AI Token“中转站”灰产:低价推理背后的账号池、盗刷与蒸馏需求
导语
随着大模型 API 成为新的“计算燃料”,围绕 token 的灰色转售市场也在快速成形。安全研究者 Matt Lenhard 在一篇文章中记录了他对中文论坛、价格站和中转服务的观察:一些所谓“中转站”把 OpenAI、Anthropic、Google 等模型或上层应用的访问能力重新包装成低价 API,卖给需要便宜推理的开发者和企业。
核心要点
- 价格异常低:作者追踪到的部分中转服务,标称价格远低于官方 API。文章举例称,有套餐用 425 元人民币购买等值约 3333 美元的 Anthropic 官方额度,折算后相当于每花 1 美元获得约 0.13 美元官方用量;其统计表中最高折扣接近 97.8%。
- 产业链分层明显:上游是虚拟信用卡商和批量账号商,负责绕过欧美账单校验或提供大量账号;中游是“账号池”,聚合账号、管理 token、限流与故障切换;下游是面向用户的中转站,提供中文界面、充值、客服和计费;终端用户包括个人开发者、初创公司、SaaS 团队,以及部分用于模型蒸馏的商业买家。
- 技术栈并不神秘:许多中转站使用 one-api 或 new-api 这类 OpenAI 兼容网关。软件本身可用于合法的企业内部网关、配额和账单管理;问题在于运营者如果接入的是盗取、泄露、滥用或违反服务条款聚合而来的 key,就越过了边界。
- 滥用方式多样:文章提到的手法包括批量注册薅免费额度、使用盗刷或拒付、预付卡封顶消费、把没有严格防护的聊天机器人当作“开放推理”入口,以及通过并发请求消耗他人预算的“钱包拒绝服务”。
- 市场正在成熟:研究者称,相关生态已经出现价格比较站、返佣计划、网关产品,甚至抽奖赠送 API key 的活动。其追踪的十个高流量中转站合计每月访问量约 360 万次。
意义与影响
这篇文章的价值不在于曝光某个单点漏洞,而是提示大模型商业化正在遭遇“账号经济”的系统性对抗。模型厂商加强 KYC、支付风控和账号识别后,滥用可能不会消失,而是转向应用层:任何能调用高价值模型、又缺乏限流和身份控制的产品,都可能被反向工程并纳入账号池。
对开发者来说,低价中转 API 看似降低成本,却可能伴随服务不稳定、隐私泄露、合规风险和供应中断。对模型公司和 AI 应用提供商来说,防护重点需要从单纯识别异常账号,扩展到流量来源、用量模式、密钥泄露、退款欺诈和下游转售链条。token 正在成为一种可套利资产,围绕它的安全战也会更接近金融风控。
来源:Hacker News
评论
正在确认登录状态……
正在加载评论……