Anthropic Claude Code源代码意外泄露:内部模型、自主代理工具与隐秘模式全曝光

Anthropic Claude Code源代码意外泄露:内部模型、自主代理工具与隐秘模式全曝光

N
News Editor 01
2026-07-05 21:26:12
Anthropic 因 npm 包配置错误导致 Claude Code 完整源码泄露(超 5 万行 TypeScript),暴露三层记忆系统、KAIROS 守护进程、Undercover 隐秘模式及内部模型性能数据。该事件同步遭遇 npm 供应链攻击,引发行业对 AI 工具安全性的深度担忧。

人工智能公司 Anthropic 近日经历了一场严重的代码泄露事件,其核心产品 Claude Code 的完整源代码因一个配置错误的 source map 文件在 npm 上被公开发布。此次泄露不仅暴露了 Claude Code 的内部架构和正在开发的自主代理功能,还意外揭示了 Anthropic 尚未公开的模型名称与性能指标,同时对全球开源社区和 AI 安全领域产生了深远影响。

超 50 万行代码:内部机制一览无余

此次泄露的代码量相当惊人:附在 Claude Code 版本 2.1.88 的 source map 文件中包含近 60 兆字节的内部材料,涵盖 1,906 个文件、约 512,000 行 TypeScript 代码。Solayer Labs 的实习生工程师 Chaofan Shou 首先发现了这一漏洞,随后代码库迅速在 X(原 Twitter)和 GitHub 上传播,开发者们争相分析这些宝贵的技术细节。

从已公开的源码看,Anthropic 为 Claude Code 设计了一套精密的 三层记忆系统。核心是一个轻量级文件 MEMORY.md,只存储简短引用而非完整信息;更详细的项目笔记被单独保存,仅在需要时调用;而过去的会话历史则采用选择性搜索而非一次性加载。代码还强制系统在采取行动前先根据实际代码检查自己的记忆,旨在减少因假设错误导致的失误。

KAIROS 与 autoDream:自主代理的未来功能

源码中多处出现一个名为 KAIROS 的标记,描述了一种“守护进程模式”(daemon mode)。在该模式下,Claude Code 能够在后台持续运行,无需等待用户直接指令即可自主决策并执行任务。这意味着 Anthropic 正在开发的 Claude 版本比当前用户所见的更具自主性。

另一个名为 autoDream 的模块则负责在系统空闲期间整合记忆:它会自动调和冲突信息,将临时观察转化为已验证的事实。此外,代码中还发现了数十个隐藏功能标志,包括引用 Playwright 实现浏览器自动化的功能。

内部模型名称与性能数据曝光

泄露信息中包含了 Anthropic 尚未正式公开的模型命名规则与基准测试数据:

  • Capybara:Claude 4.6 变体
  • Fennec:Opus 4.6 版本
  • Numbat:处于预发布测试阶段

代码中引用的内部基准显示,最新版 Capybara 的 错误声称率(false claims rate)29% 至 30%,远高于早期版本的 16.7%。同时,源码中还包含一个“断定性反向权重”(assertiveness counterweight)机制,用于防止模型在重构用户代码时变得过于激进。

“隐秘模式”:AI 匿名贡献开源

此次泄露中最具争议的发现是所谓的 Undercover Mode(隐秘模式)。根据恢复的系统提示,Claude Code 可被引导在公共开源仓库中提交代码,但不暴露 AI 的参与痕迹。指令明确要求模型避免在 Git 提交信息或公共日志中泄露任何内部标识符,包括 Anthropic 的代号。这一发现引发了开源社区关于透明性和信任问题的激烈讨论。

安全影响:供应链攻击与攻击面扩大

泄露的源代码包含 Anthropic 的权限引擎、多智能体工作流程编排逻辑、Bash 验证系统以及 MCP 服务器架构,为竞争对手提供了极有价值的参考。更危险的是,攻击者现在可以更容易地设计出针对 Claude Code 信任模型的特制代码仓库。据称,仅在泄露数小时内,就已有开发者开始用 Python 和 Rust 重写部分系统,并命名为 Claw Code

巧合的是,此次源代码泄露与一起 npm 供应链攻击 几乎同时发生。2026 年 3 月 31 日,恶意版本的 axios npm 包被分发,通过 npm 安装或更新 Claude Code 的开发者可能已拉入包含远程访问木马的依赖。安全研究人员强烈建议用户检查锁文件、轮换凭据,并在严重情况下对受影响机器进行完整操作系统重装。

Anthropic 的应对与行业展望

事件发生后,Anthropic 将 独立二进制安装程序 指定为安装 Claude Code 的首选方式,因为它绕过了 npm 依赖链。仍使用 npm 的用户被建议锁定到恶意包发布之前已验证的安全版本。

这是约 13 个月内 Anthropic 第二次泄露敏感内部技术信息(上一次是 2025 年 2 月涉及未发布模型的信息)。此次事件可能推动 AI 公司重新审视其代码交付流程与供应链安全策略。对于加密货币及更广泛的科技行业而言,AI 工具的安全漏洞不仅威胁用户数据,更可能影响去中心化应用中的合约审计与资产管理——而 Claude Code 作为新一代 AI 编码助理,其泄露细节甚至可能被利用来构造更隐蔽的漏洞利用方式。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。