โมเดลธุรกิจของบริการนี้อาศัยการทำกำไรจาก “ส่วนต่าง” ระหว่างเครดิตทดลองใช้ของผู้ให้บริการคลาวด์กับราคาที่ลูกค้ายอมจ่าย โดยมีองค์ประกอบหลัก 3 ส่วน
ผู้ให้บริการสร้างบัญชี AWS จำนวนมากด้วยข้อมูลสังเคราะห์หรือข้อมูลที่ได้มาโดยมิชอบ เพื่อรับเครดิตเริ่มต้นและเครดิตส่งเสริมการใช้งาน เช่น โบนัส 100 ดอลลาร์สำหรับบัญชี AWS Bedrock จากนั้นจึงนำบัญชีเหล่านั้นมารวมเป็นกองเครดิตกลาง
แนวทางนี้มักเรียกว่า free-trial farming หรือการปั๊มบัญชีทดลองใช้ฟรี โดยอาศัยระบบอัตโนมัติสร้างอีเมลและหมายเลขโทรศัพท์จำนวนมากเพื่อสมัครบริการซ้ำ ๆ
แทนที่คำขอ API ของลูกค้าจะส่งตรงไปยัง Anthropic คำขอจะถูกส่งผ่านพร็อกซีที่ผู้ให้บริการควบคุมอยู่ก่อน ลูกค้าต้องเปลี่ยนการตั้งค่าเครื่องมือพัฒนาให้ชี้ไปยังปลายทางที่ Poison Claude กำหนด เช่น api.claudeopus.shop แทนปลายทางจริงของ Anthropic
Okta ระบุบริการที่เกี่ยวข้องไว้ที่ poison-claude[.]bitsender[.]top เมื่อลูกค้าส่งคำขอ ระบบจะเลือกบัญชี AWS ในพูลที่ยังมีเครดิตเหลืออยู่เพื่อประมวลผลคำขอ โดยลูกค้าไม่เห็นบัญชีหรือโครงสร้างพื้นฐานต้นทางเหล่านั้น
Poison Claude โฆษณาราคาอยู่ที่ประมาณ 5–15% ของราคาต่อโทเคนอย่างเป็นทางการ หรือคิดเป็นส่วนลดราว 70–90% และรับชำระด้วยคริปโตเคอร์เรนซีหลายชนิด แพ็กเกจบางแบบโฆษณาคำขอแบบ “ไม่จำกัด” แต่ยังมีเพดานตามจำนวนโทเคนหรือจำนวนพรอมต์ที่กำหนด
ประเด็นสำคัญไม่ได้อยู่แค่ว่าบริการอาจใช้บัญชีที่ได้มาอย่างไม่ถูกต้อง แต่อยู่ที่สถาปัตยกรรมของพร็อกซีด้วย เพราะคำขอทุกอย่างต้องผ่านระบบของผู้ให้บริการก่อนถึง AWS Bedrock
นั่นหมายความว่าผู้ให้บริการอาจมองเห็น พรอมต์ทุกข้อความและคำตอบทุกครั้ง รวมถึงมีโอกาสบันทึก แก้ไข หรือนำข้อมูลออกไปใช้ต่อได้ Help Net Security เตือนอย่างชัดเจนว่า “พรอมต์และคำตอบทุกอย่างถูกเปิดเผยต่อผู้ให้บริการ”
สำหรับนักพัฒนาหรือองค์กร ข้อมูลที่อาจหลุดไม่ได้มีเพียงข้อความสนทนาทั่วไป แต่อาจรวมถึงโค้ดต้นฉบับ รายละเอียดผลิตภัณฑ์ ข้อมูลลูกค้า คีย์ API เอกสารภายใน หรือข้อมูลส่วนบุคคล ทั้งนี้ แหล่งข้อมูลไม่ได้ระบุว่าผู้ให้บริการบันทึกข้อมูลทุกชิ้นจริง เพียงแต่โครงสร้างระบบเปิดโอกาสให้ผู้ให้บริการเข้าถึงได้
บริการลักษณะนี้ยังไม่มีหลักประกันที่ตรวจสอบได้เรื่องการเข้ารหัสระหว่างส่ง ไม่มีนโยบายลบข้อมูล และไม่มีข้อตกลงระดับการให้บริการ ลูกค้าจึงไม่สามารถยืนยันได้ว่าข้อมูลถูกเก็บไว้ที่ใด หรือถูกส่งต่อไปยังใครบ้าง
ความเสี่ยงอาจขยายไปถึงการขโมยข้อมูลรับรอง การยึดบัญชี และ LLMjacking ซึ่งหมายถึงการนำทรัพยากรประมวลผล AI ที่ขโมยมาไปใช้เป็นโครงสร้างพื้นฐานสำหรับการโจมตี นอกจากนี้ พร็อกซีตลาดเทาบางรายอาจสลับโมเดลที่ลูกค้าร้องขอเป็นโมเดลที่ถูกกว่าโดยไม่แจ้งให้ทราบ แล้วเก็บส่วนต่างราคาไว้เอง
