Hacker đánh cắp token Claude, người dùng bị “đốt” hạn mức dù không sử dụng
Vào ngày 4 tháng 8, Grant De Swardt, một chuyên gia tư vấn AI độc lập tại East Sussex, Vương quốc Anh, đã nhận thấy một số dấu hiệu bất thường xảy ra với tài khoản Claude Max 20x của mình. Anh không hề làm việc trong ngày hôm đó, nhưng mức tiêu thụ token mã thông báo của anh lại không ngừng tăng lên.

Nguồn ảnh: Samuel Boivin/NurPhoto / Getty Images.
Ngày hôm sau, anh đã vô hiệu hóa mọi ứng dụng và tiện ích liên kết với Claude và ngừng sử dụng nền tảng này. Tuy nhiên, lượng token tiêu thụ lại tiếp tục tăng. "Trong khoảng thời gian được kiểm soát rõ ràng nhất, mức sử dụng đã tăng từ 45% lên 55% dù tôi không thực hiện bất kỳ công việc nào, các tác vụ Cowork đã lên lịch đều được tạm dừng hoặc đã hoàn tất, tính năng Dispatch/thực thi đám mây đã bị vô hiệu hóa và không có tác vụ Claude Code cục bộ nào đang hoạt động," De Swardt chia sẻ với TechCrunch.
Điều gì đang "ngốn" sạch hạn mức token của anh? Hoàn toàn không có manh mối, De Swardt đã liên hệ với Anthropic và yêu cầu cung cấp một bảng thống kê chi tiết. Mặc dù không cung cấp danh sách này, Anthropic thừa nhận đã có sự cố xảy ra. Hãng đã đình chỉ tài khoản trả phí của anh, vô hiệu hóa tất cả các phiên đăng nhập cũng như các token Claude Code phía máy chủ, đồng thời hoàn trả một phần số tiền trị giá 44,49 Bảng Anh cho thời gian còn lại của gói đăng ký có giá 200 USD/tháng.
Việc đình chỉ tài khoản đã tàn phá nghiêm trọng công việc kinh doanh của anh, De Swardt nói với TechCrunch. Công việc của anh là hỗ trợ các doanh nghiệp vừa và nhỏ thiết lập các đặc vụ AI (agent) hoạt động như một kỹ sư được triển khai sẵn để cho thuê nhằm xử lý những tác vụ như tự động trích xuất dữ liệu đơn đặt hàng từ email vào phần mềm kế toán.
Là một hộ kinh doanh cá thể, anh cũng phụ thuộc vào các đặc vụ AI cho toàn bộ hoạt động của mình: từ các công việc hành chính hàng ngày, thiết kế trang web cho đến lập trình. "Ngày nay, dường như mọi thứ đều được vận hành thông qua AI," anh nhận định.
Sau quá trình điều tra, Anthropic thông báo với De Swardt rằng họ đã tìm ra thủ phạm: Một khóa phiên đăng nhập (session key) Claude bị xâm phạm đã được sử dụng để đúc (mint) các token OAuth của Claude Code trái phép. Công ty cho biết tài khoản "dường như đã bị một dịch vụ bên thứ ba có dấu hiệu mờ ám sử dụng để xử lý hoạt động cho những người khác, nhưng họ không thể xác định cách thức kẻ gian giành được quyền truy cập," anh chia sẻ với TechCrunch. "Họ nói rằng các bằng chứng thu được đều cho thấy thông tin xác thực/dữ liệu phiên đã bị lấy cắp mà tôi không hề hay biết, hoặc tài khoản đã được kết nối với một dịch vụ bên ngoài."
Nói cách khác, một tin tặc đã thành công xâm nhập vào tài khoản của De Swardt và âm thầm bòn rút lượng token của anh. Do bộ phận hỗ trợ tài khoản chỉ theo dõi tổng mức sử dụng chứ không có thống kê chi tiết từng mục, ngay cả khi được yêu cầu, hình thức trộm cắp này có thể đã diễn ra trong nhiều tháng mà không bị phát hiện.
