上个月,英国东萨塞克斯有个独立AI顾问,叫格兰特,发现自己的Claude账号有点邪门。那天他明明没干活,token用量却在往上爬。第二天他把所有挂着的任务都停了,彻底不碰,结果用量还是涨——从45%涨到55%,他啥也没干。
他找Anthropic要逐项明细,对方给不出来,但承认确实不对劲。最后把他付费账号停了,注销了所有会话,退了44.49英镑——他一个月订阅费是200美元。这一停,他生意直接瘫了。他是帮中小企业搭AI代理的,自己开公司,所有活儿都跑在AI上,日常行政、网站设计、写代码,全得靠它。
Anthropic查了半天,结论是:有人拿了他泄露的会话密钥,偷偷铸了OAuth令牌,拿他的账号去干别人的活儿。说白了,黑客在薅他的token,拿他的钱给自己干活。更糟的是,这类账号只能看总用量,看不到明细,所以这种偷法可能持续几个月都没人发现。
他把这事儿发到Reddit上,底下80多条评论,发现他不是一个人。有人说自己账号被自动升级、信用卡被扣款,用量从0冲到100%自己都没碰;有人说12分钟从0烧到49%,自己就发了几条提示、搜了个网页;还有个老兄连续三天没用,每天配额都被烧光。
这事儿最吓人的地方在于,token就是钱。你买的是个池子,里面有多少水本来该你说了算,结果有人在你不知道的时候,拿个管子偷偷往外抽。账号安全这事儿,有时候真不是你自己小心就够的。