Кража токенов Claude перестала быть теоретическим риском: у платных пользователей Anthropic начали списываться лимиты, пока они вообще не работали с сервисом. По данным TechCrunch, в одном случае расход вырос с 45% до 55% в контролируемый период без активных задач, подключенных инструментов и локальной работы Claude Code. Для команд, которые уже встроили AI-агентов в операционные процессы, это неприятное напоминание: подписка на LLM теперь похожа не только на SaaS-счет, но и на кошелек с вычислениями.
История началась 4 августа с Гранта де Свардта, независимого AI-консультанта из Восточного Сассекса в Великобритании. Он использовал Claude Max 20x за $200 в месяц и заметил странное: токены уходили, хотя в тот день он не работал. На следующий день он отключил все, что было связано с Claude, приостановил или завершил запланированные задачи Cowork, отключил Dispatch и облачное выполнение, а также проверил, что локальных активных задач Claude Code нет. Расход снова вырос.
Де Свардт запросил у Anthropic детализацию: кто, когда и на что потратил токены. Именно здесь проблема стала системной, а не бытовой. Компания не предоставила построчный отчет по использованию, но признала, что ситуация выглядит подозрительно. Anthropic приостановила платный аккаунт, сбросила все сессии и серверные токены Claude Code, а также вернула £44,49 за оставшееся время подписки. Аккаунт восстановили примерно через две недели.
Для пользователя это была не просто потеря части лимита. Де Свардт зарабатывает тем, что помогает малому и среднему бизнесу внедрять агентов: например, автоматически переносить данные из писем с заказами в бухгалтерские системы. В собственном бизнесе он тоже завязан на AI-инструменты: админка, сайт, кодинг, ежедневная рутина. Когда аккаунт заморозили, работа фактически встала. Хороший тест на зависимость от AI-инфраструктуры, только без предупреждения и с платной подпиской в главной роли.
После расследования Anthropic сообщила ему, что причина, вероятно, в скомпрометированном ключе сессии Claude. Через него злоумышленник смог выпускать несанкционированные OAuth-токены Claude Code. По словам де Свардта, компания объяснила, что аккаунт, похоже, использовался сторонним сервисом для обработки активности других людей, но не смогла установить, как именно был получен доступ. Возможные версии: кража учетных данных или сессионных данных без ведома владельца либо подключение аккаунта к внешнему сервису.
После публикации истории на Reddit выяснилось, что случай не единичный. Один пользователь утверждал, что его аккаунт автоматически перевели на более дорогой уровень без согласия, списали деньги с карты, а расход вырос с 0% до 100% без его участия. Другой увидел скачок с 0% до 49% за 12 минут, хотя использовал только пару запросов и веб-поиск. Еще один владелец Claude сообщил, что лимит Max сгорал каждый день три дня подряд без его работы; затем он завел отчет на GitHub, где появились похожие жалобы.
В отдельных случаях Anthropic сама предупреждала пользователей о краже. В письмах компания писала, что обнаружила злоумышленника, который использует распространенное вредоносное ПО класса infostealer для кражи сессий входа Claude с компьютеров пользователей, а затем тратит их лимиты. Инфостилеры обычно вытаскивают сохраненные пароли, cookie, токены сессий и другие учетные данные. Подхватить такое ПО можно не через сам Claude, а гораздо прозаичнее: зараженный установщик, вредная реклама, пиратский софт, фальшивое расширение браузера.
Реакция Anthropic в таких случаях выглядела стандартно для инцидента с учетными данными: выйти из аккаунта на всех устройствах, отозвать авторизации, частично компенсировать ущерб, предупредить о возможном заражении компьютера. Но главный раздражитель для профессиональных пользователей остался. Если поддержка видит только общий расход, а владелец аккаунта не может получить детальную историю по задачам, токенам, IP-адресам, сессиям и интеграциям, то кража токенов Claude может идти неделями. Пользователь заметит ее только по внезапно съеденному лимиту или счету.
Для разработчиков и компаний это особенно чувствительно из-за Claude Code и похожих инструментов, которые живут не в браузере, а в рабочем контуре: терминал, репозиторий, облачные задачи, OAuth-доступы, агенты. Если сессионный ключ превращается в пропуск к платным вычислениям, обычная модель «смените пароль и включите двухфакторку» уже выглядит неполной. Нужны журналы использования, алерты по аномалиям, понятная привязка токенов к конкретным приложениям и быстрый способ отозвать доступ без остановки всей работы.
Де Свардт в итоге отказался от подписки Claude и перешел на Cursor, где можно использовать несколько моделей, включая более дешевые open source-варианты. Его аргумент простой: если качество уже не настолько отличается, то управляемость, прозрачность и стоимость становятся важнее лояльности к одному провайдеру. Для Anthropic и других поставщиков LLM это неприятный сигнал. По мере того как AI-аккаунты становятся производственной инфраструктурой, пользователи будут требовать от них не красивых лимитов в процентах, а нормальной бухгалтерии: кто потратил токены, через какой доступ, на какую задачу и почему система не подняла тревогу раньше.