Nieautoryzowana osoba uzyskała dostęp do sesji konta Claude i wykorzystała ją do tworzenia tokenów OAuth dla Claude Code, zużywając limit płatnego użytkownika. Opisany przez TechCrunch przypadek pokazuje, że brak szczegółowego wykazu użycia utrudnia szybkie wykrycie takiej aktywności i ustalenie jej źródła.
Użycie konta rosło mimo wyłączenia wszystkich zadań
Niezależny konsultant AI Grant De Swardt z East Sussex zauważył problem 4 sierpnia 2026 roku. Tego dnia nie pracował z Claude, lecz wskaźnik wykorzystania limitu na jego koncie Claude Max 20x rósł. Następnego dnia wyłączył wszystko, co połączył z usługą, i ponownie nie wykonywał żadnych zadań.
Podczas najlepiej udokumentowanego okresu wykorzystanie wzrosło z 45 do 55 proc. Zaplanowane zadania Cowork były wstrzymane lub zakończone, wykonywanie zadań Dispatch w chmurze pozostawało wyłączone, a lokalnie nie działało żadne zadanie Claude Code.
De Swardt poprosił Anthropic o szczegółową listę operacji obciążających konto. Firma jej nie dostarczyła, ale uznała aktywność za nieprawidłową. Zawiesiła płatne konto, unieważniła aktywne sesje i tokeny Claude Code po stronie serwera, a także zwróciła 44,49 GBP za pozostały okres subskrypcji kosztującej 200 USD miesięcznie.
Klucz sesji posłużył do utworzenia tokenów OAuth
Po analizie Anthropic przekazał użytkownikowi, że ktoś przejął klucz sesji Claude i wykorzystał go do utworzenia nieautoryzowanych tokenów OAuth dla Claude Code. Według firmy konto wyglądało na używane przez zewnętrzną usługę, która obsługiwała aktywność innych osób.
Anthropic nie ustalił jednak, w jaki sposób strona trzecia zdobyła dostęp. Firma wskazała dwie możliwości: przejęcie danych logowania lub sesji bez wiedzy właściciela albo wcześniejsze połączenie konta z usługą zewnętrzną. De Swardt utrzymuje, że nie znalazł dowodów na zainfekowanie swojego komputera.
Obsługa Claude rejestruje łączne wykorzystanie konta, ale nie udostępnia użytkownikowi rozpiski pokazującej, które operacje zużyły jego limit. W praktyce właściciel może zauważyć problem dopiero wtedy, gdy wskaźnik użycia zacznie rosnąć bez związku z jego pracą.
Inni użytkownicy zgłaszali podobne skoki wykorzystania
De Swardt opisał przypadek w serwisie Reddit. Po pojawieniu się 80 komentarzy okazało się, że inni użytkownicy obserwowali podobne zdarzenia. Jedna osoba twierdziła, że jej konto automatycznie zmieniło plan, obciążyło kartę i przeszło od 0 do 100 proc. wykorzystania bez jej działania.
Inny użytkownik zgłosił wzrost z 0 do 49 proc. w ciągu 12 minut, choć wykonał tylko kilka zapytań i jedno wyszukiwanie internetowe. Kolejna osoba informowała, że konto przez trzy dni codziennie wyczerpywało maksymalny limit, mimo że z niego nie korzystała. Zgłoszenie opublikowane później w serwisie GitHub zebrało następne podobne relacje.
Dwóch użytkowników udostępniło wiadomości od Anthropic. Firma informowała w nich o napastniku korzystającym z malware typu infostealer, które kradnie zapisane hasła, dane sesji i poświadczenia logowania. Po wykryciu podejrzanej aktywności Anthropic wylogowywał użytkowników, unieważniał autoryzacje, przyznawał część zwrotów i ostrzegał o możliwej infekcji.
Firma zaznaczyła, że malware nie pochodziło z Claude. Takie oprogramowanie może trafić na komputer między innymi wraz z zainfekowanym programem albo po kliknięciu szkodliwej reklamy. De Swardt nie otrzymał jednak takiego ostrzeżenia.
Brak danych o użyciu zwiększył skutki dla firmy
Zawieszenie konta zakłóciło działalność konsultanta. De Swardt pomaga małym i średnim firmom budować agentów, między innymi do automatycznego przenoszenia danych z zamówień przesyłanych pocztą elektroniczną do oprogramowania księgowego. Jako jednoosobowy przedsiębiorca używał agentów również do administracji, projektowania strony internetowej i programowania.
Anthropic przywrócił konto po około dwóch tygodniach. Użytkownik zrezygnował jednak z subskrypcji i przeszedł do Cursor, który pozwala mu korzystać z wielu modeli, w tym tańszych rozwiązań open source. Wpłynęły na to czas reakcji pomocy technicznej oraz brak szczegółowego rejestru wykorzystania.
Zapytany przez TechCrunch o sposób samodzielnego rozpoznawania nadużyć Anthropic odmówił komentarza. Firma nie przedstawiła też narzędzia, które wskazywałoby użytkownikom konkretne źródła zużycia limitu.
Dla firm w Polsce oznacza to ryzyko operacyjne, jeśli automatyzacje i codzienna praca zależą od jednego konta modelu AI. Przypadek pokazuje również, że sesje i tokeny autoryzacyjne wymagają takiej samej ochrony jak inne poświadczenia dające dostęp do usług firmowych.
