خبر و تحلیل

یک فاجعه امنیتی کم‌سابقه: آنتروپیک به اشتباه سورس‌کد ابزار هوش مصنوعی Claude Code را لو داد!

اشتباه انسانی مهلک در عصر هوش مصنوعی
ایلوستریشن لوگوی شرکت آنتروپیک با بافت روزنامه‌ای با پس‌زمینه اعداد باینری، نمادی از لو رفتن اطلاعات.
شایان ضیایی
زمان مطالعه ۴ دقیقه
صحت سنجی شده

یک «اشتباه انسانی» در فرایند انتشار نرم‌افزار، به یک فاجعه‌ی امنیتی برای هوش مصنوعیِ جدیدِ شرکتِ آنتروپیک، Claude Code، تبدیل شد. این شرکت هنگام انتشار بسته نرم‌افزاری جدیدش، به اشتباه فایل «سورس مپ» را هم در مخازن عمومی منتشر کرد و حالا بیش از ۵۱۲ هزار خط از کدهای این ابزار قدرتمند در اینترنت لو رفته است.

اپلیکیشن Claude Code یک دستیار هوش مصنوعی برای برنامه‌نویسی است که مستقیما در محیط برنامه‌نویسی استفاده می‌شود.

این نشت اطلاعاتی نه‌تنها معماری پیچیده کلود را برای مهندسی معکوس در اختیار هکرها گذاشت، بلکه پرده از یک ویژگی پنهان برداشت: رباتی که می‌تواند با جعل هویت انسان، در پروژه‌های نرم‌افزاری مشارکت کند!

گاف بزرگ در NPM و نشت اطلاعات از طریق Source Map

شرکت‌های بزرگ معمولاً کدهای خود را قبل از انتشار فشرده و ناخوانا (Obfuscate) می‌کنند تا جلوی مهندسی معکوس و سرقت تکنولوژی را بگیرند. اما تیم توسعه‌دهنده کلود هنگام آپلود نسخه جدید ابزار خود در مخزن عمومی NPM، مرتکب یک خطای مهلک شد. آن‌ها به صورت تصادفی فایل نقشه منبع (Source Map) را همراه با برنامه اصلی منتشر کردند.

این فایل که حدود ۶۰ مگابایت حجم داشت، حاوی نسخه کامل و خوانای سورس‌کد ابزار آنتروپیک بود. با وجود واکنش سریع شرکت و پاک کردن فایل اشتباه، نسخه کپی این کد در کمتر از چند ساعت در سراسر گیت‌هاب منتشر و از کنترل خارج شد.

نقشه منبع به ابزارهایی گفته می‌شود که کدهای پیچیده و ناخوانا را مجدداً به کدهای اولیه و خوانا برمی‌گردانند؛ این فایل‌ها صرفاً برای عیب‌یابی از طرف توسعه‌دهندگان ساخته می‌شوند و افشای آن‌ها در محصول نهایی معادل لو رفتن رمز گاوصندوق است!

زیر کاپوت کلود؛ چه چیزی لو رفته؟

این نشت اطلاعاتی شامل ۱۹۰۰ فایل مختلف بوده که معماری درونی و تکنولوژی‌های پیشرفته‌ی این دستیار هوش مصنوعی را کاملاً عیان می‌کنند. مهم‌ترین یافته‌های فنی عبارتند از:

  • مهاجرت از نود به Bun: برخلاف استاندارد رایج Node.js در اکثر پروژه‌ها، کلود از محیط مدرن‌تر Bun استفاده می‌کند که سرعت بالاتر و عملکرد بهتر در برابر کدهای مخرب دارد.
  • رابط کاربری عجیب: استفاده از فریم‌ورک React (که ذاتاً برای توسعه وب است) جهت ساخت رابط کاربری در محیط متنی و خام ترمینال!
  • حافظه سه‌لایه: سیستمی پیچیده برای مدیریت داده‌ها که تمام اطلاعات و لاگ‌های کاربر را در سه سطح مختلف پردازش و ذخیره می‌کند.

جالب است بدانید که برنامه‌نویسان به فاصله چند ساعت از این حادثه، یک سایت تعاملی و غیررسمی برای کالبدشکافی Claude Code ساخته‌اند.

این سایت که با آدرس CCUnpacked.dev در دسترس است (به شرطی که اینترنت داشته باشید!)، اجزای مختلف لو رفته را نشان و توضیح می‌دهد که وقتی برای Claude Code پیام می‌فرستید، دقیقاً چه اتفاقی در پشت صحنه می‌افتد. اما فراموش نکنید که این ابزار رسمی نیست و ارتباطی به آنتروپیک ندارد.

حالت مخفی: وقتی هوش مصنوعی خودش را جای ما جا می‌زند!

ترسناک‌ترین و جنجالی‌ترین بخش کدهای لو رفته، قابلیتی به نام «حالت مخفی» (Undercover Mode) است. این ویژگی به هوش مصنوعی کلود اجازه می‌دهد بدون فاش کردن ماهیت ماشینی خود، در پروژه‌های برنامه‌نویسی متن‌باز (Open-Source) مشارکت کند و کد بنویسد.

این یعنی یک ربات هوش مصنوعی می‌تواند با هویت جعلی یک برنامه‌نویس، تغییراتی در نرم‌افزارهای عمومی ایجاد کند.

این موضوع شفافیت و اعتماد متقابل را در پروژه‌های عمومی زیر سوال می‌برد، راه را برای «حمله زنجیره تامین» (Supply Chain Attack) باز می‌کند و کشف درهای پشتی (Backdoor) را هم به کابوس کارشناسان امنیت تبدیل خواهد کرد.

در آخر: زنگ خطری بزرگ برای برنامه‌نویسان

این اتفاق یک پیام واضح برای دنیای تکنولوژی داشت: حتی پیشرفته‌ترین سیستم‌های متکی بر هوش مصنوعی هم می‌توانند قربانی یک خطای ساده در استقرار فایل‌ها در فرایند CI/CD شوند.

خوشبختانه در این حادثه هیچ‌گونه اطلاعات شخصی، داده هویتی یا رمز عبوری از کاربران لو نرفته و نشت اطلاعات صرفاً محدود به سورس‌کد Claude Code بود.

اما هکرها اکنون نقشه راه کاملی از نقاط ضعف این سیستم در اختیار دارند و می‌توانند با مهندسی معکوس این فایل‌ها، آسیب‌پذیری‌های روز صفر (Zero-Day) را کشف یا نسخه‌های جعلی و مخرب کلود را در اینترنت پخش کنند.

۲ پاسخ

  1. پویا نیم‌رخ
    پویا

    |

    خیلی جالبه ولی واقعا این جور اتفاقا تصادفی رخ میده؟؟

  2. امير بابازاده نیم‌رخ
    امير بابازاده

    |

    همین رو کم داشتیم!

پست‌های مرتبط

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. CNBC
    https://www.cnbc.com/2026/03/31/anthropic-leak-claude-code-internal-source.html
  2. Trending-Topics
    https://www.trendingtopics.eu/anthropic-accidentally-leaks-entire-claude-code-source-code-online/