人工智能公司 Anthropic 近日经历了一场严重的代码泄露事件,其核心产品 Claude Code 的完整源代码因一个配置错误的 source map 文件在 npm 上被公开发布。此次泄露不仅暴露了 Claude Code 的内部架构和正在开发的自主代理功能,还意外揭示了 Anthropic 尚未公开的模型名称与性能指标,同时对全球开源社区和 AI 安全领域产生了深远影响。
超 50 万行代码:内部机制一览无余
此次泄露的代码量相当惊人:附在 Claude Code 版本 2.1.88 的 source map 文件中包含近 60 兆字节的内部材料,涵盖 1,906 个文件、约 512,000 行 TypeScript 代码。Solayer Labs 的实习生工程师 Chaofan Shou 首先发现了这一漏洞,随后代码库迅速在 X(原 Twitter)和 GitHub 上传播,开发者们争相分析这些宝贵的技术细节。
从已公开的源码看,Anthropic 为 Claude Code 设计了一套精密的 三层记忆系统。核心是一个轻量级文件 MEMORY.md,只存储简短引用而非完整信息;更详细的项目笔记被单独保存,仅在需要时调用;而过去的会话历史则采用选择性搜索而非一次性加载。代码还强制系统在采取行动前先根据实际代码检查自己的记忆,旨在减少因假设错误导致的失误。
KAIROS 与 autoDream:自主代理的未来功能
源码中多处出现一个名为 KAIROS 的标记,描述了一种“守护进程模式”(daemon mode)。在该模式下,Claude Code 能够在后台持续运行,无需等待用户直接指令即可自主决策并执行任务。这意味着 Anthropic 正在开发的 Claude 版本比当前用户所见的更具自主性。
另一个名为 autoDream 的模块则负责在系统空闲期间整合记忆:它会自动调和冲突信息,将临时观察转化为已验证的事实。此外,代码中还发现了数十个隐藏功能标志,包括引用 Playwright 实现浏览器自动化的功能。
内部模型名称与性能数据曝光
泄露信息中包含了 Anthropic 尚未正式公开的模型命名规则与基准测试数据:
- Capybara:Claude 4.6 变体
- Fennec:Opus 4.6 版本
- Numbat:处于预发布测试阶段
代码中引用的内部基准显示,最新版 Capybara 的 错误声称率(false claims rate) 为 29% 至 30%,远高于早期版本的 16.7%。同时,源码中还包含一个“断定性反向权重”(assertiveness counterweight)机制,用于防止模型在重构用户代码时变得过于激进。
“隐秘模式”:AI 匿名贡献开源
此次泄露中最具争议的发现是所谓的 Undercover Mode(隐秘模式)。根据恢复的系统提示,Claude Code 可被引导在公共开源仓库中提交代码,但不暴露 AI 的参与痕迹。指令明确要求模型避免在 Git 提交信息或公共日志中泄露任何内部标识符,包括 Anthropic 的代号。这一发现引发了开源社区关于透明性和信任问题的激烈讨论。
安全影响:供应链攻击与攻击面扩大
泄露的源代码包含 Anthropic 的权限引擎、多智能体工作流程编排逻辑、Bash 验证系统以及 MCP 服务器架构,为竞争对手提供了极有价值的参考。更危险的是,攻击者现在可以更容易地设计出针对 Claude Code 信任模型的特制代码仓库。据称,仅在泄露数小时内,就已有开发者开始用 Python 和 Rust 重写部分系统,并命名为 Claw Code。
巧合的是,此次源代码泄露与一起 npm 供应链攻击 几乎同时发生。2026 年 3 月 31 日,恶意版本的 axios npm 包被分发,通过 npm 安装或更新 Claude Code 的开发者可能已拉入包含远程访问木马的依赖。安全研究人员强烈建议用户检查锁文件、轮换凭据,并在严重情况下对受影响机器进行完整操作系统重装。
Anthropic 的应对与行业展望
事件发生后,Anthropic 将 独立二进制安装程序 指定为安装 Claude Code 的首选方式,因为它绕过了 npm 依赖链。仍使用 npm 的用户被建议锁定到恶意包发布之前已验证的安全版本。
这是约 13 个月内 Anthropic 第二次泄露敏感内部技术信息(上一次是 2025 年 2 月涉及未发布模型的信息)。此次事件可能推动 AI 公司重新审视其代码交付流程与供应链安全策略。对于加密货币及更广泛的科技行业而言,AI 工具的安全漏洞不仅威胁用户数据,更可能影响去中心化应用中的合约审计与资产管理——而 Claude Code 作为新一代 AI 编码助理,其泄露细节甚至可能被利用来构造更隐蔽的漏洞利用方式。

