Hackler, Claude Abonelerinin Hesaplarından Yapay Zeka Tokenlarını Çalıyor
Bağımsız bir yapay zeka danışmanı olan Grant de Swardt, 4 Ağustos'ta Claude Max 20x hesabında tuhaf bir durumla karşılaştı. O gün çalışmamasına rağmen token kullanımının arttığını gözlemledi. Ertesi gün, Claude ile bağlantılı tüm sistemler…
Bağımsız bir yapay zeka danışmanı olan Grant de Swardt, 4 Ağustos'ta Claude Max 20x hesabında tuhaf bir durumla karşılaştı. O gün çalışmamasına rağmen token kullanımının arttığını gözlemledi.
Ertesi gün, Claude ile bağlantılı tüm sistemlerini devre dışı bırakmasına ve hiç çalışmamasına rağmen token tüketimi yine yükseldi. De Swardt, TechCrunch'a yaptığı açıklamada, en net kontrol edilen aralıkta kullanımın %45'ten %55'e çıktığını, kendisinin hiçbir işlem yapmadığını, planlanmış görevlerin duraklatıldığını veya tamamlandığını ve yerel bir Claude Code görevinin aktif olmadığını belirtti.
Token hakkını neyin tükettiğini bilmeyen de Swardt, Anthropic ile iletişime geçerek ayrıntılı bir liste talep etti. Anthropic bu listeyi sağlamasa da, bir sorun olduğunu kabul etti. Şirket, de Swardt'ın ücretli hesabını askıya aldı, tüm oturumlarını ve sunucu tarafı Claude Code tokenlarını geçersiz kıldı ve 200 dolarlık aylık aboneliğinin kalan süresi için 44.49 sterlinlik kısmi bir geri ödeme yaptı.
De Swardt, askıya alma işleminin işine büyük zarar verdiğini ifade etti. İşinin, küçük ve orta ölçekli işletmelerin e-postalardaki satın alma siparişi verilerini muhasebe yazılımına otomatik olarak yüklemek gibi görevler için yapay zeka ajanları kurmalarına yardımcı olmak olduğunu söyledi. Tek başına çalışan bir işletme sahibi olarak, günlük idari görevlerden web sitesi tasarımına ve kodlamaya kadar tüm işlerinde bu ajanlara güvendiğini belirtti.
Anthropic, yaptığı incelemenin ardından de Swardt'a sorunun kaynağını bildirdi: Yetkisiz Claude Code OAuth tokenları oluşturmak için ele geçirilmiş bir Claude oturum anahtarı kullanılmıştı. Şirket, hesabın yetkisiz görünen bir üçüncü taraf hizmet tarafından başka kişiler için kullanılmış gibi göründüğünü, ancak erişimin nasıl elde edildiğini belirleyemediklerini söyledi. Anthropic, kanıtların kimlik bilgilerinin veya oturum verilerinin de Swardt'ın bilgisi dışında ele geçirildiği ya da hesabın harici bir hizmete bağlandığı iddialarıyla tutarlı olduğunu belirtti.
Başka bir deyişle, bir hacker de Swardt'ın hesabına erişim sağlamış ve gizlice tokenlarını kullanmıştı. Hesap desteğinin toplam kullanımı takip etmesi ancak talep üzerine bile ayrıntılı kullanım dökümü sunmaması nedeniyle, bu tür bir hırsızlık aylarca fark edilmeden devam edebilirdi. De Swardt, deneyimini Reddit'te paylaştığında yalnız olmadığını fark etti. Bir kullanıcı, hesabının rızası olmadan otomatik olarak yükseltildiğini, kredi kartından ücret alındığını ve kullanımın hiç dokunmadan %0'dan %100'e çıktığını iddia etti. Başka bir kullanıcı ise sadece birkaç komut ve web araması yapmasına rağmen kullanımın 12 dakikada %0'dan %49'a çıktığını gördü. Bir Claude kullanıcısı ise hesabının üç gün boyunca hiç kullanılmadığı halde her gün maksimum tokenlarını tükettiğini belirtti.
Anthropic, kullanıcıları Claude tokenlarını çalan hackerlar konusunda uyardı ve kötü amaçlı yazılımların bu duruma neden olabileceğini öne sürdü. Şirket ayrıca, kötü amaçlı yazılımın Claude'un kendisinden kaynaklanmadığını, enfekte yazılım indirmekten enfekte reklamlara tıklamaya kadar birçok çevrimiçi kaynaktan bulaşabileceğini belirtti. De Swardt, bilgisayarının ele geçirildiğine dair hiçbir kanıt bulamadığını ve hackerların erişimi nasıl sağladığını hala bilmediğini vurguladı.
De Swardt'ın Claude hesabı yaklaşık iki hafta sonra yeniden etkinleştirildi. Ancak bu konuda hızlı yardım almanın zorluğu ve ayrıntılı kullanım dökümünün olmaması onu Claude'dan soğuttu. Aboneliğini iptal ederek, daha uygun fiyatlı açık kaynak seçenekleri de dahil olmak üzere birden fazla modeli kullanabilen Cursor'a geçti. De Swardt, diğer modellerin Claude kadar iyi çalıştığını ve sorunun çözülmediği sürece geri dönmeyi düşünmediğini söyledi. Anthropic'in hala kullanıcıların tokenlarını neyin tükettiğini görmelerini sağlayan araçlardan yoksun olduğunu belirtti. Anthropic, kullanıcıların kötüye kullanımı nasıl tespit edebileceği konusunda bilgi istendiğinde yorum yapmaktan kaçındı.
---
*Kaynak: Orijinal haber - TechCrunch - 09.09.2026*
*VCT notu: Bu içerik kaynak haber metninden AI ile Türkçe olarak derlenmiştir. Orijinal için kaynak bağlantısını açın.*
*Kapak fotoğrafı: Macbook Computer — Negative Space, CC0 (Openverse).*