Claude 额度突然消失?Anthropic 确认账号遭黑客入侵
事件概述
近日,部分 Claude 用户反映其账户中的 API 调用额度在短时间内骤降甚至归零,引发广泛讨论。Anthropic 公司随后发布官方声明,确认这是一起针对用户账户的**黑客入侵事件**,攻击者利用泄露的 API 密钥或通过撞库攻击窃取账户权限,进而大量消耗查询额度,导致合法用户无法正常使用服务。
入侵技术路径分析
据 Anthropic 安全团队初步调查,此次攻击主要利用了两类漏洞:一是**未启用多因素认证(MFA)的账户**,攻击者通过先前在其他平台泄露的邮箱密码组合进行撞库尝试;二是部分用户将 API 密钥硬编码到公开代码仓库(如 GitHub),导致密钥被爬虫捕获。一旦获得访问权限,攻击者便调用 Claude API 执行高频率、高成本的推理请求,迅速耗尽账户余额或额度包。
影响范围与用户应对
Anthropic 表示已锁定受影响的账户,并开始向用户退还因异常消耗而产生的费用。但事件仍暴露出 AI 服务在账户安全方面的共性挑战:**API 密钥的管理和用户身份验证强度**成为关键风险点。对此,建议用户立即执行以下操作:
– 开启双因素认证(2FA);
– 轮换所有现有 API 密钥;
– 审查并移除公开仓库中的密钥信息;
– 设置用量警报,监控实时调用情况。
行业启示与未来方向
此次事件不仅是 Anthropic 的安全危机,更给整个 AI 基础设施服务商敲响警钟。随着大模型 API 的商业化普及,**攻击者开始将算力资源视为新的牟利目标**——通过盗用他人额度进行模型微调、生成违规内容甚至执行加密货币挖矿。未来,API 服务商需引入更细粒度的调用行为分析(如异常模式检测、速率限制智能调整),并在账户注册环节强化信誉验证,才能有效遏制此类攻击蔓延。