O desconto parecia atraente, mas vinha com um problema central: os prompts e as respostas não iam diretamente da aplicação do cliente para a Anthropic. Antes, passavam pela infraestrutura controlada pelos operadores do serviço. Na prática, quem usasse o gateway entregaria a terceiros uma cópia de tudo o que fosse enviado ao modelo.
O modelo de negócio dependia de uma arbitragem simples: obter créditos de computação oferecidos por provedores de nuvem para atrair novos usuários, reunir esses créditos em uma estrutura compartilhada e revender o acesso por uma fração do preço oficial.
Os operadores criavam grandes quantidades de contas sintéticas — identidades e cadastros falsos ou automatizados — para reivindicar créditos de início, como o bônus de US$ 100 disponibilizado para determinadas contas do AWS Bedrock . Essa prática é conhecida como free-trial farming, ou exploração em massa de períodos de teste e créditos promocionais. Campanhas desse tipo podem usar scripts para gerar milhares de endereços de e-mail e números de telefone .
Em vez de apontar o código para o endpoint oficial da Anthropic, o cliente recebia instruções para alterar sua configuração e usar um endereço controlado pelo serviço, como api.claudeopus.shop . O domínio associado ao Poison Claude foi identificado como poison-claude[.]bitsender[.]top .
Esse gateway funcionava como uma camada intermediária e opaca. Por trás dela, as solicitações eram distribuídas entre as contas disponíveis no conjunto de credenciais. Para o cliente, a operação podia parecer um serviço compatível com a API da Anthropic; para o operador, era uma forma de controlar e monitorar todo o tráfego.
O Poison Claude anunciava tokens por apenas 5% a 15% do preço por token cobrado oficialmente pela Anthropic — um desconto de 70% a 90% . Os pagamentos eram aceitos em diferentes criptomoedas, e alguns planos prometiam solicitações “ilimitadas” dentro de um limite de tokens ou de prompts .
O problema não é apenas a possível origem fraudulenta dos créditos. Como cada solicitação passava pelo gateway antes de chegar ao AWS Bedrock, o operador podia ler, armazenar, modificar ou exfiltrar todos os prompts e todas as respostas geradas . A Help Net Security resumiu o risco de forma direta: “cada prompt e cada resposta ficam expostos ao operador” .
Isso pode incluir código-fonte, documentos internos, informações de clientes, dados pessoais, credenciais inseridas por engano, estratégias comerciais ou conteúdo sujeito a sigilo. O serviço não oferecia garantias verificáveis de criptografia durante o transporte, política de exclusão de dados ou acordo de nível de serviço. Também não havia uma forma confiável de o cliente saber onde os dados eram armazenados ou para onde eram encaminhados .
Há ainda riscos adicionais:
A operação não era um caso isolado. A Okta identificou mais de meia dúzia de anúncios ilegais de acesso a serviços de IA em fóruns clandestinos, envolvendo modelos da Anthropic, da OpenAI e do Google Gemini .
Um serviço semelhante, chamado Ecomagent, seguia uma lógica parecida: criação de contas falsas, uso de créditos promocionais e revenda de acesso a modelos da Anthropic e da OpenAI por endpoints personalizados .
Pesquisas também descreveram uma rede de proxies na China conhecida entre desenvolvedores como “estações de transferência” (transfer stations). Esses serviços operam em plataformas como GitHub, Taobao e Telegram e oferecem acesso ao Claude por preços que podem chegar a 10% do valor oficial . Segundo os relatos, a estrutura se sustenta com uma combinação de credenciais roubadas, substituição não divulgada de modelos e coleta de prompts e respostas para possível revenda como dados de treinamento .
Do lado da oferta, o ecossistema depende de fraude de identidade sintética, criação automatizada de contas e, em alguns casos, credenciais de pagamento roubadas para capturar promoções. Do lado da demanda estão desenvolvedores, startups e usuários em locais onde o acesso oficial é restrito ou considerado caro demais .
As autoridades e entidades de segurança já acompanham esse tipo de atividade. A Operação Bizarre Bazaar, realizada entre dezembro de 2025 e janeiro de 2026, documentou uma cadeia comercial voltada ao roubo de credenciais de APIs . A Cloud Security Alliance também publicou uma análise sobre o chamado mercado de retransmissão clandestina de APIs de modelos de linguagem .
Nos Estados Unidos, algumas iniciativas recentes tratam de acesso e segurança de modelos avançados, mas nenhuma aborda diretamente todo o mecanismo de fraude usado pelo Poison Claude.
O projeto H.R. 8283, chamado Deterring American AI Model Export Act, do 119º Congresso, busca controlar o acesso a modelos de IA de fronteira de código fechado. O foco principal, porém, é o controle de exportações — não a revenda doméstica baseada em contas falsas, créditos promocionais e interceptação de prompts .
A ordem executiva da Casa Branca de junho de 2026, “Promoting Advanced Artificial Intelligence Innovation and Security”, orienta o Departamento do Tesouro, a NSA e a CISA a desenvolver estruturas de segurança para IA avançada, incluindo mecanismos de compartilhamento de informações entre proprietários de modelos fechados . A medida também pede que desenvolvedores submetam voluntariamente determinados modelos de ponta a uma avaliação federal até 30 dias antes do lançamento público .
Reportagens da CNBC, em 17 de julho de 2026, indicaram que o governo Trump adotava novas medidas para influenciar quais empresas e entidades poderiam acessar modelos de fronteira de fornecedores como Anthropic e OpenAI . Em 4 de agosto, o Wall Street Journal informou que novas diretrizes da Casa Branca isentavam modelos abertos desenvolvidos por empresas americanas de uma revisão governamental .
Essas iniciativas estão voltadas sobretudo para controle de exportações e segurança nacional, com o objetivo de impedir que adversários obtenham acesso a modelos avançados dos Estados Unidos. Já o problema do mercado cinza — contas falsas, fraude de créditos, pagamentos suspeitos e captura de prompts — é principalmente uma questão de fraude financeira e privacidade de dados.
Essa lacuna importa porque o mercado clandestino ataca exatamente os fundamentos que as políticas tentam proteger: o controle sobre quem acessa modelos avançados, a sustentabilidade econômica dos provedores e a segurança das informações usadas nas ferramentas de IA.
Um preço muito abaixo do oficial não é apenas uma oportunidade de economia. Em serviços de proxy desconhecidos, o desconto pode significar que outra pessoa está pagando a conta — com créditos obtidos de forma fraudulenta — e que o cliente está pagando com seus próprios dados.
Para aplicações profissionais, o caminho mais seguro é usar endpoints oficiais ou fornecedores com contratos, controles de retenção, políticas de privacidade e mecanismos de auditoria claros. Também é importante evitar o envio de segredos, dados pessoais e código confidencial a gateways que não expliquem quem opera a infraestrutura, como os dados são protegidos e quando são apagados.