Tin tặc đánh cắp token Claude khiến người dùng mất tiền và ngừng thuê dịch vụ
Một nhà tư vấn AI tại Anh phát hiện tài khoản Claude bị tiêu thụ token không rõ nguồn, sau khi Anthropic xác nhận tài khoản của anh bị xâm nhập và rò rỉ token qua phần mềm độc hại.
Sự cố rò rỉ token Claude
Vào ngày 4‑8‑2026, Grant de Swardt – một chuyên gia tư vấn AI độc lập tại East Sussex, Vương quốc Anh – bất ngờ nhận ra lượng token Claude Max 20x của mình tăng lên dù không thực hiện bất kỳ công việc nào. Sau một loạt kiểm tra, anh phát hiện tài khoản Claude đã bị kẻ tấn công chiếm đoạt và tiêu thụ token một cách ẩn danh, khiến anh phải tạm dừng sử dụng và yêu cầu Anthropic can thiệp.
Các chi tiết vụ việc
- Phát hiện bất thường: Vào sáng ngày 4‑8‑2026, de Swardt thấy số token đã sử dụng tăng dù anh không làm việc. Ngày hôm sau, anh tắt mọi tích hợp với Claude (các tác vụ tự động, Dispatch, cloud execution) nhưng mức tiêu thụ token vẫn tiếp tục tăng, trong một khoảng thời gian kiểm soát rõ ràng từ 45 % lên 55 % mà không có bất kỳ tác vụ nào chạy.
- Yêu cầu giải trình: De Swardt liên hệ với Anthropic để yêu cầu bản liệt kê chi tiết việc sử dụng token. Công ty không cung cấp danh sách chi tiết nhưng thừa nhận có dấu hiệu bất thường, ngay lập tức đình chỉ tài khoản trả phí, vô hiệu hoá tất cả các phiên và token Claude Code trên máy chủ, đồng thời hoàn trả một phần phí thuê bao $200/tháng – cụ thể là £44.49 cho thời gian còn lại.
- Tác động kinh doanh: De Swardt là người cung cấp dịch vụ “agent” cho các doanh nghiệp vừa và nhỏ, giúp tự động nhập dữ liệu đơn mua hàng từ email vào phần mềm kế toán, đồng thời sử dụng các agent cho công việc hành chính, thiết kế website và lập trình. Việc tài khoản bị đình chỉ đã làm gián đoạn toàn bộ quy trình kinh doanh của anh.
- Nguyên nhân bị xâm nhập: Sau khi điều tra, Anthropic cho biết một session key của Claude đã bị rò rỉ, cho phép kẻ tấn công tạo ra các token OAuth của Claude Code không được ủy quyền. Công ty mô tả rằng tài khoản của de Swardt có vẻ đã bị một dịch vụ bên thứ ba không xác định sử dụng để thực hiện các hoạt động cho người khác, nhưng không thể xác định cách truy cập đã bị chiếm đoạt.
- Mô hình tấn công: Anthropic gửi email cho một số khách hàng cảnh báo: “Chúng tôi mới phát hiện một tác nhân độc hại sử dụng phần mềm infostealer để đánh cắp phiên đăng nhập Claude từ máy tính của người dùng, sau đó dùng các phiên này để truy cập tài khoản và tiêu thụ token.” Infostealer là loại phần mềm độc hại cài vào máy tính, ăn cắp mật khẩu, cookie và dữ liệu phiên đăng nhập.
- Phản hồi của Anthropic: Khi phát hiện hoạt động đáng ngờ, Anthropic đã đăng xuất người dùng, vô hiệu hoá các ủy quyền hiện có, trả lại một phần phí và khuyến cáo người dùng kiểm tra máy tính có bị nhiễm phần mềm độc hại. Công ty khẳng định phần mềm độc hại không liên quan tới việc sử dụng Claude, mà có thể xuất hiện từ việc tải phần mềm bị nhiễm hoặc nhấp vào quảng cáo độc hại.
- Phản hồi cộng đồng: De Swardt chia sẻ câu chuyện trên Reddit và nhận được hơn 80 bình luận. Nhiều người dùng khác cũng báo cáo hiện tượng tương tự: tài khoản tự động nâng cấp mà không có sự đồng ý, thẻ tín dụng bị tính phí, mức tiêu thụ token bứt tốc từ 0 % lên 100 % hoặc từ 0 % lên 49 % chỉ trong 12 phút, và một số người thậm chí tiêu hết token tối đa mỗi ngày trong ba ngày liên tiếp mà không thực hiện bất kỳ truy vấn nào. Một người dùng đã tạo báo cáo trên GitHub, và một vài người khác đăng lại email cảnh báo từ Anthropic về việc token bị đánh cắp.
- Hậu quả và quyết định: Tài khoản Claude của de Swardt được khôi phục sau khoảng hai tuần, nhưng quá trình hỗ trợ chậm trễ và thiếu công cụ hiển thị chi tiết mức tiêu thụ token khiến anh mất niềm tin. Anh đã hủy bỏ thuê bao Claude và chuyển sang sử dụng Cursor, một nền tảng hỗ trợ nhiều mô hình AI, bao gồm các lựa chọn mã nguồn mở rẻ hơn. De Swardt nhận xét: “Các mô hình khác hoạt động không kém Claude; tôi không thể quay lại nếu Anthropic không giải quyết được vấn đề bảo mật và cung cấp công cụ giám sát token.”
Bối cảnh và ảnh hưởng rộng hơn
Sự việc này vừa làm lộ lỗ hổng bảo mật trong hệ sinh thái AI đám mây, vừa nhấn mạnh tầm quan trọng của việc giám sát chi tiết tiêu thụ tài nguyên trên các nền tảng AI trả phí. Khi các doanh nghiệp ngày càng dựa vào các agent tự động và mô hình ngôn ngữ lớn để thực hiện công việc thường ngày, việc mất token không chỉ gây thiệt hại tài chính mà còn làm gián đoạn quy trình kinh doanh. Ngoài ra, vụ việc cho thấy phần mềm độc hại infostealer – một hình thức tấn công phổ biến trên toàn cầu – đang mở rộng sang việc đánh cắp các phiên đăng nhập AI, một mối đe dọa mới mà các nhà cung cấp dịch vụ AI cần phải chuẩn bị đối phó.
Anthropic, dù là một trong những công ty tiên phong trong lĩnh vực LLM, vẫn chưa cung cấp cho người dùng công cụ phân tích mức tiêu thụ token chi tiết, khiến các vụ việc như thế này có thể kéo dài trong thời gian dài mà không bị phát hiện. Các đối thủ như OpenAI và Google đã có các bảng điều khiển chi tiết hơn, giúp khách hàng nhanh chóng nhận ra bất thường. Điều này có thể thúc đẩy xu hướng tăng cường tính năng bảo mật và báo cáo chi tiết trong các nền tảng AI, đồng thời khuyến khích người dùng chuyển sang các giải pháp đa mô hình và mã nguồn mở, nơi họ có thể kiểm soát tốt hơn môi trường thực thi.
Với sự gia tăng nhanh chóng của các mô hình AI trong doanh nghiệp, vụ tấn công này là lời cảnh báo mạnh mẽ: bảo mật tài khoản và quản lý token không còn là vấn đề phụ, mà là yếu tố sống còn để duy trì hoạt động kinh doanh ổn định trong thời đại AI.
