Diskonnya memang menggiurkan: token dijual hanya sekitar 5–15% dari harga resmi Anthropic, atau setara potongan 70–90% . Namun, ada harga tersembunyi yang jauh lebih serius. Setiap prompt dan respons melewati server operator Poison Claude, sehingga operator berpotensi melihat seluruh isi percakapan pengguna.
Model bisnisnya memanfaatkan arbitrase sederhana: mengambil kredit promosi cloud yang seharusnya ditujukan bagi pelanggan baru, menggabungkannya ke dalam satu kumpulan akun, lalu menjual kembali kapasitas komputasi dengan harga sangat rendah.
Operator membuat banyak akun sintetis atau akun palsu di AWS untuk mengklaim kredit awal. Salah satu contoh yang disebut dalam iklan layanan tersebut adalah bonus US$100 untuk akun AWS Bedrock . Praktik seperti ini dikenal sebagai free-trial farming. Pelaku biasanya mengandalkan otomatisasi untuk membuat ribuan alamat email dan nomor telepon .
Kredit dari akun-akun tersebut kemudian dikumpulkan dalam satu pool. Dengan begitu, operator dapat mengalihkan penggunaan ke akun lain ketika saldo kredit sebuah akun habis.
Pelanggan tidak langsung terhubung ke endpoint resmi Anthropic. Mereka diminta mengubah konfigurasi lingkungan pengembangan atau kode API agar mengarah ke endpoint khusus milik Poison Claude, seperti api.claudeopus.shop, alih-alih endpoint Anthropic .
Layanan yang diidentifikasi Okta tercantum di poison-claude[.]bitsender[.]top . Gateway bersama ini menyembunyikan akun dan kredensial AWS yang digunakan di belakang layar, sekaligus menempatkan operator di antara pelanggan dan model AI.
Poison Claude mengiklankan harga token sekitar 5–15% dari tarif resmi Anthropic dan menerima pembayaran dalam beberapa jenis mata uang kripto . Sebagian paket menawarkan permintaan “tanpa batas” yang tetap dihitung berdasarkan jumlah prompt atau batas token tertentu .
Proxy API bukan sekadar saluran penerus lalu lintas. Dalam skema seperti ini, operator mengendalikan titik yang dilewati permintaan sebelum diteruskan ke model.
Artinya, operator dapat berpotensi:
HelpNetSecurity secara tegas memperingatkan bahwa “setiap prompt dan respons terekspos kepada operator” . Bagi pengembang atau perusahaan, prompt dapat berisi kode sumber, rahasia dagang, kredensial, data pelanggan, atau informasi internal lainnya.
Masalahnya tidak berhenti pada penyadapan. Layanan semacam ini tidak memberikan jaminan enkripsi saat transmisi, kebijakan penghapusan data, maupun perjanjian tingkat layanan. Pelanggan juga tidak memiliki cara yang dapat diverifikasi untuk mengetahui di mana data disimpan atau kepada siapa data diteruskan .
Kredensial API yang dicuri atau disalahgunakan juga dapat dipakai untuk credential stuffing, pengambilalihan akun, atau LLMjacking—penggunaan komputasi AI milik pihak lain sebagai infrastruktur serangan . Selain itu, sejumlah proxy pasar abu-abu diketahui dapat diam-diam mengganti model yang diminta dengan model yang lebih murah, lalu menyimpan selisih harganya .
Okta menemukan lebih dari enam iklan akses AI ilegal di forum bawah tanah. Iklan tersebut mencakup model Anthropic, OpenAI, dan Google Gemini . Salah satu layanan serupa adalah Ecomagent, yang menjalankan pola hampir sama: membuat akun secara curang, memanfaatkan kredit gratis, lalu menjual akses Anthropic dan OpenAI melalui endpoint API khusus .
Ekosistem yang lebih luas juga terlihat di China. Jaringan proxy yang dikenal di komunitas pengembang berbahasa Mandarin sebagai transfer stations beroperasi melalui GitHub, Taobao, dan Telegram. Layanan tersebut menjual akses Claude dengan harga yang dilaporkan bisa mencapai sekitar 10% dari tarif resmi, dengan sokongan kredensial curian, pergantian model tanpa pemberitahuan, dan pengumpulan prompt serta output pengguna .
Dari sisi pasokan, ekosistem ini mengandalkan pembuatan akun dalam jumlah besar, identitas sintetis, kredit cloud promosi, dan kredensial pembayaran curian. Dari sisi permintaan, pembelinya dapat mencakup pengembang dan perusahaan rintisan yang mencari biaya lebih rendah, maupun pengguna di wilayah yang akses API resminya terbatas atau terlalu mahal .
Penegak hukum dan peneliti keamanan juga mulai menaruh perhatian pada rantai pasok tersebut. Operation Bizarre Bazaar, yang berlangsung pada Desember 2025 hingga Januari 2026, mendokumentasikan operasi yang menargetkan pencurian kredensial API . Cloud Security Alliance turut meneliti apa yang disebut sebagai pasar “shadow relay” untuk jual-beli ulang akses API model bahasa besar .
Sejumlah kebijakan Amerika Serikat pada 2026 berkaitan dengan keamanan dan akses model AI, tetapi tidak secara khusus mengatur skema seperti Poison Claude.
Kebijakan-kebijakan tersebut terutama diarahkan pada kontrol ekspor dan keamanan nasional—misalnya mencegah pihak yang dianggap berisiko mengakses model AI frontier Amerika. Sementara itu, masalah yang ditunjukkan Poison Claude lebih dekat dengan penipuan pembayaran, penyalahgunaan kredit promosi, dan privasi data.
Kesenjangan inilah yang membuat layanan seperti Poison Claude berbahaya. Mereka tidak harus membobol model AI secara langsung. Cukup dengan menyalahgunakan program kredit, membuat gateway perantara, dan meyakinkan pelanggan untuk mengirimkan data melalui server yang tidak transparan, operator sudah dapat membangun bisnis sekaligus memperoleh akses ke informasi pengguna.
Harga yang jauh di bawah tarif resmi bukan sekadar tanda promo besar. Dalam kasus layanan proxy AI yang tidak terverifikasi, diskon tersebut dapat berarti kredensial curian, akun palsu, model yang ditukar, atau data yang dicatat tanpa sepengetahuan pengguna.
Untuk pekerjaan yang memuat informasi rahasia, endpoint resmi penyedia model atau gateway internal yang dapat diaudit tetap menjadi pilihan yang lebih aman. Sebelum menggunakan layanan perantara, pengguna perlu memeriksa siapa operatornya, bagaimana data diproses dan dihapus, apakah lalu lintas dienkripsi, serta apakah terdapat kontrak dan mekanisme pertanggungjawaban yang jelas.