---
title: Claude 这半年的封号：从 Claude Code 里的时区暗记到 9 月威胁报告
description: 4 月实名认证上线，6 月底有人在 Claude Code 里逆向出一段专门标记中国时区和代理域名的暗记，7 月底一个支付漏洞引出一轮连设备带节点的连坐封号，9 月 10 日 Anthropic 的威胁报告第一次用「中转站」的结构描述蒸馏。按时间排，每条标出处，最后说清这些事落到中转站买家身上是什么。
published: 2026-09-25
updated: 2026-09-25
keywords:
  - Claude 封号
  - Claude 大规模封号
  - Claude Code 隐写
  - Claude Code 时区检测
  - Anthropic 威胁情报报告
  - 蒸馏
  - 中转站 封号
  - Claude 连坐
---

# Claude 这半年的封号：从 Claude Code 里的时区暗记到 9 月威胁报告

> 中文社区说「Claude 又大规模封号了」，从 4 月到 9 月至少说了四轮，每一轮背后是不同的事。这篇按时间排，标出每条的来源和证据强弱。「哪些动作风险高」的清单在[另一篇](/guides/claude-ban-risk)里。

| 标 | 意思 |
|---|---|
| **【官方】** | Anthropic 的公告、报告，或员工署名的公开表态 |
| **【报道】** | 媒体或研究者的报道，有具体出处，未经官方逐条确认 |
| **【社区】** | 论坛、群聊里的复盘，只有当事人的说法 |

---

## 时间线

| 日期（2026） | 事 | 证据 |
|---|---|---|
| 4 月 2 日 | Claude Code 2.1.91 发布，发布说明里没有提到任何检测逻辑 | 【报道】 |
| 4 月 15 日 | Anthropic 发布 *Introducing identity verification on Claude*，由 Persona 做证件 + 实时自拍比对，逐步在 claude.ai 上铺开 | 【官方】 |
| 6 月 10 日 | Anthropic 致信美国参议院，称与阿里 Qwen 有关的一方用约 2.5 万个假账号、在 4 月 22 日到 6 月 5 日间跟 Claude 交互了 2880 万次 | 【报道】 |
| 6 月下旬–7 月初 | 大批中国开发者的账号被停，多数没有事先通知 | 【报道】【社区】 |
| 6 月 30 日 | Reddit 用户 LegitMichel777 公开 Claude Code 里的一段混淆代码（细节见下一节） | 【报道】 |
| 6 月 30 日–7 月 1 日 | Claude Code 团队的 Thariq Shihipar 承认这段代码存在，移除它的 PR 当天合入 | 【官方】 |
| 7 月 10 日 | 阿里要求员工卸载全部 Anthropic 产品，Claude Code 在内 | 【报道】 |
| 7 月 26–27 日 | 一个结账页漏洞能白拿 Max 20x；次日修掉，随后一轮连坐封号 | 【社区】 |
| 9 月 10 日 | Anthropic 发布威胁情报报告（覆盖 2025 年 12 月到 2026 年 8 月），点名七家中国实验室做蒸馏，并单独写了一个假冒中转商的案例 | 【官方】 |

---

## Claude Code 里的那段暗记

**这是半年里唯一一条既有逆向细节、又有 Anthropic 员工公开承认的。**

逆向者贴出来的逻辑，从 2.1.91 开始随 Claude Code 分发，大约三个月：

- 读系统时区，看是不是 `Asia/Shanghai` 或 `Asia/Urumqi`。
- 读代理地址（`ANTHROPIC_BASE_URL` 一类），跟一份内置的域名表比对。表里约 147 条，是中国公司和 AI 实验室的域名。
- 命中之后不报错、不拦截，而是改 system prompt 里一行肉眼看不出区别的字：`Today's date is` 后面的日期从横杠格式换成斜杠格式，`Today's` 里的撇号换成三个外形一样、编码不同的 Unicode 字符之一，哪个字符对应哪几项命中。
- 整段代码用 XOR（密钥 91）混淆过，发布说明里一个字都没有。

请求照常发出去、模型照常回答，只是 Anthropic 那一侧能从这行字认出「这是一个中国时区、走了中国代理的客户端」。

Thariq Shihipar 的原话【官方】：

> an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation

「三月上线的一个实验，用来防未授权转售商的账号滥用和蒸馏」。他同时说团队此后已经「shipped stronger protections」，移除的 PR 已合入、次日发版生效。多家报道给的移除版本号是 2.1.197。

这件事有三处至今没有答案：被这段代码标记过的账号有多少；标记跟封号之间是不是直接挂钩；「更强的保护」具体换成了什么。第一份逆向之外暂时没有第二个独立来源，报道本身也承认这一点。

⚠️ 7 月那份《封号风险》里，把「客户端内置 147 条域名黑名单」列为【推测】。现在它的存在有了官方承认，但它已经被移除；现在在跑的是什么，外面没人知道。

---

## 7 月底的支付漏洞和连坐

7 月 26 日，一段浏览器脚本在群里和闲鱼上传开：它改写 Claude 的结账页，调出一个平时不对外的欧洲银行转账通道，填入伪造的 IBAN 就能先开通 Max 20x（200 美元/月），钱其实没到账。第二天 Anthropic 修掉，脚本失效。【社区】

之后的封号范围比「用过这个脚本的号」大得多。复盘里反复出现的三种情况【社区】：

- 同一台设备上登过参与漏洞的号，这台设备上另一个正常付费的老号也被封。
- 设备被标记后，再注册新号很难通过。
- 没碰这个漏洞、只是跟用过的人共用了一个代理节点，也被封。

