Model perniagaannya bergantung pada arbitraj kredit awan: pengendali mendapatkan kapasiti pengkomputeran melalui kredit promosi, mengumpulkannya dalam satu kumpulan, kemudian menjual semula akses kepada pelanggan pada harga yang jauh lebih rendah.
1. Memburu kredit promosi
Pengendali mencipta sejumlah besar akaun sintetik atau palsu di AWS untuk menuntut kredit permulaan percuma, termasuk bonus US$100 bagi akaun AWS Bedrock. Akaun-akaun ini kemudiannya dikumpulkan untuk membiayai penggunaan model AI . Taktik ini sering disebut sebagai “free-trial farming” atau pembiakan akaun percubaan percuma. Ia boleh melibatkan automasi untuk menghasilkan alamat e-mel dan nombor telefon secara besar-besaran .
2. Menggunakan pintu masuk proksi
Pelanggan tidak berhubung terus dengan titik akhir Anthropic. Sebaliknya, mereka diarahkan untuk menukar konfigurasi persekitaran pembangunan supaya permintaan API dihantar ke titik akhir tersuai seperti api.claudeopus.shop . Perkhidmatan itu dikenal pasti di poison-claude[.]bitsender[.]top .
Di belakang tabir, proksi tersebut memilih akaun AWS yang masih mempunyai baki kredit dan menghantar permintaan pelanggan melalui akaun berkenaan. Pelanggan tidak dapat melihat akaun atau kelayakan sebenar yang digunakan.
3. Menjual token dengan diskaun besar
Poison Claude mengiklankan token pada kira-kira 5–15% daripada harga rasmi Anthropic—bersamaan diskaun sekitar 70–90% . Bayaran dibuat melalui beberapa jenis mata wang kripto, manakala sesetengah pelan mendakwa menawarkan permintaan “tanpa had” dalam had token tertentu .
Inilah risiko paling serius. Oleh sebab permintaan pelanggan melalui pelayan pengendali sebelum diteruskan ke AWS Bedrock, pengendali berpotensi melihat, menyimpan, mengubah atau mengambil keluar setiap prompt dan jawapan model . HelpNetSecurity memberi amaran bahawa “setiap prompt dan jawapan terdedah kepada pengendali” .
Ini bermakna data yang dihantar melalui proksi sedemikian mungkin merangkumi:
Perkhidmatan itu juga tidak memberikan jaminan yang jelas tentang penyulitan ketika penghantaran, dasar pemadaman data atau perjanjian tahap perkhidmatan. Pelanggan tidak mempunyai cara yang boleh dipercayai untuk mengesahkan di mana data disimpan atau kepada siapa ia diteruskan .
Risiko tidak terhenti pada kebocoran prompt. Kelayakan API yang dicuri atau disalahgunakan boleh digunakan untuk credential stuffing, pengambilalihan akaun dan “LLMjacking”—iaitu penggunaan kapasiti AI yang dicuri sebagai infrastruktur serangan . Sesetengah proksi pasaran kelabu juga mungkin menukar model yang diminta kepada model lebih murah tanpa pengetahuan pelanggan, lalu mengaut perbezaan harga .
Okta mengenal pasti lebih daripada enam iklan akses AI yang menyalahi undang-undang di forum bawah tanah. Iklan-iklan itu meliputi model daripada Anthropic, OpenAI dan Google Gemini .
Satu lagi perkhidmatan yang disebut ialah Ecomagent, yang menggunakan pendekatan serupa: mencipta akaun secara fraud, mengumpulkan kredit promosi dan menjual akses Anthropic atau OpenAI melalui titik akhir API tersuai . Kempen pendaftaran palsu juga menyasarkan penyedia AI dan awan lain untuk mendapatkan kredit percubaan serta kredit permulaan .
