网易首页 > 网易号 > 正文 申请入驻

Claude Code开源第一人,竟是华人辍学博士!

0
分享至

51万行Claude Code代码全网裸奔,背后泄密第一人竟是他。就在刚刚,CC之父回应来了:是人,不是Bun。

爆出Claude Code源码第一人,竟被全网扒出来了!

3月31日凌晨4点23分,安全研究员Chaofan Shou在X上甩出一句话——

Claude Code源代码通过npm注册表中的map文件泄露,并附上了下载链接。

至今,帖子发出不到24小时,引来2800万人围观,帖子下方的评论区彻底炸锅。



Sigrid Jin上传到GitHub上的镜像仓库被fork超7.7万次,速度之快,连OpenClaw都要让位。


51.2万行TypeScript代码、1900个源文件,Anthropic最赚钱的产品Claude Code,就这么在全网裸奔了。

而撕开这道口子的人,不是什么竞争对手的商业间谍,是一个简历上写着「退学」的华人安全研究员。


就在刚刚,针对这次重大泄露事故,Claude Code之父回应了——

与Bun漏洞无瓜,纯人为导致的泄露。





从他的「击杀清单」说起

扒光Anthropic的这个人,来头不小。

Chaofan Shou,现任Solayer软件工程师,此前是区块链安全公司FuzzLand的联合创始人兼CTO。


他的个人主页上有一个叫「Things I Broke」的栏目,密密麻麻排了三十多条记录,读起来像一份硅谷安全圈的「通缉名单」,只不过角色反过来了,被通缉的是那些漏洞。

Bug Bounty总收入,190万美元。

这份击杀清单里,最惊人的几笔是这样的。


2021年,CVS Pharmacy被他找到SSRF加TLS投毒,整个内部系统门户大开。

2023年,他发现Twitter存在XSS加CSRF加CSP绕过的组合漏洞,理论上可以接管全平台所有账户。

2024年,他的目标清单开始向AI圈蔓延。

先是AI编程工具Devin.ai,被他发现SSRF导致用户信息泄露和完整系统接管。然后是Etherscan,区块链世界最常用的浏览器,被他找到XSS加Cloudflare绕过,理论上能接管所有用户账号。

还有FTX、Polygon、DogeChain、Google Nest、三星智能家居……清单还在往下延伸。


伯克利博士辍学,自创业

他的学术履历同样扎实。

本科毕业于UC Santa Barbara计算机科学专业,之后在Salesforce做安全工程师,负责静态分析工具和内网扫描服务。再之后去了区块链安全初创公司Veridise做创始工程师。

然后是UC Berkeley的博士,Sky Computing Lab,导师是程序分析领域的大牛Koushik Sen。


读了一阵,退学了。他自己在主页上写得很轻松,「but I dropped out :p」。

退学之后,他和Jeff Liu一起创办了FuzzLand,专注Web3安全和高频交易。

公司的核心产品是基于模糊测试和AI的智能合约安全分析平台,帮助追回过超3000万美元被黑资金,目前保护和管理的链上资产超过50亿美元。

2024年2月拿到300万美元种子轮融资,投资方包括1kx和HashKey Capital。

2025年1月,FuzzLand被Solana生态的Solayer收购,Chaofan Shou也随之加入Solayer做软件工程师。


他的学术产出也没断。

ItyFuzz(链上智能合约模糊测试工具)发表在ISSTA 2023,另有CCS 2024、CoNEXT 2024等多篇顶会论文。

一个有意思的细节,他在个人主页上承认自己用强化学习和微调LLM做过量化交易,战绩是「PnL -92%」。

安全领域无敌,投资领域反向天才,反差感拉满。

同样的错误,第二次了

回到这次泄露本身。

技术原因其实很低级。Anthropic在发布Claude Code v2.1.88的npm包时,没有从发行包中剔除一个59.8MB的source map文件cli.js.map。


Source map是开发者用来调试的工具,能把压缩混淆后的代码还原成可读的原始源码。

正常情况下,发布到生产环境时必须删,但Anthropic没删。


更讽刺的是,这个map文件里还指向了一个Anthropic自家Cloudflare R2存储桶上的zip压缩包。

任何人都可以下载、解压,拿到完整的TypeScript源码树。

最要命的一点,这已经是第二次了。

2025年2月,Claude Code早期版本就因为同样的source map问题泄露过一次。Anthropic当时的处理方式是从npm删包、移除map文件。一年后,同样的事又发生了。