这一轮没有 Anthropic 的公开说明，以上全部来自当事人。能确定的只有一件：这次处置是按**设备和出口**连坐的，不只按账号。

---

## 9 月 10 日的威胁报告

报告标题是 *Detecting and countering misuse of AI: September 2026*，覆盖九个月、七个危害领域。跟中转站有关的是两部分。

### 蒸馏，以及报告里的「transfer station」

报告点名的七家是阿里、月之暗面、DeepSeek、智谱、MiniMax、小米、商汤，量化过的几场加起来超过 1.85 亿次交互。【官方】其中阿里一家 1.51 亿次、用了 3500 多个假账号，单日峰值接近 300 万次。【报道】

报告描述的手法，拆开就是中转站的结构：一批用盗刷信用卡和泄露的 API key 开出来的账号组成号池，请求经住宅代理网络打散，看起来像世界各地的个人用户；中间有一层 transfer station，实验室把请求发给它，它再用号池里的账号转给 Anthropic。【报道，转引报告原文】

另一处跟买家直接相关：报告写月之暗面把 Kimi 应用里**真实用户的请求**直接转给 Claude，把 Claude 的回答当成 Kimi 的展示给用户，再把这些对话存下来训练；DeepSeek 用了同样的做法，没有告知用户。被这样转发出去的内容里有人名、邮箱、公司内部代码和线上凭据。【报道，转引报告原文】

### 一个假中转商：GTG-50021

报告专门写了一个俄语和乌克兰语的团伙，原文【官方】：

> a fraudulent AI reseller operation offering cheap Claude access—which turned out to be neither cheap nor actually Claude

买家以为买到的是打折的 Claude，流量其实被悄悄转给了另一个模型；而对方分发的工具装了一个凭据窃取器，偷的是买家自己的 Anthropic 账号。报告列出的相关域名包括 `awstore[.]cloud`、`kiro[.]cheap`、`aws-us-east-3[.]com`，都是在借 AWS 和 Kiro 的名字。

报告对这类买家的表态【官方】：

> AI access should be purchased only through authorized channels. An alleged discount that requires routing traffic and credentials through an unknown intermediary introduces tremendous risk to user data and systems.

这份报告**没有**给出封了多少账号的总数，写的是「banned accounts associated with the actors」，按案例处置。流传的「Anthropic 整批封杀转售商」是二手总结，原文里没有这句。

---

## 落到中转站买家身上

**号池是被打击的对象本身。** 报告描述的 transfer station 跟多数中转站后台的形状相同：号池 + 代理 + 统一转发。Anthropic 分不出一个号池背后是蒸馏的实验室还是写代码的个人，处置落在号池上。中转站的号池被端，余额还在站方账上，货没了——这是[上一篇](/guides/claude-ban-risk)「连坐」一节说的情况，9 月这份报告是它的官方背景。

**请求内容经过至少两方。** 中转站看得到你发的全部内容，Anthropic 也看得到。报告里那些被转发出去的内部代码和凭据，是 Kimi、DeepSeek 用户自己贴进去的。往中转站的请求里贴 `.env`、生产库连接串，等于交给了一个你不认识的第三方。

**「便宜的 Claude」可能不是 Claude。** GTG-50021 是报告写出来的例子；[中转站怎么掺水](/guides/relay-water)那篇讲了怎么自己验模型是不是被换了。这里多一条：凭据是从对方分发的工具里被偷走的。Claude Code 的官方安装渠道只有 Anthropic 自己的文档里写的那几条，中转站群里发的「一键安装包」「定制版」不在其中。

**6 月的暗记已移除，但同类逻辑仍可能存在。** 官方的说法是换成了更强的保护，没说是什么。官号和中转站混在一台机器上跑，风险从【推测】升了一档：至少有过一次，客户端确实读了你的时区和代理地址。

---

## 参考

- [Anthropic：Detecting and countering misuse of AI: September 2026](https://www.anthropic.com/threat-intelligence-report-september-2026)
- [The Decoder：Hidden code in Claude Code secretly flagged Chinese users](https://the-decoder.com/hidden-code-in-claude-code-secretly-flagged-chinese-users/)
- [AI Weekly：Anthropic to remove Claude Code marker that flagged China users](https://aiweekly.co/alerts/anthropic-to-remove-claude-code-marker-that-flagged-china-users)
- [The Decoder：Claude Code's complicated China problem involves bans on both sides of the Pacific](https://the-decoder.com/claude-codes-complicated-china-problem-involves-bans-on-both-sides-of-the-pacific/)
- [Eastern Herald：Anthropic 致参议院信中的蒸馏数字](https://easternherald.com/2026/06/27/anthropic-alibaba-claude-distillation-senate-sanctions/)
- [Tech Times：Chinese AI Labs Extracted 190M Claude Exchanges](https://www.techtimes.com/articles/327391/20260912/chinese-ai-labs-extracted-190m-claude-exchanges-export-controls-failed.htm)
- [Better Stack：Anthropic's September 2026 Threat Report 摘要](https://betterstack.com/community/guides/ai/anthropic-threat-report-2026/)
- [阿里云开发者社区：A÷ 你还我账号！Claude 封号事件完整复盘](https://developer.aliyun.com/article/1751724)
- [知乎：一周被封两个 Max 20 账号：Claude Code 被逆向扒出「日期隐写」追踪](https://zhuanlan.zhihu.com/p/2058538027161593170)
- [腾讯云开发者社区：Claude 实名认证政策解读](https://cloud.tencent.com/developer/article/2655581)
