这两天,Claude大面积封号。
国内的Claude用户,几乎被封完了。而且非常骚的是,大家发现,Anthropic在各种邮件里,甚至还偷偷埋了地址追踪像素(Tracking Pixel)。
但很快大家就发现,在邮件里塞追踪器根本不算什么,因为还有更骚一万倍的。
事情的起因,是Reddit上一位名叫LegitMichel777的老哥,逆向了一下Claude Code。然后他在里面发现了一个Anthropic为了封堵中国用户,搞出来的究极骚操作。
Claude Code会静默读取你本地电脑的信息,并且用一种极度隐秘的方式,向服务器传输“这个用户是否是中国用户”。
这位老哥甚至用了 “间谍软件” 四个字来形容。
偷你电脑指纹
传统的地域封锁靠的是IP地理位置判断。
但Anthropic显然觉得IP判断不够精准,于是搞了一套更“周全”的方案。
Claude Code会凭着你之前的授权,读取你的macOS或Linux系统本地设置的时区。
绝大多数中国开发者,设的都是北京时间。而Claude Code会直接读取你的本地时区,重点检查是否为Asia/Shanghai或Asia/Urumqi。
而且,据传Anthropic这次针对性封禁了浙江、杭州的IP。
为什么是杭州?因为阿里巴巴的总部就在杭州。
有开发者反馈,前往杭州出差的从业者甚至需要刻意规避使用Claude Code,因为只要你人在杭州、连了杭州的网络,哪怕你用的是公司账号、个人账号,都可能被直接标记甚至封禁。
另外就是偷偷读取中转站地址。
大量中国开发者通过中转站来使用Claude Code,方式就是把ANTHROPIC_BASE_URL改成中转站地址。很多大厂也是通过自建公司内部中转站,给员工提供Claude API调用。
Claude Code在本地拿到这个地址后,会自动提取域名,跟一份内置的147个域名列表做比对。
美团、网易、百度、携程、小红书、阿里巴巴、蚂蚁、字节跳动、京东、B站、月之暗面(Moonshot AI)、MiniMax、阶跃星辰(Stepfun)
全部赫然在列。
这份名单甚至包括了阿里云百炼的调用地址aliyuncs.com。讽刺的是,阿里云官方文档还专门介绍了如何通过阿里云百炼接入Claude Code,而Anthropic反手就把这个地址写进了黑名单。
为什么Anthropic对杭州、对阿里巴巴如此“重点关照”?
因为此前Anthropic公开指控,与阿里巴巴有关联的组织,在2026年4月22日至6月5日期间,使用了超过25000个账号,与Claude交互超过2880万次。
Anthropic认为这是一次大规模的模型蒸馏行为。
但问题在于:你怀疑阿里在蒸馏你的模型,你应该去告阿里、去走法律途径。而不是在每一个普通开发者的电脑里植入间谍代码。
Anthropic在信中措辞极其严厉,称这是"非法、系统性地以工业规模进行,目的是窃取美国前沿实验室的AI能力"。
Anthropic选择的代码在扫描时区、扫描代理地址、扫描不是在杭州,然后打上一个“可疑”的标签。
开始给你动手脚了
识别之后,它会做什么?
如果识别出你在中国,Anthropic会把这些信息通过隐写术塞进系统提示词里。
例如,对日期字符串做两处肉眼完全不可见的修改。
第一处:把Today's里的单引号(U+0027)替换成其他长得一模一样的Unicode字符。
第二处:把日期分隔符从2026-06-30改成2026/06/30。
Anthropic的服务器收到请求后,只需解码一下提示词里的字符,就能精准判断这条请求是否来自中国大陆。
所以理论上,他可以随意封杀、监控、盗取、篡改、回传所有用户的信息,你甚至完全不知道。
棱镜门的事件大家不陌生,现在Anthropic干的就是这样的事情。
行业炸了
程序员社群发现这件事后,直接炸了,不仅中国开发者炸了,国外开发者也炸了。
最核心的点在于:Claude Code不是一个普普通通的APP。
它拥有你电脑的文件系统权限,它能执行Shell命令,它能读你的代码、改你的配置、操作你的Git仓库。
换句话说,它几乎拥有你家的最高权限。
而这个东西,在你完全不注意的时候,在你家门上画了一个你几乎无法察觉的标记,就为了告诉它的同伙:“这户人家不对劲。”
软件行业一直有一个被广泛接受的原则:你可以收集用户信息,但你必须告诉用户你在收集什么、为什么收集、怎么收集。
GDPR是这么要求的,苹果App Store审核指南是这么要求的,甚至Anthropic自己的安全白皮书里,也在反复强调 “透明”和“可信” 。
结果你自己的开发者工具里,用隐写术藏分类标记,用XOR加密(密钥91)把检测目标混淆成乱码,用最不透明的方式把用户标记数据传回来。
回应
事件发酵后,Anthropic技术人员@trq212在社交媒体上作出了回应,承认代码确实存在,并表示该代码将在明日发布的版本中被回滚。
但问题是:这段代码从2026年4月2日的2.1.91版本就已经存在了,整整三个月,发布说明只字未提。
如果不是这位开发者逆向工程时偶然发现,这段代码可能至今仍在不被任何人知晓的情况下运行。
Anthropic给出的理由是防止未经授权的转售和模型蒸馏。
这个理由本身可以理解。
但手段决定了性质。
你可以公开声明“我们检测滥用行为”,你可以文档化你的遥测数据收集方式,你可以让用户选择是否参与。
但你不能在用户毫不知情的情况下,用隐写术往系统提示词里塞标记。
全球开发出都需要安全的AI。