На первый взгляд это выглядело как привлекательная лазейка для разработчиков, которым дорог официальный API. Но низкая цена достигалась не за счёт партнёрства с Anthropic, а благодаря злоупотреблению промокредитами облачных платформ и перенаправлению трафика через чужую инфраструктуру. В результате клиент фактически отдавал неизвестному посреднику полный доступ к своим промптам и ответам.
Модель Poison Claude строилась на простом арбитраже: получить облачные ресурсы почти бесплатно, объединить их за одним прокси-шлюзом и перепродать доступ по сильно заниженной цене.
Массовая регистрация аккаунтов. Оператор создавал большое количество фиктивных или синтетических аккаунтов AWS, чтобы получать стартовые бонусы, в том числе кредит на 100 долларов для AWS Bedrock . Подобную практику называют free-trial farming — «фермами бесплатных пробных периодов». Для неё используют автоматизацию, одноразовые адреса электронной почты, телефонные номера, VPN и другие инструменты для обхода проверок .
Прокси между клиентом и моделью. Пользователю выдавали API-ключ и предлагали изменить настройки приложения так, чтобы оно обращалось не к официальной конечной точке Anthropic, а к адресу, контролируемому Poison Claude . Запрос сначала попадал на сервер посредника, затем перенаправлялся в AWS Bedrock через один из аккаунтов общего пула.
Оплата в криптовалюте. Рекламируемая стоимость составляла 5–15% от официальной цены Anthropic — то есть скидка достигала 70–90% . Некоторые тарифы обещали «безлимитные» запросы в пределах установленного лимита токенов .
Такая конструкция позволяла скрыть от покупателя, чьи именно облачные учётные данные используются и куда на самом деле уходит его трафик.
Главная проблема — отсутствие доверенной границы между клиентом и моделью. Поскольку запросы проходили через прокси оператора до попадания в AWS Bedrock, тот потенциально мог:
Help Net Security отдельно предупредил, что оператор получает доступ ко всем промптам и ответам пользователей . Для разработчика это может означать утечку ключей API, фрагментов закрытого кода, внутренних документов, клиентских данных или коммерческой переписки.
У клиентов также не было привычных гарантий корпоративного сервиса: подтверждённого шифрования трафика, политики удаления данных, соглашения об уровне обслуживания и понятного ответа на вопрос, где именно хранятся и кому пересылаются материалы . Сам факт того, что модель отвечает ожидаемым образом, ничего не говорит о конфиденциальности канала.
Риски могут выходить за рамки кражи промптов. Скомпрометированные API-ключи способны использоваться для подбора паролей, захвата аккаунтов и так называемого LLMjacking — несанкционированного использования чужих вычислительных ресурсов ИИ в кибератаках . Кроме того, некоторые серые прокси могут незаметно подменять запрошенную дорогую модель более дешёвой и оставлять разницу себе .
Okta обнаружила более шести объявлений о незаконной продаже доступа к моделям Anthropic, OpenAI и Google Gemini . Параллельный сервис Ecomagent использовал схожую схему: фиктивные аккаунты, бесплатные кредиты и собственные API-адреса для перепродажи доступа к Anthropic и OpenAI .
Отдельный крупный сегмент сформировался вокруг так называемых китайских «транзитных станций» (transfer stations, 中转站). Это прокси-сервисы, работающие через GitHub, Taobao и Telegram и продающие доступ к Claude примерно за 10% официальной цены. Исследование Oxford China Policy Lab описывает использование украденных учётных данных, скрытой замены моделей и сбора пользовательских промптов и ответов .
В целом рынок держится на нескольких источниках «дешёвых» вычислений:
Спрос формируют разработчики, стартапы и пользователи из регионов, где официальная работа с отдельными моделями ограничена или слишком дорога. Однако экономия в такой схеме фактически оплачивается потерей контроля над данными.
Правоохранительные органы уже рассматривают кражу доступа к ИИ как самостоятельный коммерческий рынок. Операция Bizarre Bazaar, проходившая с декабря 2025 года по январь 2026 года, была связана с сетями кражи API-учётных данных и нелегальной продажей доступа к AI-инфраструктуре . Cloud Security Alliance также описала «теневой рынок ретрансляции» LLM API — экосистему, где легитимные прокси-инструменты превращаются в каналы серой перепродажи .
Американские инициативы 2026 года в основном сосредоточены на национальной безопасности и экспортном контроле, а не на перехвате пользовательских промптов или мошенничестве с облачными бонусами.
Законопроект H.R. 8283, известный как Deterring American AI Model Export Act, направлен на ограничение доступа к закрытым передовым моделям, но прежде всего рассматривает вопрос экспорта, а не внутреннюю перепродажу через серые прокси .
Указ Белого дома от июня 2026 года Promoting Advanced Artificial Intelligence Innovation and Security поручает Министерству финансов, NSA и CISA разработать механизмы безопасности и обмена информацией для владельцев закрытых моделей . Он также предусматривает добровольное представление некоторых передовых моделей федеральным ведомствам на проверку за 30 дней до публичного запуска .
CNBC сообщала 17 июля, что администрация Дональда Трампа предпринимает новые шаги, чтобы влиять на то, какие компании и организации получают доступ к передовым моделям Anthropic и OpenAI . 4 августа The Wall Street Journal писал о правилах, освобождающих американские открытые модели от правительственной проверки .
Эти меры направлены главным образом на контроль распространения технологий и защиту национальной безопасности. Poison Claude показывает другую сторону проблемы: мошенничество с аккаунтами и кредитами, непрозрачные посредники и конфиденциальность данных. Пока эти вопросы не рассматриваются как единая регуляторная задача, рынок дешёвого AI-доступа будет сохранять привлекательность — несмотря на то, что его настоящая цена может измеряться не деньгами, а утечкой информации.