На перший погляд це виглядало як вигідна пропозиція для розробників. Але справжня «ціна» полягала в іншому: кожен промпт і кожна відповідь моделі проходили через сервери оператора. Отже, він отримував повний доступ до даних користувачів.
Модель Poison Claude базувалася на простому арбітражі: зібрати безкоштовні кредити хмарних платформ, об’єднати їх в один пул і перепродавати обчислювальні ресурси значно дешевше за офіційні тарифи.
Фармінг промокредитів. Оператор створював велику кількість синтетичних, тобто фальшивих, акаунтів AWS, щоб отримати стартові бонуси — зокрема кредит у розмірі 100 доларів для AWS Bedrock . Таку практику називають «фармінгом безкоштовних пробних періодів». Для масової реєстрації можуть використовуватися автоматизовані скрипти, тисячі електронних адрес і телефонних номерів .
Проксі-шлюз. Клієнтські API-запити не надходили безпосередньо до Anthropic. Користувачі отримували інструкції переналаштувати середовище розробки на спеціальну адресу, наприклад api.claudeopus.shop, замість офіційного endpoint Anthropic . Сам сервіс дослідники пов’язували з адресою poison-claude[.]bitsender[.]top .
За цим шлюзом ховався спільний пул облікових даних: запит непомітно спрямовувався на той акаунт AWS Bedrock, де ще залишалися доступні кредити.
Ціна. Токени продавали приблизно за 5–15% від офіційної ціни Anthropic — зі знижкою 70–90% . Оплату приймали в кількох криптовалютах. Деякі пакети обіцяли «необмежені» запити в межах установленого ліміту токенів .
Ключова проблема — відсутність прямого зв’язку між клієнтом і справжнім постачальником моделі. Оператор проксі може бачити, зберігати, змінювати або виводити назовні кожен промпт і кожну відповідь ще до того, як вони потраплять до AWS Bedrock . Help Net Security прямо попередило: оператор отримує доступ до «кожного промпту та відповіді» .
Це означає, що через такий сервіс можуть витекти:
Користувачі також не мали перевірених гарантій шифрування під час передавання даних, політики видалення інформації чи угоди про рівень обслуговування. Вони не могли достовірно встановити, де зберігаються їхні запити та кому вони пересилаються .
Ризики не обмежуються конфіденційністю. Викрадені або скомпрометовані API-ключі можуть використовуватися для підстановки облікових даних, захоплення акаунтів або LLMjacking — несанкціонованого використання чужих AI-ресурсів як інфраструктури для атак . Інші тіньові проксі можуть непомітно підміняти замовлену модель дешевшою, залишаючи собі різницю в ціні .
За даними Okta, на підпільних форумах було виявлено понад шість оголошень про незаконний або несанкціонований доступ до моделей Anthropic, OpenAI та Google Gemini . Схожий сервіс Ecomagent працював за тією самою схемою: фальшиві акаунти, безкоштовні кредити та доступ до моделей Anthropic і OpenAI через власні API-адреси .
Окремий масштабний сегмент сформувався в Китаї. Там проксі-сервіси, які розробники називають «передавальними станціями» (transfer stations), працюють на GitHub, Taobao й Telegram та продають доступ до Claude приблизно за 10% офіційної ціни . Дослідження Oxford China Policy Lab описує використання викрадених облікових даних, приховану підміну моделей і збір промптів та відповідей для подальшого перепродажу як навчальних даних .
На стороні пропозиції такого ринку — масова реєстрація акаунтів, синтетичні особистості, викрадені платіжні дані та зловживання стартовими бонусами. Попит формують розробники, стартапи й користувачі з країн, де офіційний доступ до API обмежений або надто дорогий .
Правоохоронці та дослідники вже звернули увагу на цю екосистему. Операція Bizarre Bazaar, що тривала з грудня 2025-го до січня 2026 року, була пов’язана з угрупованнями, які викрадали API-облікові дані . Cloud Security Alliance також описала «тіньовий ринок ретрансляції» — перепродаж доступу до LLM через проксі та скомпрометовані ключі .
У США у 2026 році обговорювали кілька заходів, дотичних до цієї проблеми, але жоден із них безпосередньо не спрямований на схему Poison Claude.
H.R. 8283, законопроєкт Deterring American AI Model Export Act 119-го скликання Конгресу, має регулювати доступ до закритих передових AI-моделей. Однак його головний фокус — експортний контроль, а не внутрішній перепродаж доступу через шахрайські акаунти .
Указ Білого дому від 2 червня 2026 року Promoting Advanced Artificial Intelligence Innovation and Security доручає Міністерству фінансів, NSA та CISA розробити підходи до безпеки передових систем ШІ, зокрема механізми обміну інформацією між власниками закритих моделей . Документ також передбачає добровільне подання розробниками окремих найсучасніших моделей на федеральну перевірку за 30 днів до публічного випуску .
CNBC 17 липня повідомила, що адміністрація Трампа робить нові кроки, аби визначати, які компанії та організації можуть отримувати доступ до передових моделей Anthropic і OpenAI . А 4 серпня The Wall Street Journal написала, що нові рекомендації Білого дому звільняють американські відкриті моделі від урядової перевірки .
Проте ці ініціативи переважно стосуються національної безпеки та контролю експорту — тобто того, кому дозволено користуватися найпотужнішими американськими моделями. Poison Claude показує іншу прогалину: шахрайство з платіжними даними та промокредитами, несанкціонований перепродаж і перехоплення користувацьких даних. Саме ці питання чинні правила прямо не охоплюють, хоча вони підривають і безпеку, і бізнес-модель офіційних AI-провайдерів.
Для компаній висновок простий: API-адреса, яка обіцяє преміальну модель за кілька відсотків офіційної ціни, — це не просто вигідна пропозиція. Це потенційна точка, через яку всі дані команди можуть опинитися в руках невідомого посередника.