Hlavní háček nebyl jen v původu účtů. Každý prompt i každá odpověď modelu procházely přes infrastrukturu provozovatele. Ten tak mohl mít k datům zákazníků úplný přístup.
Model Poison Claude stál na jednoduché arbitráži: zneužít bezplatné kredity, spojit je do společného fondu a výpočetní kapacitu následně prodávat levněji, než kolik stojí oficiální API.
Provozovatelé měli vytvářet velké množství syntetických, tedy falešných účtů u AWS, aby získali úvodní bonusy. Mezi ně patřil například kredit 100 dolarů pro účty AWS Bedrock . Takový postup se označuje jako „farmení zkušebních účtů“ (free-trial farming). Automatizované nástroje při něm mohou generovat tisíce e-mailových adres a telefonních čísel .
Zákazník nedostával přímé připojení k Anthropic. Místo toho měl ve svém vývojovém prostředí změnit oficiální koncový bod API za vlastní adresu služby, například api.claudeopus.shop . Výzkumníci Okta identifikovali službu na adrese poison-claude[.]bitsender[.]top .
Požadavek pak putoval přes společnou a pro zákazníka neprůhlednou proxy vrstvu. Ta jej podle dostupných kreditů přesměrovala na jeden z účtů v interním fondu. Uživatel tak neviděl, jaký účet ani jaká infrastruktura jeho požadavek ve skutečnosti zpracovává.
Služba inzerovala tokeny za 5–15 % oficiální ceny Anthropic, což odpovídá slevě přibližně 70–90 % . Platby přijímala v několika kryptoměnách. Některé balíčky slibovaly „neomezené“ používání, které bylo ve skutečnosti omezeno počtem promptů nebo stanoveným tokenovým limitem .
Proxy server není pouhý neutrální přeposílač. Pokud požadavek projde přes cizí infrastrukturu ještě před odesláním k AWS Bedrock, může její provozovatel teoreticky:
Help Net Security v této souvislosti varoval, že „každý prompt a odpověď jsou vystaveny provozovateli“ . Pro vývojáře to může znamenat únik zdrojového kódu, interní dokumentace, osobních údajů, obchodních plánů nebo přístupových údajů — podle toho, co do modelu posílají.
U služby navíc nebyly k dispozici běžné záruky, které by podnik očekával od oficiálního poskytovatele: ověřitelné šifrování při přenosu, pravidla mazání dat, dohoda o úrovni služeb ani jasná informace o tom, kde jsou data uložena a komu jsou předávána .
Zneužité cloudové nebo API účty mohou sloužit také k takzvanému LLMjackingu — neoprávněnému využívání cizího výpočetního výkonu pro další operace. Odcizené přístupové údaje lze využít například při zkoušení hesel, převzetí účtů nebo jako součást útočné infrastruktury .
U některých šedých proxy existuje také riziko takzvané výměny modelu: zákazník požádá o dražší model, ale prostředník mu bez upozornění vrátí levnější alternativu a rozdíl si ponechá . V takovém případě uživatel neplatí jen za nejisté soukromí, ale nemusí dostat ani službu, kterou si objednal.
Okta podle dostupných zpráv identifikovala více než půl tuctu nelegálních nabídek přístupu k AI modelům na podzemních fórech. Nabídky se týkaly služeb Anthropic, OpenAI i Google Gemini .
Podobný model měl používat také Ecomagent: falešné účty, bezplatné kredity a levnější přístup k modelům Anthropic a OpenAI prostřednictvím vlastních API adres .
Širší trh funguje i v podobě proxy sítí označovaných v čínských vývojářských komunitách jako „přestupní stanice“ (transfer stations). Tyto služby se podle výzkumu Oxford China Policy Lab objevují na platformách GitHub, Taobao a Telegram a nabízejí přístup ke Claudovi až za 10 % oficiální ceny . Nízké ceny mají být podporovány kombinací odcizených účtů, hromadné registrace, záměny modelů a shromažďování promptů a odpovědí pro další využití .
Na straně nabídky stojí syntetické identity, automatizované registrace, zneužívání startovních kreditů a někdy také odcizené platební údaje. Poptávku vytvářejí vývojáři, startupy a uživatelé v zemích, kde je oficiální API drahé nebo omezeně dostupné .
Na vývoj tohoto ekosystému už reagovali také bezpečnostní analytici a orgány činné v trestním řízení. Operace Bizarre Bazaar z období prosince 2025 až ledna 2026 se zaměřila na skupiny kradoucí API přístupové údaje . Cloud Security Alliance zároveň popsala širší „shadow relay market“, tedy podzemní trh s přeprodejem přístupu k API velkých jazykových modelů .
Americké návrhy a kroky v oblasti AI se této problematiky dotýkají, žádný z nich však podle dostupných informací přímo neřeší konkrétní kombinaci falešných účtů, podvodného čerpání kreditů a zachytávání promptů, kterou měl používat Poison Claude.
Návrh H.R. 8283, známý jako Deterring American AI Model Export Act, se zaměřuje především na kontrolu přístupu k uzavřeným špičkovým modelům a na exportní omezení, nikoli na domácí přeprodej přes šedý trh .
Výkonné nařízení Bílého domu z června 2026 s názvem Promoting Advanced Artificial Intelligence Innovation and Security pověřuje ministerstvo financí, NSA a agenturu CISA přípravou bezpečnostních rámců pro pokročilou AI. Součástí má být i sdílení informací s vlastníky uzavřených modelů . Vývojáři mají některé nejpokročilejší modely dobrovolně předkládat federálním úřadům k posouzení 30 dní před veřejným vydáním .
CNBC 17. července 2026 informovala, že administrativa Donalda Trumpa podniká nové kroky k ovlivnění toho, které společnosti a subjekty získají přístup k nejpokročilejším modelům od firem jako Anthropic a OpenAI . Wall Street Journal 4. srpna uvedl, že nové pokyny Bílého domu vyjímají americké otevřené modely z vládního přezkumu .
Tyto iniciativy se soustředí hlavně na národní bezpečnost a kontrolu exportu — tedy na to, aby se k nejpokročilejším americkým modelům nedostali protivníci. Poison Claude ale ukazuje jinou mezeru: problém šedého trhu je současně otázkou platebních podvodů, zneužívání cloudových pobídek a ochrany dat.
Levnější AI proto nemusí být výhodnější AI. Pokud mezi uživatelem a oficiálním poskytovatelem stojí neznámý prostředník, skutečnou cenou může být ztráta kontroly nad každým odeslaným promptem.