Anthropic's Claude Code Source Code Leak: Internal Models, Autonomous Agent Tools, and Stealth Mode Exposed

Anthropic's Claude Code Source Code Leak: Internal Models, Autonomous Agent Tools, and Stealth Mode Exposed

N
News Editor 01
2026-07-05 21:26:12
Anthropic exposed the full source of Claude Code via a misconfigured npm source map, revealing a 3-tier memory system, KAIROS daemon, Undercover mode, and internal model benchmarks. The leak coincided with an npm supply chain attack, raising security concerns across the AI industry.

人工智能公司 Anthropic 近日经历了一场严重的代码泄露事件,其核心产品 Claude Code 的完整源代码因一个配置错误的 source map 文件在 npm 上被公开发布。此次泄露不仅暴露了 Claude Code 的内部架构和正在开发的自主代理功能,还意外揭示了 Anthropic 尚未公开的模型名称与性能指标,同时对全球开源社区和 AI 安全领域产生了深远影响。

超 50 万行代码:内部机制一览无余

此次泄露的代码量相当惊人:附在 Claude Code 版本 2.1.88 的 source map 文件中包含近 60 兆字节的内部材料,涵盖 1,906 个文件、约 512,000 行 TypeScript 代码。Solayer Labs 的实习生工程师 Chaofan Shou 首先发现了这一漏洞,随后代码库迅速在 X(原 Twitter)和 GitHub 上传播,开发者们争相分析这些宝贵的技术细节。

从已公开的源码看,Anthropic 为 Claude Code 设计了一套精密的 三层记忆系统。核心是一个轻量级文件 MEMORY.md,只存储简短引用而非完整信息;更详细的项目笔记被单独保存,仅在需要时调用;而过去的会话历史则采用选择性搜索而非一次性加载。代码还强制系统在采取行动前先根据实际代码检查自己的记忆,旨在减少因假设错误导致的失误。

KAIROS 与 autoDream:自主代理的未来功能

源码中多处出现一个名为 KAIROS 的标记,描述了一种“守护进程模式”(daemon mode)。在该模式下,Claude Code 能够在后台持续运行,无需等待用户直接指令即可自主决策并执行任务。这意味着 Anthropic 正在开发的 Claude 版本比当前用户所见的更具自主性。

另一个名为 autoDream 的模块则负责在系统空闲期间整合记忆:它会自动调和冲突信息,将临时观察转化为已验证的事实。此外,代码中还发现了数十个隐藏功能标志,包括引用 Playwright 实现浏览器自动化的功能。

内部模型名称与性能数据曝光

泄露信息中包含了 Anthropic 尚未正式公开的模型命名规则与基准测试数据:

  • Capybara:Claude 4.6 变体
  • Fennec:Opus 4.6 版本
  • Numbat:处于预发布测试阶段

代码中引用的内部基准显示,最新版 Capybara 的 错误声称率(false claims rate)29% 至 30%,远高于早期版本的 16.7%。同时,源码中还包含一个“断定性反向权重”(assertiveness counterweight)机制,用于防止模型在重构用户代码时变得过于激进。

“隐秘模式”:AI 匿名贡献开源

此次泄露中最具争议的发现是所谓的 Undercover Mode(隐秘模式)。根据恢复的系统提示,Claude Code 可被引导在公共开源仓库中提交代码,但不暴露 AI 的参与痕迹。指令明确要求模型避免在 Git 提交信息或公共日志中泄露任何内部标识符,包括 Anthropic 的代号。这一发现引发了开源社区关于透明性和信任问题的激烈讨论。

安全影响:供应链攻击与攻击面扩大

泄露的源代码包含 Anthropic 的权限引擎、多智能体工作流程编排逻辑、Bash 验证系统以及 MCP 服务器架构,为竞争对手提供了极有价值的参考。更危险的是,攻击者现在可以更容易地设计出针对 Claude Code 信任模型的特制代码仓库。据称,仅在泄露数小时内,就已有开发者开始用 Python 和 Rust 重写部分系统,并命名为 Claw Code

巧合的是,此次源代码泄露与一起 npm 供应链攻击 几乎同时发生。2026 年 3 月 31 日,恶意版本的 axios npm 包被分发,通过 npm 安装或更新 Claude Code 的开发者可能已拉入包含远程访问木马的依赖。安全研究人员强烈建议用户检查锁文件、轮换凭据,并在严重情况下对受影响机器进行完整操作系统重装。

Anthropic 的应对与行业展望

事件发生后,Anthropic 将 独立二进制安装程序 指定为安装 Claude Code 的首选方式,因为它绕过了 npm 依赖链。仍使用 npm 的用户被建议锁定到恶意包发布之前已验证的安全版本。

这是约 13 个月内 Anthropic 第二次泄露敏感内部技术信息(上一次是 2025 年 2 月涉及未发布模型的信息)。此次事件可能推动 AI 公司重新审视其代码交付流程与供应链安全策略。对于加密货币及更广泛的科技行业而言,AI 工具的安全漏洞不仅威胁用户数据,更可能影响去中心化应用中的合约审计与资产管理——而 Claude Code 作为新一代 AI 编码助理,其泄露细节甚至可能被利用来构造更隐蔽的漏洞利用方式。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.