偷 AI Token,新时代的黑客「金库」

CN
1小时前
账单可以退还,安全感却不能。

作者:深潮 TechFlow

你的 AI,可能正在替别人工作。

近日,英国独立 AI 顾问 Grant De Swardt 发现,自己明明没有使用 AI,但其月费 200 美元的 Claude Max 20x 仍在持续消耗 Token。Anthropic 调查后确认:一个泄露的会话密钥被用来生成未经授权的 Claude Code OAuth Token,账户疑似被第三方服务用于处理他人活动。

其中值得注意的是:

攻击者并不是通过暴力破解密码,也不是截获 2FA 验证码,而是直接盗取了「已经登录成功之后」的身份凭证,因此即使用户开启了 2FA,也未必能阻止这种攻击。

黑客开始偷 Token 了,这或许是 AI 时代最真实的价值反映:当「智能」开始按 Token 计价,那 Token 本身就成了一种值得被窃取的资产。

而在 AI 正快速从一个工具变成强大生产力的当下,这场偷窃最值得关注的,或许从来不是 Token 损失本身。

image

Token 被偷,隐秘走进日常

Grant De Swardt 的遭遇不是个例。

在他将经历发布到 Reddit 后,很快便引发了大量类似遭遇用户的共鸣:

有人表示,账户在 12 分钟内 Token 用量从 0% 飙升至 49%;有人分享其账户连续三天耗尽每日最大额度;还有人发现,其账户在未经同意的情况下被升级到更高价套餐并产生扣款。

Anthropic 在给受害用户的邮件中也明确表示,他们发现攻击者正在利用 infostealer malware 批量窃取 Claude Session,然后使用这些 Session 消耗账户。

image

这意味着,AI Token 被盗已经不再只是零星的个人账户事故,而开始呈现出批量化、规模化的攻击特征。

另一个更直观的案例发生在今年 6 月,一个名为 codexui-android 的 npm 包在发布约一个月后 被加入恶意代码,代码会在模块加载时静默读取 Codex OAuth 凭证,并将包括 Refresh Token 在内的信息发送至攻击者控制的服务器。此前,该 npm 包每周下载量约为 2.7 万至 2.9 万次,而 Refresh Token 被盗,相当于攻击者拿到了一张可以不断续期的身份证明。

同时今年 3 月,AI 安全研究机构 METR 也遭遇了一起更大规模「偷 Token」事件:一名研究员在个人 EC2 实例上运行 AI Agent 时,由于应用存在 fail-open 漏洞,攻击者得以识别目标,并通过与 Agent 交互,让该 Agent 提供了其模型提供商的 API 密钥。

拿到密钥后,攻击者在 EC2 实例上添加了自己的 SSH 密钥,实现持久化控制,并在接下来约三周时间内,大规模调用公开可用的AI模型,消耗了价值约 60 万美元的模型积分。

从 API Key、Session 到 OAuth Token,越来越专业化和规模化的攻击手法,揭示着「偷 Token」这件事,正在迅速演变成一个越来越多普通用户需要面对的安全问题。

那么,为什么 Token 这么容易就被偷了?

这是一个系统性的问题。

首先,Token 属于无状态认证,也就是说,服务端不需要每次请求都查询数据库验证用户身份,只需验证凭证本身的签名和有效期即可放行,这意味着任何持有有效凭证的人,在技术上都等同于合法用户;

其次,很多安全保护举措设置在登录环节,但「偷 Token」这一行为往往发生在登陆后,因此攻击者往往能跳过密码和二次验证;

以及,为了让 AI 真正帮你工作,用户通常会不断给它增加权限,这造成了 Token 很大的暴露面,与此同时一些 Token 还具备「长期有效 + 高额度」属性,进一步提高损失风险。

还有一个非常隐蔽的原因在于,若用户 AI 持续运行大量任务,每天本来就可能消耗很多 Token,面对额外消耗,用户一时间也很难察觉,究竟是自己最近用得比较多,还是有人正在偷偷使用。

甚至很多时候,求助平台也未必能够获得足够详细的答案。

在发现异常消耗后,Grant De Swardt 曾要求 Anthropic 提供具体的 Token 使用明细,用以确认到底是什么任务消耗了额度,但 Anthropic 通常只追踪总使用量,而不追踪明细使用情况,这进一步增加了问题追溯的难度。

Token 有了价格,黑客就有了生意

黑客为什么要花精力偷一个 AI Token?

