在半小时内从0冲到100%;另一人只用了几个提示词和一次网页搜索,12分钟内用量就到了49%。还有人连续三天账户跑满,专门开了一条GitHub issue记录。

Anthropic在部分案例里确实主动出手了——给两名用户发了邮件,说检测到infostealer恶意软件窃取了他们的Claude登录session,并强制登出、失效授权。这类恶意软件专门盗取浏览器保存的密码和session cookie,拿到手的登录凭证等于一张"不记名门票",能绕开密码直接冒充用户身份。

但De Swardt没收到这样的邮件。他反复检查,没找到电脑被感染的证据。Anthropic给他的说法是,证据同时指向"凭证被偷"或"账户被接入外部服务"两种可能,具体是哪种,公司自己也说不清。

多起异常用量涨幅对照 De Swardt无操作区间 45%→55% Reddit案例A(半小时) 0→100% Reddit案例B(12分钟) 0→49% GitHub案例:连续3天跑满上限 3天满额 数值为各案例自述涨幅,非同一时间尺度,仅示意量级差异

账单看不清细账,才是真正的裂缝

传统的算力盗刷,受害者通常是API key泄露的开发者或企业,能靠日志和账单明细快速定位问题。Claude Max这类消费级订阅不一样,后台只显示总用量百分比,不提供逐项消费记录——用户申请了也拿不到。

这意味着如果检测系统没主动介入,盗刷可能悄无声息地持续几个月。De Swardt的问题是被他自己盯出来的,靠的是"当天没干活却掉电"这种巧合式的警觉,换个不那么留意用量的用户,大概根本不会发现。

token正在变成一种可以被偷走、变现的数字货币

这不是危言。AI编程助手把使用权做成了高额度的订阅制,token本身就有了明确的市场价格,一旦login session被infostealer拿到手,偷走的不再是密码,是可以直接消耗的额度。这跟过去云服务API key泄露导致算力被盗刷是同一套逻辑,只是攻击目标从企业账户下沉到了消费级订阅用户。

  • 风险.账户后台不提供逐项用量,类似盗用理论上可以潜伏数月不被用户察觉。

De Swardt转投Cursor,退款换不回信任

De Swardt最终取消了Claude订阅,换成Cursor,用上了包括开源模型的多个选项。他的评价很平淡:"没觉得差多少",还说没看到Anthropic真正解决问题之前,他不会考虑回去。

Anthropic面对"用户如何自行识别滥用"的问题,选择了拒绝置评。对一家把token当作核心计费单位的公司来说,这个回避有点微妙——它已经证明自己有能力检测部分异常并主动预警,但覆盖面明显不均,而且不打算告诉用户具体的判断依据。

对重度依赖AI agent做业务的独立开发者和小团队来说,这件事的实际意义是:选择订阅制AI服务时,能不能看到逐项账单、异常提醒是否覆盖到自己,可能比模型跑分更该放进决策清单。目前看不清Anthropic会不会补上这块产品设计,也看不清其他AI厂商是否面临同样的风险,这两点值得接着盯。