TokenPlus

Claude 这半年的封号:从 Claude Code 里的时区暗记到 9 月威胁报告

更新·markdown 原文

中文社区说「Claude 又大规模封号了」,从 4 月到 9 月至少说了四轮,每一轮背后是不同的事。这篇按时间排,标出每条的来源和证据强弱。「哪些动作风险高」的清单在另一篇里。
标意思
【官方】Anthropic 的公告、报告,或员工署名的公开表态
【报道】媒体或研究者的报道,有具体出处,未经官方逐条确认
【社区】论坛、群聊里的复盘,只有当事人的说法

时间线

日期(2026)事证据
4 月 2 日Claude Code 2.1.91 发布,发布说明里没有提到任何检测逻辑【报道】
4 月 15 日Anthropic 发布 *Introducing identity verification on Claude*,由 Persona 做证件 + 实时自拍比对,逐步在 claude.ai 上铺开【官方】
6 月 10 日Anthropic 致信美国参议院,称与阿里 Qwen 有关的一方用约 2.5 万个假账号、在 4 月 22 日到 6 月 5 日间跟 Claude 交互了 2880 万次【报道】
6 月下旬–7 月初大批中国开发者的账号被停,多数没有事先通知【报道】【社区】
6 月 30 日Reddit 用户 LegitMichel777 公开 Claude Code 里的一段混淆代码(细节见下一节)【报道】
6 月 30 日–7 月 1 日Claude Code 团队的 Thariq Shihipar 承认这段代码存在,移除它的 PR 当天合入【官方】
7 月 10 日阿里要求员工卸载全部 Anthropic 产品,Claude Code 在内【报道】
7 月 26–27 日一个结账页漏洞能白拿 Max 20x;次日修掉,随后一轮连坐封号【社区】
9 月 10 日Anthropic 发布威胁情报报告(覆盖 2025 年 12 月到 2026 年 8 月),点名七家中国实验室做蒸馏,并单独写了一个假冒中转商的案例【官方】

Claude Code 里的那段暗记

这是半年里唯一一条既有逆向细节、又有 Anthropic 员工公开承认的。

逆向者贴出来的逻辑,从 2.1.91 开始随 Claude Code 分发,大约三个月:

请求照常发出去、模型照常回答,只是 Anthropic 那一侧能从这行字认出「这是一个中国时区、走了中国代理的客户端」。

Thariq Shihipar 的原话【官方】:

an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation

「三月上线的一个实验,用来防未授权转售商的账号滥用和蒸馏」。他同时说团队此后已经「shipped stronger protections」,移除的 PR 已合入、次日发版生效。多家报道给的移除版本号是 2.1.197。

这件事有三处至今没有答案:被这段代码标记过的账号有多少;标记跟封号之间是不是直接挂钩;「更强的保护」具体换成了什么。第一份逆向之外暂时没有第二个独立来源,报道本身也承认这一点。

⚠️ 7 月那份《封号风险》里,把「客户端内置 147 条域名黑名单」列为【推测】。现在它的存在有了官方承认,但它已经被移除;现在在跑的是什么,外面没人知道。


7 月底的支付漏洞和连坐

7 月 26 日,一段浏览器脚本在群里和闲鱼上传开:它改写 Claude 的结账页,调出一个平时不对外的欧洲银行转账通道,填入伪造的 IBAN 就能先开通 Max 20x(200 美元/月),钱其实没到账。第二天 Anthropic 修掉,脚本失效。【社区】

之后的封号范围比「用过这个脚本的号」大得多。复盘里反复出现的三种情况【社区】:

这一轮没有 Anthropic 的公开说明,以上全部来自当事人。能确定的只有一件:这次处置是按设备和出口连坐的,不只按账号。


9 月 10 日的威胁报告

报告标题是 *Detecting and countering misuse of AI: September 2026*,覆盖九个月、七个危害领域。跟中转站有关的是两部分。

蒸馏,以及报告里的「transfer station」

报告点名的七家是阿里、月之暗面、DeepSeek、智谱、MiniMax、小米、商汤,量化过的几场加起来超过 1.85 亿次交互。【官方】其中阿里一家 1.51 亿次、用了 3500 多个假账号,单日峰值接近 300 万次。【报道】

报告描述的手法,拆开就是中转站的结构:一批用盗刷信用卡和泄露的 API key 开出来的账号组成号池,请求经住宅代理网络打散,看起来像世界各地的个人用户;中间有一层 transfer station,实验室把请求发给它,它再用号池里的账号转给 Anthropic。【报道,转引报告原文】

另一处跟买家直接相关:报告写月之暗面把 Kimi 应用里真实用户的请求直接转给 Claude,把 Claude 的回答当成 Kimi 的展示给用户,再把这些对话存下来训练;DeepSeek 用了同样的做法,没有告知用户。被这样转发出去的内容里有人名、邮箱、公司内部代码和线上凭据。【报道,转引报告原文】

一个假中转商:GTG-50021

报告专门写了一个俄语和乌克兰语的团伙,原文【官方】:

a fraudulent AI reseller operation offering cheap Claude access—which turned out to be neither cheap nor actually Claude

买家以为买到的是打折的 Claude,流量其实被悄悄转给了另一个模型;而对方分发的工具装了一个凭据窃取器,偷的是买家自己的 Anthropic 账号。报告列出的相关域名包括 awstore[.]cloud、kiro[.]cheap、aws-us-east-3[.]com,都是在借 AWS 和 Kiro 的名字。

报告对这类买家的表态【官方】:

AI access should be purchased only through authorized channels. An alleged discount that requires routing traffic and credentials through an unknown intermediary introduces tremendous risk to user data and systems.

这份报告没有给出封了多少账号的总数,写的是「banned accounts associated with the actors」,按案例处置。流传的「Anthropic 整批封杀转售商」是二手总结,原文里没有这句。


落到中转站买家身上

号池是被打击的对象本身。 报告描述的 transfer station 跟多数中转站后台的形状相同:号池 + 代理 + 统一转发。Anthropic 分不出一个号池背后是蒸馏的实验室还是写代码的个人,处置落在号池上。中转站的号池被端,余额还在站方账上,货没了——这是上一篇「连坐」一节说的情况,9 月这份报告是它的官方背景。

请求内容经过至少两方。 中转站看得到你发的全部内容,Anthropic 也看得到。报告里那些被转发出去的内部代码和凭据,是 Kimi、DeepSeek 用户自己贴进去的。往中转站的请求里贴 .env、生产库连接串,等于交给了一个你不认识的第三方。

「便宜的 Claude」可能不是 Claude。 GTG-50021 是报告写出来的例子;中转站怎么掺水那篇讲了怎么自己验模型是不是被换了。这里多一条:凭据是从对方分发的工具里被偷走的。Claude Code 的官方安装渠道只有 Anthropic 自己的文档里写的那几条,中转站群里发的「一键安装包」「定制版」不在其中。

6 月的暗记已移除,但同类逻辑仍可能存在。 官方的说法是换成了更强的保护,没说是什么。官号和中转站混在一台机器上跑,风险从【推测】升了一档:至少有过一次,客户端确实读了你的时区和代理地址。


参考