משתמשי קלוד נדהמו: הטוקנים נעלמו גם בלי שהשתמשו בשירות
משתמשים מדווחים כי מכסות הטוקנים הולכות ונצרכות גם בזמן שלא נעשה שימוש בפועל במערכת. במקביל, טוענים כי אין בידיהם כלים מפורטים מספיק כדי להבין מה גורם לצריכה החריגה ולאתר שימוש שאינו מורשה
- חיים בלוי
- כ"ח אלול התשפ"ו
משתמשים בשירותי הפרימיום של כלי הבינה המלאכותית Claude מבית Anthropic מדווחים על תופעה מטרידה: מכסות הטוקנים בחשבונותיהם הולכות ונצרכות גם בזמן שלא נעשה שימוש בפועל במערכת. במקביל, משתמשים טוענים כי אין בידיהם כלים מפורטים מספיק כדי להבין מה גורם לצריכה החריגה ולאתר שימוש שאינו מורשה.
אחד המקרים הבולטים הוא של גרנט דה סוורדט, יועץ AI עצמאי מבריטניה המספק פתרונות אוטומציה לעסקים קטנים. דה סוורדט מחזיק במנוי Claude Max 20x, שמחירו 200 דולר בחודש, אך הבחין כי מכסת הטוקנים בחשבונו ממשיכה להצטמצם גם ביום שבו כלל לא עבד עם השירות.
לדבריו, גם לאחר שניסה לנתק את כל החיבורים האפשריים, להשבית משימות בענן ולסגור את סביבות הפיתוח, הצריכה לא נעצרה. בתוך זמן קצר עלתה צריכת המכסה מ-45% ל-55%, למרות שלא ביצע פעולות שהיו אמורות להסביר את העלייה.
דה סוורדט פנה בעקבות זאת לתמיכה של Anthropic וביקש לקבל פירוט שיאפשר לו להבין אילו פעולות צורכות את המכסה. במקום לקבל את המידע שביקש, החברה אישרה כי קיימת בעיה, השעתה את החשבון, ביטלה את הסשנים ואת טוקני הגישה של Claude Code והחזירה לו סכום של כ-44.49 ליש”ט.
הצעד פגע באופן ישיר בעבודתו של דה סוורדט, שמפעיל את עסקיו באמצעות סוכני AI ומשתמש בהם למגוון משימות, החל מבניית אתרים ועד עבודות אדמיניסטרטיביות.
בהמשך הבדיקה התברר כי מפתח סשן של Claude שנפרץ שימש ליצירת טוקני OAuth ללא אישור המשתמש. באמצעות הגישה הזו נעשה שימוש בחשבון לצורך פעילות עבור גורמים אחרים, מבלי שבעל החשבון היה מודע לכך.
כאשר דה סוורדט שיתף את המקרה שלו ב-Reddit, התברר כי מדובר בתופעה רחבה יותר. משתמשים נוספים סיפרו על מקרים שבהם חשבונותיהם שודרגו ללא הסכמתם, הופיעו חיובים חריגים בכרטיסי האשראי שלהם, או שמכסת הטוקנים שלהם נוצלה כמעט במלואה בתוך זמן קצר, אף שלא ביצעו את הפעולות בעצמם.
במקרים נוספים, משתמשים קיבלו התרעות מצד Anthropic בנוגע לתופעה. לפי החברה, תוכנות ריגול ותוכנות זדוניות שנועדו לגניבת מידע עלולות לפעול במחשבים אישיים, לאסוף פרטי התחברות לשירות Claude ולאפשר לגורמים עוינים להשתמש בחשבון ולנצל את מכסת הטוקנים.
Anthropic הדגישה כי המקרים אינם נובעים מפרצת אבטחה בתוך Claude עצמו. לפי החברה, מקור ההדבקה עשוי להיות פעילות מקוונת של המשתמש, ובהן הורדת תוכנות נגועות או לחיצה על מודעות זדוניות.
חשבונו של דה סוורדט הוחזר לאחר כשבועיים, אך למרות זאת הוא החליט לבטל את המנוי המרכזי שלו ולעבור לשירותים מתחרים, בהם Cursor, שמאפשר עבודה עם מגוון מודלים ובעלות נמוכה יותר.
דה סוורדט טוען כי אחת הבעיות המרכזיות בשירות היא היעדר שקיפות וכלי ניטור שיאפשרו למשתמשים להבין באופן מדויק מה גורם לצריכת הטוקנים בחשבונם. לדבריו, במצב הנוכחי אין למשתמשים דרך מספקת להגן על עצמם מפני שימוש בלתי מורשה. בתוך כך, Anthropic לא סיפקה מענה מקיף לשאלות שהופנו אליה בנוגע לכלים שיאפשרו לזהות שימוש לרעה בחשבונות.


הוספת תגובה
לכתבה זו טרם התפרסמו תגובות