Mô hình kinh doanh của Poison Claude dựa trên một hình thức chênh lệch giá đơn giản nhưng hiệu quả: khai thác các tín dụng khuyến mãi miễn phí mà các nhà cung cấp đám mây đưa ra để thu hút khách hàng mới, gom các tín dụng đó vào một cổng proxy dùng chung, và bán lại sức mạnh tính toán thu được với giá chỉ bằng một phần nhỏ so với giá chính thức.
Khai thác tín dụng: Người vận hành đã tạo ra một số lượng lớn tài khoản tổng hợp (giả mạo) trên AWS để nhận các tín dụng khởi nghiệp miễn phí – chẳng hạn như tín dụng thưởng $100 của AWS Bedrock – và gom các tài khoản này lại với nhau . Hành vi này thường được gọi là 'free trial farming' (khai thác dùng thử miễn phí) và dựa vào các tập lệnh tự động để tạo ra hàng nghìn địa chỉ email và số điện thoại .
Cổng proxy trung gian: Các yêu cầu API của khách hàng được định tuyến qua một lớp proxy chung, mờ đục, che giấu nhóm thông tin xác thực bên dưới. Khách hàng cấu hình lại môi trường phát triển của họ để trỏ đến điểm cuối API tùy chỉnh của Poison Claude (ví dụ: api.claudeopus.shop) thay vì điểm cuối thực sự của Anthropic . Bản thân dịch vụ được xác định tại poison-claude[.]bitsender[.]top .
Định giá: Các token được bán lại với giá 5–15% giá mỗi token chính thức của Anthropic (tức là giảm 70–90%), và thanh toán được thực hiện bằng một số loại tiền điện tử . Một số gói quảng cáo 'không giới hạn' số lượng yêu cầu trong một giới hạn token nhất định .
Bởi vì tất cả các yêu cầu của khách hàng đều đi qua cổng của người vận hành trước khi đến AWS Bedrock, người vận hành có thể xem, ghi nhật ký, sửa đổi hoặc đánh cắp mọi prompt và mọi phản hồi từ mô hình . HelpNetSecurity đã cảnh báo rõ ràng rằng 'mọi prompt và phản hồi đều bị lộ cho người vận hành' .
Ngoài việc bị đánh cắp prompt, dịch vụ này không đảm bảo mã hóa trong quá trình truyền tải, không có chính sách xóa dữ liệu và không có thỏa thuận cấp độ dịch vụ (SLA). Khách hàng hoàn toàn không có cách nào để xác minh dữ liệu của mình được lưu trữ hoặc chuyển tiếp đến đâu . Rủi ro còn mở rộng hơn nữa: thông tin xác thực API bị đánh cắp có thể được sử dụng để 'credential stuffing' (tấn công dò quét mật khẩu), 'account takeover' (chiếm đoạt tài khoản), hoặc 'LLMjacking' – sử dụng sức mạnh tính toán AI bị đánh cắp làm cơ sở hạ tầng tấn công . Một số proxy chợ xám còn âm thầm thay thế các mô hình được yêu cầu bằng các mô hình rẻ hơn và giữ lại phần chênh lệch giá .
Poison Claude không phải là một hoạt động đơn lẻ. Okta đã xác định hơn nửa tá quảng cáo truy cập AI bất hợp pháp trên các diễn đàn ngầm, bao gồm các mô hình Anthropic, OpenAI và Google Gemini . Một dịch vụ song song, Ecomagent, hoạt động trên cùng một mô hình – tài khoản giả, tín dụng miễn phí, quyền truy cập Anthropic/OpenAI giảm giá thông qua các điểm cuối API tùy chỉnh .
Tại Trung Quốc, một mạng lưới rộng lớn các dịch vụ proxy – được gọi là 'trạm trung chuyển' – hoạt động công khai trên GitHub, Taobao và Telegram, bán quyền truy cập Claude với giá giảm 90% bằng cách sử dụng tài khoản bị đánh cắp và hoán đổi mô hình không được tiết lộ . Nghiên cứu được công bố bởi Oxford China Policy Lab đã ghi nhận chi tiết các mạng lưới này . Phía cung cấp dựa vào gian lận danh tính tổng hợp, tạo tài khoản hàng loạt và thông tin thanh toán bị đánh cắp để nhận các ưu đãi khuyến mãi, trong khi phía cầu đến từ các nhà phát triển, công ty khởi nghiệp và các tác nhân ở những khu vực pháp lý nơi quyền truy cập API chính thức bị hạn chế hoặc quá đắt đỏ .
Cơ quan thực thi pháp luật đã để mắt đến vấn đề này. Chiến dịch Bizarre Bazaar (tháng 12/2025 – tháng 1/2026) là một chiến dịch được ghi nhận nhằm vào các đường dây trộm cắp thông tin xác thực API . Cloud Security Alliance cũng đã công bố nghiên cứu về 'thị trường chuyển tiếp ngầm' (shadow relay market) cho việc bán lại API LLM .
Một số diễn biến chính sách của Hoa Kỳ ở cấp liên bang có liên quan đến vấn đề chợ xám này, mặc dù không có chính sách nào trực tiếp giải quyết kế hoạch gian lận cụ thể mà Poison Claude sử dụng.
H.R. 8283 – 'Đạo luật Ngăn chặn Xuất khẩu Mô hình AI của Mỹ' (Quốc hội khóa 119) – nhằm kiểm soát quyền truy cập vào các mô hình AI tiên tiến mã nguồn đóng, nhưng trọng tâm chính của nó là kiểm soát xuất khẩu chứ không phải bán lại trong nước kiểu chợ xám .
Sắc lệnh Hành pháp của Nhà Trắng (tháng 6/2026) – 'Thúc đẩy Đổi mới và An ninh Trí tuệ Nhân tạo Tiên tiến' – chỉ đạo Bộ Tài chính, NSA và CISA phát triển các khuôn khổ bảo mật cho AI tiên tiến, bao gồm các cơ chế chia sẻ thông tin cho các chủ sở hữu mô hình mã nguồn đóng . Sắc lệnh yêu cầu các nhà phát triển AI tự nguyện gửi một số mô hình tiên tiến nhất định đến các cơ quan liên bang để xem xét 30 ngày trước khi công bố rộng rãi .
CNBC đưa tin vào ngày 17 tháng 7 năm 2026 rằng chính quyền Trump đang thực hiện các bước mới để quyết định công ty và tổ chức nào được phép truy cập vào các mô hình AI tiên tiến từ các nhà cung cấp như Anthropic và OpenAI . Và vào ngày 4 tháng 8 năm 2026, The Wall Street Journal đưa tin rằng các hướng dẫn AI mới của Nhà Trắng miễn trừ các mô hình mở của Mỹ khỏi sự xem xét của chính phủ .
Những nỗ lực quản lý này chủ yếu nhằm vào kiểm soát xuất khẩu và an ninh quốc gia – ngăn chặn các đối thủ tiếp cận các mô hình tiên tiến của Mỹ. Vấn đề bán lại kiểu chợ xám (tài khoản giả, gian lận tín dụng, đánh cắp prompt) về cơ bản là một vấn đề gian lận thanh toán và quyền riêng tư dữ liệu mà các khuôn khổ pháp lý hiện tại không giải quyết một cách rõ ràng, mặc dù nó trực tiếp phá hoại cả mô hình bảo mật và kinh tế mà các quy định đó tìm cách bảo vệ.