Problem polegał na tym, że użytkownik nie łączył się bezpośrednio z Anthropic. Jego zapytanie najpierw trafiało do serwera kontrolowanego przez operatora Poison Claude. Oznaczało to, że osoba prowadząca usługę mogła mieć wgląd w całą treść rozmowy — zarówno w prompt, jak i w odpowiedź modelu.
Schemat był prosty: wykorzystać promocyjne środki oferowane nowym klientom chmurowym, zebrać je na wielu kontach, a następnie odsprzedawać dostęp do modeli AI po mocno zaniżonej cenie.
api.claudeopus.shop . Usługę zidentyfikowano pod adresem poison-claude[.]bitsender[.]top .Niska cena nie była jedynym problemem. Ponieważ ruch przechodził przez bramę Poison Claude zanim docierał do AWS Bedrock, operator mógł potencjalnie odczytywać, rejestrować, zmieniać i wyprowadzać zarówno prompty, jak i odpowiedzi modelu . Help Net Security ostrzegało wprost, że „każdy prompt i każda odpowiedź są ujawnione operatorowi” .
W praktyce oznacza to ryzyko ujawnienia:
Użytkownicy nie mieli przy tym wiarygodnej gwarancji szyfrowania transmisji, zasad usuwania danych ani umowy określającej poziom świadczenia usługi. Nie mogli też zweryfikować, gdzie dane są przechowywane ani komu są dalej przekazywane .
Ryzyko nie kończy się na przechwytywaniu promptów. Skradzione lub przejęte dane uwierzytelniające mogą zostać wykorzystane do ataków typu credential stuffing, przejmowania kont albo LLMjackingu, czyli nieautoryzowanego używania cudzej infrastruktury obliczeniowej AI jako zaplecza ataku . W przypadku części szarych proxy istnieje również ryzyko cichej zamiany zamówionego modelu na tańszy odpowiednik i zatrzymania przez pośrednika różnicy w cenie .
Według Okta nie był to odosobniony przypadek. Badacze znaleźli ponad sześć nielegalnych ogłoszeń dotyczących dostępu do modeli Anthropic, OpenAI i Google Gemini . Podobny schemat miał wykorzystywać serwis Ecomagent: fałszywe konta, promocyjne kredyty i dostęp do modeli Anthropic lub OpenAI przez niestandardowe endpointy API .
Jeszcze większy rynek opisano w Chinach. Działające na GitHubie, Taobao i Telegramie usługi proxy, nazywane w tamtejszych społecznościach programistycznych „stacjami przesiadkowymi” (transfer stations), miały oferować dostęp do Claude nawet za około 10% oficjalnej ceny. Ich model miał opierać się na skradzionych danych uwierzytelniających, niejawnej podmianie modeli oraz rejestrowaniu promptów i odpowiedzi .
Po stronie podaży tego rynku znajdują się między innymi:
Popyt tworzą deweloperzy, startupy i użytkownicy z państw, w których oficjalny dostęp do wybranych API jest ograniczony albo zbyt drogi . To właśnie pośrednik obiecuje im prostszą i tańszą drogę do zaawansowanych modeli — kosztem przejrzystości oraz kontroli nad danymi.
Na ten ekosystem zwróciły uwagę również działania organów ścigania. Operacja Bizarre Bazaar, prowadzona od grudnia 2025 r. do stycznia 2026 r., dokumentowała działalność grup zajmujących się kradzieżą poświadczeń API . Cloud Security Alliance opisało z kolei tak zwany „shadow relay market”, czyli podziemny rynek odsprzedaży dostępu do API dużych modeli językowych .
Amerykańskie inicjatywy dotyczące AI koncentrują się przede wszystkim na kontroli eksportu, bezpieczeństwie narodowym i nadzorze nad najbardziej zaawansowanymi modelami. Nie rozwiązują jednak bezpośrednio problemu fałszywych kont, wyłudzania kredytów ani przechwytywania promptów.
Projekt H.R. 8283, czyli Deterring American AI Model Export Act z 119. kadencji Kongresu, dotyczy kontroli dostępu do zamkniętych, zaawansowanych modeli AI. Jego głównym celem są jednak ograniczenia eksportowe, a nie krajowy handel dostępem do modeli na szarym rynku .
Z kolei rozporządzenie wykonawcze Białego Domu z czerwca 2026 r. — Promoting Advanced Artificial Intelligence Innovation and Security — poleciło m.in. Departamentowi Skarbu, NSA i CISA opracowanie ram bezpieczeństwa dla zaawansowanej AI oraz mechanizmów wymiany informacji dotyczących zamkniętych modeli . Twórcy niektórych najbardziej zaawansowanych systemów mają również dobrowolnie przekazywać je agencjom federalnym do przeglądu 30 dni przed publicznym udostępnieniem .
Jak informowała CNBC 17 lipca 2026 r., administracja Donalda Trumpa podejmowała nowe działania dotyczące tego, które firmy i podmioty mogą uzyskać dostęp do modeli frontier, takich jak systemy Anthropic i OpenAI . 4 sierpnia The Wall Street Journal podał natomiast, że nowe wytyczne Białego Domu wyłączają amerykańskie modele open source z rządowego przeglądu .
To jednak inna warstwa problemu. Regulacje koncentrują się na tym, kto i w jakim kraju może korzystać z najbardziej zaawansowanych modeli. Poison Claude pokazał lukę dotyczącą tego, jak pozornie legalne kredyty promocyjne są wyłudzane, odsprzedawane i wykorzystywane do przechwytywania danych klientów. Dla firm najważniejszy wniosek jest praktyczny: tani, nieoficjalny endpoint AI nie jest wyłącznie okazją cenową. Może być punktem, przez który cała treść pracy organizacji trafia do nieznanego operatora.