有开发者挖出了可能的根源,一个Bun运行时的已知bug。


这个bug在3月11日就被人在GitHub上报了,编号,反映的问题是Bun在生产模式下依然会输出source map。三周过去了,issue仍然是open状态。


CC之父回应来了

但就在刚刚,Claude Code之父Boris Cherny现身回应,这和Bun无关,仅是开发者的一个错误。


面对这场泄露重大事故,Anthropic终于做出了正面回应。

Anthropic发言人对The Register的回应是——

今天的一次Claude Code发布包含了部分内部源代码,强调没有客户数据或凭证泄露。

这是一个由人为失误导致的发布打包问题,不是安全漏洞。

有人从源码中,意外发现了一个叫SPINNER_VERBS的常量,列表中塞进了整整187个等待加载的动词。

从正经的「正在计算」(Calculating)到离谱的「正做白日梦」(Daydreaming),甚至还有「正在蒸发」(Evaporating)、「正在跳迪斯科」(Boogieing)......


有网友提议:希望将gooning加入列表。

Boris幽默地拒绝了,并调侃道「虽然我觉得这很奇怪,但如果你真想要,可以去设置里让Claude自己想」。


源码还揭露了一个严密的过滤机制:系统会自动生成随机ID,并剔除潜在的违禁词汇。

更有趣的是,Anthropic的内部监控非常「记仇」——

如果你在Claude Code的日志里对它爆粗口,提示词(prompt)会直接被系统标记为负面样本。



具体来说,Claude Code中设置了一套「正则表达式」。

它是专门用来检测用户输入的:「垃圾」、「垃圾代码」、「去你的」等负面词汇。

当检测到这些词汇时,AI系统会默默在后台分析数据中标记is_negative: true。Anthropic内部甚至将这些数据可视化。

对此,Boris透露,他们内部有一个专门的看板,被戏称为「fucks」图表,用来直观监测用户的挫败感。


讽刺的是,泄露的代码中有一个叫「Undercover Mode」的子系统。专门用来防止Anthropic员工在公开仓库操作时泄露内部信息。

它会自动抹除提交记录中的AI痕迹和内部代号。

一个专门为了防泄露而设计的系统,连同它自己一起泄露了。


这场由一个Source Map引发的「51万行代码大逃杀」,最终以一种荒诞的幽默感收场。

参考资料:

https://x.com/Fried_rice/status/2038894956459290963

https://scf.so/

https://x.com/bcherny/status/2039168928145109343?s=20

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
柬埔寨的洪玛奈出面,德崇扶南运河二期开工,以后不用经过越南

柬埔寨的洪玛奈出面,德崇扶南运河二期开工,以后不用经过越南

阿纂看事
2026-04-11 22:14:42
特朗普夫人突然发声:我与爱泼斯坦没关系,他没介绍我认识特朗普!她敦促国会举行公开听证会,国会:马上开!特朗普:我没建议她公开发声

特朗普夫人突然发声:我与爱泼斯坦没关系,他没介绍我认识特朗普!她敦促国会举行公开听证会,国会:马上开!特朗普:我没建议她公开发声

每日经济新闻
2026-04-12 00:40:19
清算终于开始了!一个要求,震动东京:中国要求日本限期内归还

清算终于开始了!一个要求,震动东京:中国要求日本限期内归还

壹知眠羊
2026-01-28 22:03:28
24小时狂轰120次,俄军司令身亡,乌克兰口风大变,提议总统面谈

24小时狂轰120次,俄军司令身亡,乌克兰口风大变,提议总统面谈

兴史兴谈
2026-04-11 08:05:24
红牌!补时压哨绝平,郑智不敢相信:3分变1分,5轮仅1胜

红牌!补时压哨绝平,郑智不敢相信:3分变1分,5轮仅1胜

足球狗说
2026-04-11 21:01:49
小姨子38岁迟迟不嫁,老婆不在家,她突然跟我说:你还挺有魅力

小姨子38岁迟迟不嫁,老婆不在家,她突然跟我说:你还挺有魅力

九哥哥车评
2026-04-12 09:08:00
菲律宾悔哭了!仁爱礁趴了25年的破船,竟是帮中国逆袭的神助攻

菲律宾悔哭了!仁爱礁趴了25年的破船,竟是帮中国逆袭的神助攻

晨初浮若
2026-04-11 11:35:18
芒果台踩雷!赵子琪被淘汰后直播开撕,她的过往连张朝阳都忌惮

芒果台踩雷!赵子琪被淘汰后直播开撕,她的过往连张朝阳都忌惮

小徐讲八卦
2026-04-12 06:23:01
霍尔木兹海峡,大消息!特朗普,最新发声!伊朗突发警告!

