据CryptoComLearn报道,人工智能公司Anthropic因一个npm包中源映射文件配置错误,意外泄露了其核心商业产品Claude Code的完整源代码。该事件迅速在X(原Twitter)和GitHub上发酵,安全研究员与开发者蜂拥而至,解析这份近60MB的内部材料。
512,000行代码:三层记忆系统与隐藏功能曝光
泄露文件包含约512,000行TypeScript代码,横跨1,906个文件。Solayer Labs的实习生软件工程师Chaofan Shou首先发现了这一漏洞。分析显示,Anthropic为Claude Code构建了一套精密的三层记忆系统:核心是一个轻量级文件MEMORY.md,仅存储简短引用;更详细的项目备注单独保存,仅在需要时拉取;过往会话历史则被选择性搜索而非一次性加载。系统在执行动作前还会将记忆与实际代码比对,以降低错误与虚假假设。
代码中多次出现一个名为KAIROS的功能,疑似描述一种守护进程模式——AI代理可在后台持续运行,无需用户主动输入。另一个名为autoDream的进程则负责在空闲时段整合记忆,化解矛盾并将临时观察转化为确凿事实。此外,开发者还发现了数十个隐藏功能开关,包括通过Playwright进行的浏览器自动化引用。
内部模型代号与性能数据:Capybara、Fennec与Numbat
泄露内容还揭露了Anthropic未发布的模型名称与基准测试数据。文件显示:Capybara指代Claude 4.6变体,Fennec对应Opus 4.6版本,而Numbat仍处于发布前测试阶段。内部基准测试表明,最新Capybara版本的虚假声明率从早期迭代的16.7%飙升至29%-30%。源代码中还存在一个“assertiveness counterweight”机制,用于防止模型在重构用户代码时变得过于激进。
最敏感功能:“卧底模式”可匿名贡献开源代码
此次泄露中最具争议的发现是一项被称为Undercover Mode(卧底模式)的功能。系统提示词明确指示Claude Code在向公共开源仓库提交代码时不得暴露AI参与痕迹,包括避免在提交信息或Git日志中出现Anthropic内部代号。这意味着AI生成的内容可以以人类开发者身份无痕混入开源项目,引发对代码透明度和知识产权归属的广泛担忧。
权限引擎、多代理编排与供应链攻击风险
泄露材料还包含了Anthropic的权限引擎、多代理工作流的编排逻辑、bash验证系统以及MCP服务器架构,极大降低了竞争对手的研究门槛。同时,这些信息可能帮助攻击者设计专门利用AI代理信任模型的恶意仓库。据报道,泄露后数小时内已有开发者开始用Python和Rust重写部分系统,新项目名为Claw Code。
雪上加霜的是,此次源代码泄露恰好与一起npm供应链攻击同时发生。3月31日,恶意版本的axios npm包被分发,任何通过npm安装或更新Claude Code的开发者都可能拉取了包含远程访问木马的依赖。安全研究人员建议用户检查锁文件、轮换凭据,甚至在某些情况下对受影响机器执行完整的操作系统重装。
市场影响与行业反思
该事件是Anthropic在约13个月内第二次意外披露敏感内部技术细节。上一次发生在2025年2月,涉及未发布模型信息。此次泄露不仅损害Anthropic的品牌信誉,也可能加速竞争对手对AI代理技术的模仿,尤其在多代理协作、记忆管理和开源集成等前沿领域。对于加密货币和Web3行业而言,AI驱动的代码生成工具正被越来越多地用于智能合约审计和去中心化应用开发,任何后门或隐蔽模式都可能成为黑客攻击的新向量。市场参与者应密切关注后续安全补丁发布及Anthropic更新其安装策略——目前公司已推荐独立二进制安装程序作为首选方式,以规避npm依赖链风险。

