2026年4月1日,人工智能公司Anthropic确认其 Claude Code CLI 工具的完整源代码因 npm 打包错误意外泄露,共计约512,000行 TypeScript 代码暴露在公开互联网上。这起事件由安全研究员 Chaofan Shou(区块链安全公司 Fuzzland 实习生)在 2026 年 3 月 31 日发现,他在 X 平台上公布了直接链接到 Anthropic 的 Cloudflare R2 存储桶的源码映射文件。该映射文件大小 59.8 MB,属于调试产物,本应被排除在 npm 包之外,却因缺少 .npmignore 配置而随包发布。截至发稿,GitHub 上已出现多个镜像仓库,其中一些获得数万星标,Anthropic 已发出 DMCA 删除请求。
泄露细节:隐藏功能与内部架构曝光
根据安全专家分析,泄露的源码包含约 1,900 个 TypeScript 文件,覆盖了工具执行逻辑、权限方案、记忆系统、遥测、系统提示和功能开关等完整技术视图。值得关注的是,代码中揭露了多项此前未发布的功能:
- KAIROS:恒常运行的后台守护进程,监控文件变更、记录事件,并在空闲时执行名为“dreaming”的内存整合过程。
- BUDDY:终端宠物系统,包含 18 种动物(包括水豚),具有 DEBUGGING、PATIENCE、CHAOS 等属性。
- COORDINATOR MODE:允许单个代理启动并管理并行工作代理。
- ULTRAPLAN:针对 10-30 分钟远程多代理规划会话的调度功能。
此外,遥测系统会扫描提示词中的粗俗词语作为用户沮丧的信号,但不记录完整对话或代码。“Undercover mode”(秘密模式)指示 AI 从 Git 提交和拉取请求中移除内部代码名称和项目详情。Anthropic 对 Venture Beat 表示,本次泄露不涉及客户数据、登录凭据、模型权重或推理基础设施。
供应链攻击叠加:npm 安装者面临双重风险
巧合的是,3月31日 UTC 时间 00:21 至 03:29 期间,npm 生态发生了针对 axios 包的供应链攻击。在此期间通过 npm 安装或更新 Claude Code 的开发者被建议审计依赖并更换凭据。Anthropic 建议用户今后改用其原生安装程序。这已是 Anthropic 第二次因源码映射泄露导致事故——2025 年 2 月就发生过几乎相同的漏洞,涉及 Claude Code 的早期版本。
同一周内的第二次内部信息泄露
仅仅五天后(3月26日),Anthropic 因 CMS 配置错误泄露了约 3000 份内部文件,包含尚未发布的模型“Claude Mythos”的详细信息。两次重大意外披露间隔不到一周,引发外界对该公司发布流程安全性的严重质疑——毕竟 Anthropic 的工具正被大量用于编写和交付代码。联邦法官最近还阻止了五角大楼将 Anthropic 列为国家安全威胁,但此事件与代码泄露无关。
截至本文写作,泄露的源代码仍可通过存档和镜像获取,尽管 Anthropic 正在积极执行删除要求。Anthropic 尚未公布更广泛的根本原因分析或超出对 Venture Beat 声明的公开声明。基础模型 Claude 未受影响,但竞争对手构建类似 Claude Code 工具的计划现在明显更容易实现。

