Claude账号额度异常消耗背后:会话密钥泄露引发黑客盗用
近日多名Claude用户反映未使用服务却额度快速消耗。Anthropic确认系黑客利用窃取的登录会话访问账号所致。英国顾问德斯沃特的Claude Max 20x账号在停用工具后用量仍从45%升至55%,其订阅被暂停并获退44.49英镑。事件凸显AI服务会话安全风险。
9月9日消息,据TechCrunch报道,近期有多名Claude用户发现自己的账号在使用额度在没有主动操作的情况下持续减少。Anthropic在调查后确认,这一异常现象源于黑客利用窃取的登录会话信息,未经授权访问了用户账号并消耗其配额。
事件中一位典型受害者是英国东萨塞克斯郡的独立AI顾问格兰特·德斯沃特。8月4日,他发现自己的Claude Max 20x账号出现用量异常——当天他并未工作,但账号消耗却在持续攀升。次日,德斯沃特切断了所有与Claude连接的工具,并暂停了定时任务及云端执行功能,然而用量依旧从45%增长至55%。他同时确认本地没有正在运行的Claude Code任务。
德斯沃特随即联系Anthropic寻求详细使用记录。对方虽未提供逐项明细,但承认其账号存在异常,并采取了暂停付费账户、注销全部登录会话及服务器端Claude Code令牌的处置措施,同时退还了44.49英镑的剩余订阅费用。该账号对应的Claude Max 20x套餐月费为200美元。
账号被暂停给德斯沃特的业务带来直接影响。他的工作是为中小企业部署AI智能体,例如自动从邮件中提取采购订单并录入财务系统。作为个体经营者,其日常行政、网站设计与编程同样依赖AI工具。Anthropic最终告知,一个遭泄露的Claude会话密钥被用于发起未经授权的访问,但未透露该密钥的具体泄露途径。
此次事件暴露出基于会话认证的AI服务在安全防护上的薄弱环节。对于重度依赖云端AI工具的专业用户而言,会话凭证的泄露可能造成直接的经济损失与业务中断。Anthropic的应对措施虽及时,但如何在保障便利性的同时提升会话安全,仍是其需要面对的课题。