Di China, rangkaian proksi yang dikenali dalam komuniti pembangun sebagai “transfer stations” pula beroperasi di platform seperti GitHub, Taobao dan Telegram. Menurut penyelidikan Oxford China Policy Lab, sesetengah perkhidmatan ini menjual akses Claude pada sekitar 10% daripada harga rasmi, dengan bekalan yang disokong oleh kelayakan dicuri, pertukaran model tanpa pendedahan dan pengumpulan prompt serta output pengguna .
Ekosistem ini mempunyai dua sisi. Di sebelah bekalan, pengendali menggunakan penipuan identiti sintetik, pendaftaran akaun secara pukal dan kad pembayaran yang dicuri untuk mendapatkan kredit promosi. Di sebelah permintaan, pelanggan terdiri daripada pembangun, syarikat pemula dan pengguna di wilayah yang akses API rasmi sukar diperoleh atau terlalu mahal .
Pihak penguat kuasa juga mula memberi perhatian kepada pasaran ini. Operation Bizarre Bazaar, yang berlangsung dari Disember 2025 hingga Januari 2026, mendokumentasikan operasi terhadap rangkaian pencurian kelayakan API . Cloud Security Alliance turut menerbitkan kajian mengenai pasaran “shadow relay” yang menjual semula akses API model bahasa besar .
Belum sepenuhnya. Beberapa perkembangan dasar Amerika Syarikat berkaitan dengan akses kepada model AI canggih, tetapi tidak secara khusus menangani gabungan akaun palsu, penipuan kredit awan dan pemintasan prompt seperti yang digunakan dalam kes Poison Claude.
H.R. 8283, atau Deterring American AI Model Export Act bagi Kongres ke-119, bertujuan mengawal akses kepada model AI frontier sumber tertutup. Namun, tumpuan utamanya ialah kawalan eksport, bukannya penjualan semula domestik melalui pasaran kelabu .
Perintah eksekutif Rumah Putih pada Jun 2026, Promoting Advanced Artificial Intelligence Innovation and Security, mengarahkan Jabatan Perbendaharaan, NSA dan CISA membangunkan rangka kerja keselamatan untuk AI canggih. Ia turut merangkumi mekanisme perkongsian maklumat bagi pemilik model sumber tertutup . Perintah itu meminta pembangun AI menyerahkan model tertentu kepada agensi persekutuan untuk semakan secara sukarela 30 hari sebelum pelancaran awam .
CNBC melaporkan pada 17 Julai 2026 bahawa pentadbiran Trump mengambil langkah baharu untuk menentukan syarikat dan entiti yang boleh mengakses model AI frontier daripada penyedia seperti Anthropic dan OpenAI . Pada 4 Ogos 2026 pula, The Wall Street Journal melaporkan bahawa garis panduan AI baharu Rumah Putih mengecualikan model terbuka yang dibangunkan syarikat AS daripada semakan kerajaan .
Namun, usaha ini terutama berkisar pada kawalan eksport dan keselamatan negara. Poison Claude pula menunjukkan jurang lain: penipuan pembayaran, penyalahgunaan kredit promosi dan privasi data. Selagi pelanggan tidak dapat mengesahkan siapa yang mengendalikan proksi serta apa yang berlaku kepada prompt mereka, harga yang murah mungkin sebenarnya bermaksud menyerahkan data kepada orang yang tidak dikenali.
Akses API yang terlalu murah patut dianggap sebagai tanda amaran, bukan tawaran biasa. Sebelum menghalakan kod atau chatbot kepada proksi pihak ketiga, organisasi perlu mengesahkan bahawa titik akhir itu benar-benar rasmi, menyemak dasar penggunaan data dan mengehadkan maklumat sensitif yang dihantar.
Dalam kes Poison Claude, persoalan utamanya bukan sekadar sama ada model Claude boleh digunakan pada harga 90% lebih murah. Persoalannya ialah: siapa yang sebenarnya mendapat akses kepada setiap perkataan yang anda masukkan?