这个问题的本质,是「投入产出比」。

这些偷来的 Token,对黑客来说最直接的用途是:用别人的 AI,处理自己的任务。

这也是传统 LLMjacking 最直接的逻辑:把自己购买模型的账单,转移到受害者头上。

但个人需求毕竟有限,自己用之外,把盗来 Token 接入灰色「转运站」,对外低价出售 Claude、Gemini、Cursor、ChatGPT 等模型的使用权限并从中抽佣,已成为一个庞大的产业:

产业上游,很多转运站要保持低价盈利,必须依赖大量折扣或免费的合法 Token,其中「偷 Token」成为主要渠道,根据 Cloud Security Alliance 数据显示,针对 AI 服务的 Token 窃取在 2025 年 Q4 至 2026 年 Q1 期间增长了 376%;

产业下游,包括 Telegram、咸鱼等不少平台卖家明确表示提供 Claude、Cursor、ChatGPT、Gemini 等的折扣访问权限,价格低至官方的 5% – 15%,甚至有些时候官方 Claude Opus 百万输入 Token 约 15 美元,中转卖家报价约 1 - 2 美元;

同时根据 Unit 42(Palo Alto Networks)于 2026 年 8 月发布的报告显示,转运站每天可产生数千万次 API 调用,背后则可能是被盗受害者近百万的损失。

而正是这些活跃的中转站,推动 AI Token 完成了一次从「使用额度」到「可以打包、转手和售卖的资产」的转变。

image

Token 损失之外,还有一种风险更值得警惕:攻击者偷走的不仅是你的额度,还有你的 AI 身份。

一个被高频使用的 AI 账户里,除了 Token,还可能长期保存着你的 Prompt、聊天记录、上传文件、代码片段,甚至连接着 GitHub、云服务、数据库或其他工具。

因此,当攻击者获得一个能够持续使用的 AI 凭证时,他得到的远不止是免费 Token,更是一个可以观察、理解,甚至代替你执行工作的数字身份:

攻击者可能直接以你的身份进入 AI 服务,读取你的历史上下文、调用你授权的工具,利用你的 AI 环境继续向其他系统发起操作,甚至持续拼凑有效信息,进一步制定更加精准的攻击策略。

这并不是在危言耸听,根据 Okta 文章数据,在被盗的 JSON Web Token 中,近 18% 包含明文个人信息,如姓名、电话号码和电子邮件地址。这些数据都有可能成为后续钓鱼攻击的关键素材。

Token 被盗,也不再仅仅是一个账单问题,而逐渐演变成一个身份安全问题。

账单可以退还,安全感却不能

再次回到开头的 Grant De Swardt 案例。

面对本次异常,Anthropic 给出了两条关键举措:退还了 De Swardt 剩余的 44.49 英镑,并暂停了他的付费账户。

虽然大约两周后,De Swardt 的 Claude 账户恢复了,但 De Swardt 还是表示 Claude 失去了兴趣并转向了 Cursor,他给出的理由是:

  • 账号暂停对他的工作造成了破坏
  • 遇到问题无法快速获得帮助
  • 本质上,问题没有得到解决

当然,作为用户,面对这种「偷 Token 行为」,能做的也有很多,比如为 AI 使用设置限额、建立基线异常告警、审查账户权限,以及从长期有效访问密钥迁移到短期,缩短可被滥用的时间窗口等。

但如果把视角从个人拉回平台,就会发现问题其实也很明显:

平台知道用户用了多少 AI,却未必清楚知道是谁在用;

平台能够计算 Token 的价值,却无法有效追踪 Token 的流向;

AI Token 的经济价值已经上来了,但与之匹配的安全基础设施还没有跟上。

当平台退还账单,却无法退还安全感时,AI 面临的问题,或许远没有用户「换个产品」那么简单。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接