Anh đã đăng tải trải nghiệm của mình lên mạng xã hội Reddit và sau 80 bình luận, anh nhận ra mình không phải là nạn nhân duy nhất. Một người dùng khẳng định tài khoản của họ "đã tự động được nâng cấp mà không có sự đồng ý của tôi, thẻ tín dụng bị trừ tiền và mức sử dụng tự động tăng vọt từ 0% lên 100% dù tôi không hề động tay đến." Một người khác chứng kiến mức sử dụng tăng từ 0 lên 49% chỉ trong vòng 12 phút, trong khi tất cả những gì họ làm chỉ là nhập vài câu lệnh (prompt) và thực hiện một lệnh tìm kiếm trên web.
Một người dùng Claude khác cho biết tài khoản của họ đã "đốt" sạch số lượng token tối đa mỗi ngày trong ba ngày liên tiếp dù họ hoàn toàn không sử dụng; người này sau đó đã tạo một báo cáo lỗi trên nền tảng GitHub. Tương tự như bài đăng trên Reddit, nhiều người dùng khác cũng chia sẻ những trải nghiệm tương tự tại đó.
Hai người trong số họ đã đăng tải các email từ Anthropic, trong đó công ty một điểm đáng ghi nhận đã chủ động xác định và cảnh báo rằng token của họ đang bị đánh cắp.
"Gần đây, chúng tôi phát hiện một tác nhân xấu đang sử dụng loại mã độc đánh cắp thông tin (infostealer) phổ biến để lấy cắp các phiên đăng nhập Claude từ máy tính của người dùng, sau đó sử dụng các phiên đăng nhập này để truy cập vào tài khoản Claude và tiêu hao mức sử dụng của họ," nội dung email nêu rõ. Infostealer là một loại mã độc tự cài đặt trên máy tính của người dùng và đánh cắp các mật khẩu đã lưu, dữ liệu phiên đăng nhập cùng thông tin xác thực.
Khi Anthropic phát hiện hoạt động đáng ngờ, hãng đã đăng xuất người dùng, vô hiệu hóa các quyền truy cập hiện tại, tiến hành hoàn tiền một phần và cảnh báo rằng thiết bị của họ có thể đã nhiễm mã độc.
Công ty cũng nhấn mạnh rằng loại mã độc này không lây nhiễm từ việc sử dụng bản thân nền tảng Claude. Nguồn lây của chúng đến từ nhiều ngõ ngách trực tuyến, từ việc tải xuống các phần mềm độc hại cho đến việc nhấp vào các quảng cáo chứa virus.
Tuy nhiên, Anthropic đã không gửi cho De Swardt một email cảnh báo nào như vậy. Anh kiên quyết khẳng định không tìm thấy bất kỳ bằng chứng nào cho thấy máy tính của mình bị xâm phạm và cho biết đến nay anh vẫn không có cách nào để xác định phương thức tin tặc giành được quyền truy cập.
Tài khoản Claude của De Swardt đã được khôi phục sau khoảng hai tuần. Tuy nhiên, sự khó khăn trong việc nhận được hỗ trợ kịp thời cho sự cố này, cộng với việc thiếu tính năng thống kê mức sử dụng chi tiết, đã khiến anh thất vọng về Claude. Anh đã hủy bỏ gói đăng ký và chuyển sang sử dụng Cursor cùng khả năng tích hợp nhiều mô hình của nền tảng này, bao gồm cả các lựa chọn mã nguồn mở với mức giá phải chăng hơn.
Theo trải nghiệm của anh, những mô hình khác này cũng hoạt động tốt không kém gì Claude. "Nó không có quá nhiều sự khác biệt hay tốt hơn," anh nói, đồng thời nói thêm rằng anh không nghĩ đến việc quay lại "trừ khi Anthropic thực sự giải quyết triệt để vấn đề này."
Anh cho rằng Anthropic hiện vẫn thiếu các công cụ cho phép người dùng theo dõi chính xác điều gì đang tiêu thụ token của họ. "Tôi không nghĩ có bất kỳ cách nào để những người dùng này tự bảo vệ bản thân."
Khi được yêu cầu cung cấp thông tin về cách thức người dùng có thể tự nhận diện hành vi sử dụng trái phép, Anthropic đã từ chối đưa ra bình luận.