Okta พบโฆษณาการเข้าถึง AI ที่ผิดกฎหมายมากกว่าครึ่งโหลในฟอรัมใต้ดิน ครอบคลุมโมเดลจาก Anthropic, OpenAI และ Google Gemini บริการที่มีชื่อว่า Ecomagent ก็ใช้แนวทางใกล้เคียงกัน คือสร้างบัญชีปลอม ใช้เครดิตส่งเสริมการใช้งาน และนำสิทธิ์เข้าถึง Anthropic หรือ OpenAI มาขายผ่านปลายทาง API ของตนเอง
ในจีนยังมีเครือข่ายพร็อกซีที่ชุมชนนักพัฒนาเรียกว่า “transfer stations” หรือ “สถานีส่งต่อ” เครือข่ายเหล่านี้ทำหน้าที่เป็นตัวกลางระหว่างผู้ใช้กับโครงสร้างพื้นฐานของ Anthropic และมีรายงานว่าดำเนินการอย่างเปิดเผยบน GitHub, Taobao และ Telegram โดยขายสิทธิ์ใช้ Claude ในราคาต่ำสุดราว 10% ของราคาทางการ
รายงานที่อ้างถึงเครือข่ายดังกล่าวระบุว่าราคาถูกอาจมาจากการใช้ข้อมูลรับรองที่ถูกขโมย การสลับโมเดลโดยไม่เปิดเผย และการเก็บพรอมต์กับคำตอบของผู้ใช้เพื่อนำไปขายเป็นข้อมูลฝึก AI อย่างไรก็ตาม รายละเอียดของแต่ละบริการอาจแตกต่างกัน และไม่ควรเหมารวมว่าทุกพร็อกซีใช้วิธีการเดียวกัน
ฝั่งผู้ขายของตลาดนี้พึ่งพาการปลอมแปลงตัวตน การสร้างบัญชีจำนวนมาก และข้อมูลการชำระเงินที่ถูกขโมยเพื่อรับสิทธิ์ทดลองใช้ฟรี ส่วนฝั่งผู้ซื้อประกอบด้วยนักพัฒนา สตาร์ตอัป และผู้ใช้ในพื้นที่ที่การเข้าถึง API อย่างเป็นทางการมีข้อจำกัดหรือมีค่าใช้จ่ายสูง
หน่วยงานบังคับใช้กฎหมายและนักวิจัยด้านความปลอดภัยก็เริ่มติดตามระบบนิเวศนี้มากขึ้น โดย Operation Bizarre Bazaar ระหว่างเดือนธันวาคม 2025 ถึงมกราคม 2026 เป็นปฏิบัติการที่มีการบันทึกไว้และมุ่งเป้าไปที่เครือข่ายขโมยข้อมูลรับรอง API ขณะเดียวกัน Cloud Security Alliance ได้เผยแพร่งานวิจัยเกี่ยวกับ “ตลาด shadow relay” ซึ่งนำข้อมูลรับรอง LLM API ที่ถูกขโมยหรือถูกใช้ในทางมิชอบมารวมกันแล้วขายต่อ
สหรัฐฯ มีความเคลื่อนไหวด้านนโยบาย AI หลายรายการที่เกี่ยวข้องกับการควบคุมการเข้าถึงโมเดลขั้นแนวหน้า แต่ยังไม่มีมาตรการใดที่มุ่งจัดการรูปแบบการฉ้อโกงของ Poison Claude โดยตรง
มาตรการเหล่านี้มุ่งไปที่การควบคุมการส่งออกและความมั่นคงแห่งชาติเป็นหลัก โดยเฉพาะการป้องกันไม่ให้ฝ่ายตรงข้ามเข้าถึงโมเดล AI ขั้นแนวหน้าของสหรัฐฯ แต่ปัญหาแบบ Poison Claude อยู่ตรงรอยต่อระหว่าง การฉ้อโกงด้านการชำระเงิน ความปลอดภัยของบัญชี และความเป็นส่วนตัวของข้อมูล
ช่องว่างดังกล่าวทำให้บริการราคาถูกที่อาศัยบัญชีปลอม เครดิตที่ถูกใช้ในทางมิชอบ และการดักอ่านพรอมต์ยังไม่ถูกแก้ด้วยกรอบกำกับดูแล AI โดยตรง แม้พฤติกรรมเหล่านี้จะบั่นทอนทั้งความปลอดภัยและรูปแบบธุรกิจที่กฎใหม่พยายามปกป้องก็ตาม
ข้อเสนอ AI ที่ถูกผิดปกติไม่ควรถูกประเมินจากราคาเพียงอย่างเดียว สิ่งที่ต้องตรวจสอบคือปลายทาง API เป็นของผู้ให้บริการจริงหรือไม่ ใครเป็นผู้ควบคุมพร็อกซี มีนโยบายลบข้อมูลหรือไม่ และมีข้อตกลงคุ้มครองข้อมูลที่ตรวจสอบได้หรือเปล่า
สำหรับงานที่เกี่ยวข้องกับข้อมูลลับ การใช้บริการตัวกลางที่ไม่สามารถยืนยันตัวตนและแนวทางจัดเก็บข้อมูลได้ อาจทำให้ต้นทุนที่ประหยัดจากค่าโทเคนกลายเป็นความเสี่ยงด้านข้อมูลและความปลอดภัยที่ประเมินค่าไม่ได้