它并不是 Anthropic 的官方合作伙伴,也没有提供一条“隐藏的官方通道”。用户购买后会拿到 API 密钥和配置说明,被要求将开发工具或兼容 Anthropic API 的程序指向 Poison Claude 的自定义接口,而不是 Anthropic 的官方服务端点。
真正危险的地方在于:用户的每一条提示词和每一条模型回复,都必须先经过 Poison Claude 运营者的代理服务器。
Poison Claude 的商业逻辑并不复杂:利用云服务商吸引新用户时提供的免费额度,集中大量账户,再通过代理网关把模型调用能力转卖给客户。这是一种典型的“免费试用额度套利”。
据研究人员披露,运营者通过欺诈性或合成身份信息批量创建 AWS 账户,以领取包括 AWS Bedrock 账户 100 美元促销额度在内的免费启动资源,再把这些账户加入共享资源池。
这类做法通常被称为“免费试用刷量”(free-trial farming)。相关操作可能依赖自动化脚本、大量一次性邮箱和电话号码,以及其他用于绕过注册风控的基础设施。
客户的 API 请求不会直接发送到 Anthropic,而是先进入由 Poison Claude 控制的代理层。代理再从账户池中选择一个仍有可用额度的账户,代表客户调用底层模型。
对客户而言,这看起来像是一个与 Anthropic API 兼容的接口;但在技术链路上,代理运营者位于客户与模型服务之间。Okta 识别到的相关服务地址为 poison-claude[.]bitsender[.]top。
Poison Claude 宣传的 token 价格约为 Anthropic 官方价格的 5% 至 15%,相当于便宜 70% 至 90%。服务接受多种加密货币付款,部分套餐按提示次数计费,并宣传在额度范围内可以“无限”请求。
这种低价并不意味着运营效率特别高,而是意味着运营者把免费促销资源、虚假账户和客户流量集中到了一套不透明的转售系统中。
使用官方 API 时,企业通常会依据合同、数据处理条款、访问控制和日志策略来评估数据风险。使用这种灰色代理时,客户几乎失去了这些可验证的保障。
由于所有请求都要先经过运营者的网关,运营者理论上可以:
Help Net Security 对这一点的警告十分直接:每一条提示词和每一条回复都暴露给服务运营者。
此外,相关服务没有提供可供客户核验的传输加密保证、数据删除政策或服务级别协议。客户也无法确认数据究竟存储在哪里、会被转发给哪些下游系统,或者在服务停止后是否仍被保留。
对开发者而言,风险不只在于隐私泄露。被盗或滥用的 API 凭据还可能被用于撞库、账户接管,甚至用于“LLMjacking”——未经授权地占用 AI 算力,把窃取来的模型访问权限变成攻击基础设施。一些灰色代理还可能在不告知用户的情况下,把用户请求的模型替换成更便宜的模型,并将价差收入囊中。
Okta 表示,它在地下论坛上发现了六个以上非法 AI 访问广告,涉及 Anthropic、OpenAI 和 Google Gemini 等模型。
其中,Ecomagent 被认为采用了相似模式:通过虚假账户和免费云服务额度,利用自定义 API 端点向客户提供折价的 Anthropic 或 OpenAI 访问权限。
更广泛的市场中,还存在由开发者社区称为“中转站”(transfer stations,中文常写作“中转站”)的 API 代理网络。牛津中国政策实验室研究人员 Zilan Qian 的研究显示,一些此类服务在 GitHub、淘宝和 Telegram 等平台上公开运营,以低至官方价格约 10% 的费用转售 Claude 访问权限。
研究所描述的低价来源包括:
因此,Poison Claude 更像是一个可复制的“供应链模板”,而不是一次性的诈骗网站:上游负责获取账户和算力,下游负责包装 API、收取加密货币,并向开发者、初创企业及其他难以获得官方模型访问权限的用户销售服务。
执法和安全研究机构也已开始关注这一产业链。2025 年 12 月至 2026 年 1 月开展的 Operation Bizarre Bazaar,就涉及 API 凭据盗窃网络;云安全联盟则将这类转售生态称为大型语言模型 API 的“影子中继市场”。
美国近期的 AI 政策确实涉及先进模型访问、出口管制和国家安全,但这些政策并不等同于针对 Poison Claude 所采用欺诈模式的专门监管。
这些政策主要围绕出口控制、模型能力和国家安全展开;而 Poison Claude 暴露的是另一组问题:促销额度欺诈、身份和账户滥用、未经授权的商业转售,以及第三方代理对用户数据的拦截。
换句话说,即使政府能够限制谁可以获得最先进的模型,也未必能自动解决“谁在替用户转发请求、谁能看到提示词、谁从免费额度套利”的问题。只要 API 凭据、云端促销计划和不透明代理之间存在缝隙,这类灰色市场就可能继续寻找新的入口。
任何要求你把 Anthropic、OpenAI 或其他模型的 API 地址改成陌生域名的服务,都应被视为供应链和数据安全风险,而不只是一个“更便宜的 API”。尤其不要通过未审计的代理提交源代码、客户信息、内部文档、个人数据或访问令牌。
低价代理提供的可能确实是模型回复,但它同时也可能把最有价值的输入数据交给一个无法验证身份、位置、保留期限和安全控制措施的运营者。对于 AI API 而言,真正需要比较的从来不只是每百万 token 的价格,还包括数据控制权、审计能力和出问题后的追责路径。