Anthropic 因一次发布打包失误,将 Claude Code CLI 的完整源码随公开 npm 包一同放出,导致约 51.2万行 TypeScript 代码 可被外界获取。事件涉及 @anthropic-ai/claude-code 2.1.88 版本,其中包含一个 59.8MB 的 JavaScript source map 文件,可将压缩后的生产代码映射回原始源码,并进一步指向该公司 Cloudflare R2 存储桶中的公开 zip 压缩包。
据报道,Anthropic 已于 2026年3月31日 向媒体确认此事,并将原因归结为人工操作失误,而非黑客入侵或系统被攻破。区块链安全公司 Fuzzland 的实习研究员 Chaofan Shou 率先发现该问题,并在社交平台 X 上公开了直链。随后数小时内,多个镜像仓库出现在 Github 上,部分仓库在遭遇 DMCA 下架前已积累大量关注。
泄露内容涵盖工具架构与隐藏功能
开发者在泄露内容中发现,大约 1900个 TypeScript 文件 涵盖了工具执行逻辑、权限体系、记忆系统、遥测机制、系统提示词以及功能开关等核心实现细节。报道指出,相关遥测功能会扫描提示词中的粗口,以判断用户挫败感,但不会记录完整用户对话或代码内容。
此外,多个尚未发布的功能也通过特性标志暴露出来。其中包括 KAIROS,被描述为始终运行的后台守护进程,可监控文件、记录事件,并在空闲时进行“dreaming”式记忆整合;BUDDY 则是一个终端宠物系统,包含 18 个物种;COORDINATOR MODE 支持单个代理调度多个并行工作代理;ULTRAPLAN 则用于安排持续 10 到 30 分钟的远程多代理规划会话。
Anthropic称未波及用户数据,但连发事故引发质疑
Anthropic 表示,此次事件未泄露任何敏感客户数据、访问凭证,也未影响模型权重或推理基础设施。不过,事件暴露了其发布流程中的基本疏漏。报道提到,问题根源在于 Bun 打包工具默认生成 source map,而发布前流程并未将该调试产物排除。如果在 .npmignore 或 package.json 的 files 字段中正确配置,事故本可避免。
值得注意的是,这并非 Anthropic 首次出现类似问题。此前在 2025年2月,Claude Code 的早期版本也发生过几乎相同的 source-map 泄露。更早前的 2026年3月26日,该公司还因 CMS 配置错误暴露约 3000份内部文件,内容涉及未发布的“Claude Mythos”模型。不到一周内连续两起意外披露,令外界对其发布和内容管理规范提出质疑。
另据报道,3月31日 00:21 至 03:29 UTC 期间,npm 生态还同时遭遇了一起针对 axios 包的供应链攻击。对于在这一时间窗口内通过 npm 安装或更新 Claude Code 的开发者,报道建议审计依赖项并轮换凭证。Anthropic 也建议后续优先使用其原生安装器,而非 npm 渠道。
尽管 Anthropic 正推动下架相关镜像和归档,但泄露源码仍以存档和镜像形式在互联网上流传。公司尚未公布更完整的公开复盘报告。报道认为,虽然此次事件未触及用户数据和核心模型本身,但对希望理解甚至复刻 Claude Code 工程实现的人来说,门槛已被显著降低。

