Bu fiyat avantajının arkasında Anthropic ile yapılmış gizli bir ortaklık yoktu. İddiaya göre operatör, AWS Bedrock gibi bulut hizmetlerindeki promosyon kredilerinden yararlanmak için çok sayıda sahte veya usulsüz oluşturulmuş hesap açıyor, bu hesapları tek bir havuzda topluyor ve müşterilerin isteklerini kendi proxy sunucuları üzerinden yönlendiriyordu .
Asıl kritik nokta ise şu: Kullanıcı, Claude’a doğrudan bağlanmıyordu. Yazdığı her prompt ve aldığı her yanıt önce Poison Claude’un kontrolündeki altyapıdan geçiyordu.
Poison Claude’un modeli, bulut sağlayıcıların yeni müşterileri çekmek için sunduğu ücretsiz kredileri istismar eden basit bir fiyat arbitrajına dayanıyordu: Kredileri çok sayıda hesapta biriktirmek, bunları ortak bir ağ geçidinde toplamak ve yapay zekâ erişimini resmi fiyatın çok altında yeniden satmak.
Operatör, AWS üzerinde çok sayıda sentetik ya da sahte hesap oluşturarak başlangıç kredilerini almaya çalışıyordu. Bunlar arasında AWS Bedrock hesapları için sunulan 100 ABD doları değerindeki bonus kredi de bulunuyordu . Bu yöntem, güvenlik çevrelerinde “ücretsiz deneme kredisi çiftçiliği” olarak anılıyor. Otomatik betikler; binlerce e-posta adresi ve telefon numarası üreterek bulut sağlayıcıların deneme ve başlangıç tekliflerinden yararlanmayı hedefleyebiliyor .
Müşterilere bir API anahtarı veriliyor ve geliştirme ortamlarını Anthropic’in gerçek uç noktası yerine operatörün özel adresine yönlendirmeleri isteniyordu. Örnek olarak api.claudeopus.shop adresi verilirken, hizmetin poison-claude[.]bitsender[.]top alan adıyla ilişkilendirildiği bildirildi .
Bu proxy katmanı, müşterinin arka planda hangi AWS hesabının veya kimlik bilgilerinin kullanıldığını görmesini engelliyordu. Havuzdaki hesaplardan birinde kredi kaldığı sürece istekler farklı hesaplara aktarılabiliyordu.
Poison Claude’un reklamlarında token fiyatları Anthropic’in resmi ücretlerinin yüzde 5-15’i seviyesinde gösteriliyordu. Başka bir ifadeyle indirim oranı yüzde 70-90’a ulaşabiliyordu . Ödeme kripto parayla alınıyor, bazı paketlerde ise belirli bir istek kotası içinde “sınırsız” kullanım vaat ediliyordu .
Bir API isteği doğrudan model sağlayıcısına gitmek yerine üçüncü taraf bir proxy’den geçiyorsa, proxy’yi işleten taraf teknik olarak isteğin tamamını görebilir. Poison Claude örneğinde bu, kullanıcıların yazdığı prompt’ların ve Claude’un ürettiği yanıtların operatör tarafından okunabilmesi, kaydedilebilmesi, değiştirilebilmesi veya dışarı aktarılabilmesi anlamına geliyordu . HelpNetSecurity’nin uyarısı da bu noktada açık: “Her prompt ve yanıt operatöre açık durumda” .
Kurumsal kullanıcılar açısından risk yalnızca sohbet içeriğinin görülmesiyle sınırlı değil. Kod parçaları, şirket içi belgeler, müşteri bilgileri, erişim anahtarları veya henüz kamuya açıklanmamış ürün planları da prompt’lara eklenebiliyor. Poison Claude için aktarım sırasında şifreleme konusunda doğrulanabilir bir güvence, veri silme politikası ya da hizmet düzeyi anlaşması bulunmuyordu. Kullanıcılar verilerinin nerede saklandığını veya kime iletildiğini de doğrulayamıyordu .
Okta, yeraltı forumlarında Anthropic, OpenAI ve Google Gemini modellerine erişim sunduğu belirtilen altıdan fazla yasa dışı yapay zekâ erişim ilanı tespit etti . Bunlardan biri olan Ecomagent, sahte hesaplar ve ücretsiz krediler üzerinden Anthropic ile OpenAI erişimini özel API uç noktaları aracılığıyla yeniden satmaya çalışan benzer bir modele sahipti .
Bu pazarın arz tarafında sentetik kimlik kullanımı, toplu hesap açma, promosyon kredilerinin kötüye kullanılması ve çalınmış ödeme bilgileri yer alıyor. Talep ise geliştiricilerden, girişimlerden ve resmi API erişiminin kısıtlı ya da pahalı olduğu bölgelerdeki kullanıcılardan geliyor .
Çin’deki “transfer istasyonu” olarak anılan proxy ağları, bu ekosistemin daha geniş bir örneğini oluşturuyor. Oxford China Policy Lab araştırmacısı Zilan Qian’ın çalışmasına göre GitHub, Taobao ve Telegram gibi platformlarda faaliyet gösteren bazı ağlar, Claude erişimini resmi fiyatın yaklaşık yüzde 10’una kadar düşürebiliyor. Bu fiyatlar; çalınmış kimlik bilgileri, modelin kullanıcıya haber verilmeden daha ucuz bir alternatifle değiştirilmesi ve prompt’larla yanıtların toplanması gibi yöntemlerle sürdürülebiliyor .
Güvenlik araştırmacıları ve kolluk kuvvetleri de çalınmış yapay zekâ altyapısının ticari bir pazara dönüştüğüne dikkat çekiyor. Aralık 2025 ile Ocak 2026 arasında yürütülen Operation Bizarre Bazaar, API kimlik bilgisi hırsızlığı ağlarını hedef alan belgelenmiş operasyonlardan biriydi . Cloud Security Alliance ise LLM API’lerinin yetkisiz biçimde yeniden satıldığı “gölge aktarma pazarı” üzerine araştırma yayımladı .
ABD’de 2026 boyunca gündeme gelen bazı politika adımları gelişmiş yapay zekâ modellerine erişim, ihracat kontrolleri ve ulusal güvenlik üzerine odaklandı. Ancak bunların hiçbiri Poison Claude’un kullandığı sahte hesap, promosyon kredisi istismarı ve prompt aracılığıyla veri toplama modelini doğrudan düzenlemiyor.
Bu girişimlerin ana ekseni ulusal güvenlik ve ihracat kontrolü: amaç, rakip veya düşman aktörlerin ABD’de geliştirilen en ileri modellere erişimini sınırlamak. Poison Claude gibi hizmetlerin oluşturduğu sorun ise daha çok ödeme sahtekârlığı, hesap kötüye kullanımı ve veri gizliliği alanına giriyor.
Yine de iki konu birbirinden tamamen bağımsız değil. Gri pazar proxy’leri, hem model sağlayıcılarının erişim ve gelir kontrolünü aşındırıyor hem de yapay zekâ kullanımının kim tarafından, hangi verilerle ve hangi amaçla gerçekleştirildiğini görünmez hâle getiriyor. Kullanıcı açısından çıkarılacak en net ders şu: Resmi fiyattan yüzde 90 daha ucuz bir API, yalnızca indirimli işlem gücü olmayabilir; verilerinizin kontrolünü de beraberinde götürebilir.