加密货币及AI领域再次迎来重大安全事件——Anthropic旗下明星产品Claude Code的完整源代码因配置失误被泄露至npm,内部文件总量近60MB,包含约512,000行TypeScript代码,分散在1,906个文件中。这一泄露由Solayer Labs实习生Chaofan Shou最早发现,随后迅速在X和GitHub上传播,开发者社区纷纷开始研究Anthropic的工程实现。
核心泄露内容:三层记忆系统与隐藏Agent模式
泄露源码揭示了Claude Code在长编码会话中的运行机制。最受关注的是三层记忆系统:一个轻量级的MEMORY.md文件储存短引用而非完整信息;详细项目笔记单独保存并在需要时动态调用;历史会话记录则有选择性地检索而非一次性加载。代码还要求系统在采取行动前对照实际代码检查记忆,旨在减少幻觉和错误假设。
更令人震惊的是,源码暗示Anthropic正在开发比当前版本更自主的Claude Code版本。一个名为KAIROS的特性反复出现,描述了一种守护进程模式——Agent无需等待用户提示即可在后台持续运作。另一机制autoDream在空闲期间处理记忆整合,协调矛盾并将观察转化为已验证事实。开发者还发现了数十个隐藏特性标志,包括通过Playwright实现的浏览器自动化。
内部模型命名与性能数据曝光
泄露材料中包含了未发布模型的内部名称和性能基准:Capybara对应一种Claude 4.6变体,Fennec对应Opus 4.6版本,而Numbat仍处于预发布测试阶段。内部基准显示,最新Capybara版本的假阳性率高达29%至30%,较之前的16.7%大幅上升。此外还提及一个“自信度平衡器”,用于防止模型在重构用户代码时变得过于激进。
“潜伏模式”:AI匿名贡献开源项目
最敏感的披露之一是Undercover Mode(潜伏模式)。系统提示词明确指示Claude Code在向公共开源仓库提交代码时,必须隐藏AI身份,避免在提交消息或git日志中暴露Anthropic内部代号。这引发了关于AI透明度和开源协作伦理的激烈讨论——匿名AI贡献可能让合作者无法区分人类与AI编写的代码。
架构细节全面曝光,对竞争对手价值极高
泄露还暴露了Anthropic的权限引擎、多Agent工作流编排逻辑、bash验证系统以及MCP服务器架构。竞争对手可以深入了解Claude Code的内部原理,加速自身产品的追赶甚至超越。一名开发者已在数小时内用Python和Rust重写了部分系统并命名为“Claw Code”。同时,攻击者可能利用泄露信息构造恶意仓库,利用Agent的信任模型实施漏洞利用。
安全事件叠加:npm供应链攻击波及用户
此次源码泄露恰逢另一场安全事件:恶意版本axios npm包于3月31日被分发。在泄露期间通过npm安装或更新Claude Code的用户可能已引入远程访问木马依赖。安全研究人员建议用户检查锁定文件、轮换凭证,甚至对受影响机器进行完全系统重装。Anthropic随后将独立二进制安装程序指定为首选安装方式,以绕过npm依赖链,并建议仍使用npm的用户锁定至泄露前的已验证安全版本。
市场影响分析
这一事件对AI Agent市场产生多重冲击:1) 加速开源替代方案:Claude Code的内部架构被公开后,社区可能出现大量功能相似的免费或低成本替代品,侵蚀Anthropic的付费用户群。2) 竞争格局改变:Anthropic的竞争对手(如OpenAI、Google)可借此优化自身产品,缩短研发周期,减少信息不对称。3) 用户信任度下降:连续两年内第二次重大泄露(上一次是2025年2月未发布模型信息)将削弱用户对Anthropic安全文化的信心,可能推动部分企业转向本地部署或更严格的合规工具。4) 监管关注加大:AI透明性与匿名贡献机制可能引发欧盟AI法案等监管框架的审查,增加合规成本。5) 短中期币价影响:若Anthropic未来发行代币或相关加密资产,泄露事件可能导致投资者对项目安全审计持更谨慎态度;但若ATOM(Cosmos)或Fetch.ai等链上AI代理项目受影响,关联性仍需观察。总体而言,该事件标志着AI Agent安全进入新阶段——代码供应链与内部实现不再可靠,透明度与防御机制需同步升级。

