La promesse était simple : proposer des jetons à 5 à 15 % du prix officiel, avec certains forfaits présentés comme « illimités » dans la limite d’un quota de prompts . Mais cette réduction avait un revers particulièrement préoccupant : les clients devaient faire passer leurs requêtes par l’infrastructure contrôlée par l’opérateur, qui pouvait donc avoir accès à l’intégralité des échanges.
Le modèle économique reposait sur une forme d’arbitrage frauduleux : récupérer des crédits cloud gratuits ou promotionnels, les mutualiser, puis revendre la puissance de calcul à une fraction du tarif normal.
L’opérateur aurait créé en grand nombre des comptes AWS artificiels ou frauduleux afin de bénéficier des offres de démarrage, comme le crédit promotionnel de 100 dollars associé à certains comptes AWS Bedrock . Cette pratique, souvent appelée free trial farming, consiste à automatiser la création d’adresses e-mail, de numéros de téléphone et de profils destinés à contourner les limites des offres promotionnelles .
Les comptes et leurs crédits étaient ensuite regroupés dans une réserve commune. Le service pouvait ainsi orienter chaque nouvelle requête vers un compte disposant encore de crédits disponibles.
Pour utiliser le service, les clients devaient modifier la configuration de leur environnement de développement afin de remplacer le point d’accès officiel d’Anthropic par une adresse contrôlée par Poison Claude, comme api.claudeopus.shop . Le service a été identifié à l’adresse poison-claude[.]bitsender[.]top .
Cette architecture ressemblait à une API compatible avec Claude, mais elle plaçait un intermédiaire inconnu entre le client et AWS Bedrock. Autrement dit, l’utilisateur ne parlait pas directement au fournisseur du modèle : sa demande passait d’abord par le serveur du revendeur.
Poison Claude annonçait des prix correspondant à seulement 5 à 15 % du tarif par jeton d’Anthropic, soit une remise de 70 à 90 % . Le paiement était demandé en cryptomonnaies, et certaines offres promettaient un nombre de requêtes « illimité » tant que le plafond de jetons ou de prompts n’était pas dépassé .
Le principal danger ne résidait pas seulement dans le caractère frauduleux du dispositif. Il concernait aussi la confidentialité des données.
Puisque chaque requête traversait la passerelle de l’opérateur avant d’atteindre AWS Bedrock, celui-ci pouvait potentiellement consulter, enregistrer, modifier ou exfiltrer chaque prompt et chaque réponse générée . HelpNetSecurity a résumé le risque ainsi : « chaque prompt et chaque réponse sont exposés à l’opérateur » .
Pour un développeur, cela peut inclure du code source, des identifiants accidentellement copiés dans une conversation, des documents internes ou des informations relatives à des clients. Pour une entreprise, l’absence de visibilité sur le traitement des données rend impossible la vérification de leur lieu de stockage ou de leur éventuelle transmission à des tiers.
Les services de ce type ne fournissent généralement ni garantie claire de chiffrement en transit, ni politique de suppression des données, ni accord de niveau de service permettant de définir les responsabilités de l’opérateur .
Le marché gris des API peut également servir à d’autres abus :
Okta a identifié plus d’une demi-douzaine d’annonces illégales ou non autorisées proposant un accès à des modèles d’Anthropic, d’OpenAI et de Google Gemini . Un service baptisé Ecomagent reposait sur une logique comparable : comptes créés frauduleusement, crédits gratuits et accès à prix réduit via des points d’accès API personnalisés .
Le fonctionnement de l’écosystème est relativement structuré. Du côté de l’offre, les opérateurs s’appuient sur les inscriptions automatisées, les identités synthétiques, les comptes cloud compromis ou créés en masse et, dans certains cas, des moyens de paiement volés pour obtenir des crédits promotionnels . Du côté de la demande, on trouve des développeurs, des jeunes entreprises et des utilisateurs situés dans des régions où l’accès officiel à certains modèles est limité, indisponible ou trop coûteux .
En Chine, des réseaux de proxys connus dans les communautés de développeurs sous le nom de « stations de transfert » (transfer stations, 中转站) vendent publiquement un accès à Claude sur GitHub, Taobao et Telegram. Une étude du Oxford China Policy Lab a décrit des tarifs pouvant descendre à environ 10 % du prix officiel, avec des pratiques comprenant l’utilisation d’identifiants volés, le remplacement non déclaré de modèles et la collecte des prompts et des réponses .
Cette économie souterraine s’inscrit dans un marché plus large de revente d’accès aux grands modèles de langage. La Cloud Security Alliance a documenté un « marché relais fantôme » dans lequel des identifiants API volés ou détournés sont mutualisés puis revendus via des passerelles compatibles avec plusieurs fournisseurs . L’opération Bizarre Bazaar, menée entre décembre 2025 et janvier 2026, avait également mis en lumière des réseaux spécialisés dans le vol d’identifiants d’API et la commercialisation d’accès à des infrastructures d’IA .
Plusieurs initiatives américaines récentes concernent l’accès aux modèles d’IA avancés, mais elles ne répondent pas directement au mécanisme de fraude attribué à Poison Claude.
Le projet H.R. 8283, intitulé Deterring American AI Model Export Act et déposé au cours de la 119e législature, cherche principalement à encadrer l’accès aux modèles de pointe à code fermé dans une logique de contrôle des exportations. Il ne traite pas spécifiquement de la revente domestique via de faux comptes ou des proxys clandestins .
L’ordonnance présidentielle de juin 2026, « Promoting Advanced Artificial Intelligence Innovation and Security », demande au Trésor, à la NSA et à la CISA de contribuer à des cadres de sécurité pour l’IA avancée, notamment au moyen de mécanismes de partage d’informations avec les propriétaires de modèles fermés . Elle prévoit aussi que certains développeurs puissent soumettre volontairement leurs modèles les plus avancés à un examen fédéral jusqu’à 30 jours avant leur mise à disposition publique .
La presse américaine a par ailleurs rapporté que l’administration Trump cherchait à exercer davantage de contrôle sur les entreprises et entités autorisées à accéder aux futurs modèles de pointe d’Anthropic ou d’OpenAI . De nouvelles orientations de la Maison-Blanche publiées en août 2026 ont, elles, exempté les modèles ouverts développés par des entreprises américaines de certaines procédures d’examen gouvernemental .
Ces mesures ciblent avant tout la sécurité nationale et les contrôles à l’exportation : il s’agit notamment de limiter l’accès de certains acteurs étrangers aux modèles américains les plus avancés. Poison Claude relève d’un autre angle mort : celui de la fraude aux crédits, de la création massive de comptes et de l’interception des données par des intermédiaires.
Tant que ces sujets ne seront pas explicitement pris en compte, une offre d’IA à prix cassé ne sera pas seulement une question de réduction tarifaire. Elle pourra aussi signifier que le client abandonne le contrôle de ses données à un opérateur dont il ne connaît ni l’identité, ni les pratiques, ni les intentions.