2024年12月,一场围绕AI助手Claude Max的“掏空式”薅羊毛事件在科技圈与AI爱好者社区中迅速发酵。一场由系统漏洞引发的“20倍无限算力狂吃”风波,让无数用户体验了一把“白嫖”顶尖AI算力的快感,也因其规模之大、手法之巧,被戏称为年度最大AI“漏洞劫掠”事件。如今,随着Anthropic公司紧急修复并加强风控,这场持续近70小时的“AI算力大狂欢”逐渐落下帷幕,但其暴露出的安全伦理与技术边界问题,仍在引发行业深刻反思。

漏洞发现:程序员群组的“晒单”引爆全网

一切始于12月10日晚间。在海外知名技术论坛Reddit及国内多个AI开发者社群中,有用户突然发帖称,通过特殊的API请求参数构造,可以绕过Claude Max(Anthropic最新推出的高性能AI计划)的并发请求限制和计费逻辑,实现高达20倍的算力“滥用”。

所谓“20x”,是指原本在标准情况下,单次对话或任务最多调用几个模型实例,但在漏洞利用状态下,用户可在一个会话框中同时调用20个甚至更多的Claude Max顶级模型副本同时运算。这种“多核并行”模式,理论上可以让用户一次性请求极大规模的计算任务,而系统仅按单一请求收费,甚至部分用户通过特定账号验证漏洞后,账上消耗显示为零。

消息一出,瞬间引爆国内多个CPU/GPU算力“羊毛群”。有用户当即亮出了自己在10分钟内让Claude Max同时生成20份超长论文、进行复杂代码编译与翻译的截图,更有人在社交媒体上炫耀:“四舍五入等于白嫖了一台价值数十万的超级计算机一小时。”

狂欢升级:从“自用”到“代编代码”的商业化滥用

随着漏洞细节的公开,这场“白嫖”很快从个人尝鲜演变为商业灰产活动。部分技术娴熟的用户迅速将漏洞利用方式打包成“脚本工具”在暗网及电报群中售卖,声称“无需高级账号,即可无限使用Claude Max全部算力”。

一时间,社交媒体上涌现出大量“代写论文”“代做数据分析”“代跑AI模型”的广告,均声称可在几小时内完成需要上百美元算力的任务。更有甚者,利用漏洞在短时间内生成大量高价值内容,转而在内容平台牟利,形成了完整的产业链。

业内人士估算,漏洞存在的70小时内,全球可能有超过10万个活跃会话被触发,Anthropic因此承担的额外算力成本或高达数百万美元。尽管该数字未被官方证实,但Anthropic在后续声明中承认,“异常流量激增对后端负载造成了显著压力”,并紧急关闭了部分区域的API接入端口。

平台反应:紧急修复与事后“算账”

12月13日凌晨,Anthropic发布官方公告,确认已发现并修复了Claude Max的并发请求验证缺陷,并对漏洞期间的异常调用行为进行限制和回滚。公告强调,所有利用漏洞产生的输出结果“不会被认可为合法模型输出”,并警告用户“任何恶意利用漏洞的行为都可能违反服务条款,包括但不限于账号封禁和法律追诉”。

然而,这一公告并未平息用户的争议。一部分用户质疑平台对漏洞的响应速度过慢,另一些则担忧自身账户安全——部分利用漏洞的用户已出现账号无法登录或功能受限的情况。更有技术博主指出,漏洞的触发条件极其简单,甚至不需高深编程知识,这反映出Anthropic在迭代快速上线过程中,对并发安全测试的忽视。

尾声与反思:免费午餐的代价与行业警钟

截至12月16日,各大AI社区关于“Claude Max漏洞”的讨论热度逐渐降温,但留下的思考远未结束。一方面,此次事件再次印证了高性能AI算力的强大吸引力和商业价值,如何用技术手段(如请求签名、行为分析)精准区分正常与恶意调用,是所有大模型厂商必须面对的课题。

另一方面,它也暴露出部分用户对“技术红利”的短视心态——为了一时的算力快感,不惜触碰平台底线,甚至挑战法律边界。正如一位资深AI工程师在复盘文章中所言:“算法的漏洞可以被修复,但人性的漏洞更值得警惕。”当技术赋予我们前所未有的力量时,如何守住规则与伦理,是这场“20x狂欢”留给所有人的终极追问。