霍尔木兹海峡,大消息!特朗普,最新发声!伊朗突发警告!

证券时报e公司
2026-04-12 08:03:28
人民日报“点名”董勇,言辞犀利,释放3大信号,影坛风向要变了

人民日报“点名”董勇,言辞犀利,释放3大信号,影坛风向要变了

乡野小珥
2026-04-12 03:00:36
“首次载人绕月”:西方太空霸权作秀

“首次载人绕月”:西方太空霸权作秀

小眼睛小世界
2026-04-12 06:15:12
关税突发!美国最新发布,4月20日上线!

关税突发!美国最新发布,4月20日上线!

证券时报
2026-04-11 17:46:03
广州钓友钓获24斤罗非鱼,网上展示被人质疑

广州钓友钓获24斤罗非鱼,网上展示被人质疑

鱼窝鱼窝
2026-04-11 11:33:58
iPhone Ultra 售价曝光,国行起售价 17,999 !

iPhone Ultra 售价曝光,国行起售价 17,999 !

XCiOS俱乐部
2026-04-09 13:52:43
笑喷全网!高速路上妻子数落丈夫停不下来,猫咪听不下去直接捂嘴

笑喷全网!高速路上妻子数落丈夫停不下来,猫咪听不下去直接捂嘴

捣蛋窝
2026-04-11 10:57:44
本周A股跌得最惨的20只股票!其中医药股扎堆,最高已跌超65%

本周A股跌得最惨的20只股票!其中医药股扎堆,最高已跌超65%

财经智多星
2026-04-12 07:20:04
樊振东弃赛不到24小时,荒唐的一幕出现,原来他和全红婵处境一样

樊振东弃赛不到24小时,荒唐的一幕出现,原来他和全红婵处境一样

林轻吟
2026-04-12 07:31:55
广东男篮外援人选揭晓:CBA老熟人联手NBL盖帽王

广东男篮外援人选揭晓:CBA老熟人联手NBL盖帽王

徐骧老表哥
2026-04-12 08:42:04
泰国泼水节男女上演狂野盛宴,场面一度失控…

泰国泼水节男女上演狂野盛宴,场面一度失控…

健身迷
2026-04-11 09:07:09
中国斯诺克形势:周跃龙高阳进48强,12人冲决胜轮,2场德比大战

中国斯诺克形势:周跃龙高阳进48强,12人冲决胜轮,2场德比大战

刘姚尧的文字城堡
2026-04-12 08:21:43
2026-04-12 10:20:49
算法与数学之美 incentive-icons
算法与数学之美
分享知识,交流思想
5467文章数 64622关注度
往期回顾 全部

科技要闻

理想称遭恶意拉踩,东风日产:尊重同行

头条要闻

牛弹琴:谈判惊心动魄 美军舰强闯霍尔木兹碰一鼻子灰

头条要闻

牛弹琴:谈判惊心动魄 美军舰强闯霍尔木兹碰一鼻子灰

体育要闻

换帅之后,他们从降级区冲到升级区

娱乐要闻

郑钧回应儿子走路:会监督他挺直腰板

财经要闻

三轮磋商谈至深夜 美伊谈判三大议题仍待解

汽车要闻

焕新极氪007/007GT上市 限时19.39万起

态度原创

艺术
旅游
教育
游戏
本地

艺术要闻

郑丽文缺席丈夫引争议!洪秀柱书法爆红,传统与现代的碰撞!

旅游要闻

看北京|市区最大!天坛70万㎡二月兰盛放,“紫毯”铺遍古柏林

教育要闻

并不是因为差了一分才淘汰你,而是为了淘汰你,才让你差一分

因为蓝色星原实在是太大了,急不可耐的玩家们纷纷用梗图表达不满

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

无障碍浏览 进入关怀版