广大 V 友注意, IDEA 插件 claude-code-gui 插件会盗刷 token,我已中招,已经举报下架 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
ZettarYuFan

广大 V 友注意, IDEA 插件 claude-code-gui 插件会盗刷 token,我已中招,已经举报下架

  •  
  •   ZettarYuFan 3 月 13 日 6137 次点击
    这是一个创建于 41 天前的主题,其中的信息可能已经有所发展或是发生改变。

    事情是这样的,我之前买了中转,想在 IDEA 上使用,填入中转 key 后,我有一段时间没用,再次上线时,发现被盗刷了 700 多的额度,现在该已经被举报下架了,我在他的 GitHub 留言了,大家以后注意这种情况,真的恶心。 Imgur Imgur Imgur Imgur

    第 1 条附言    3 月 14 日
    首先感谢大家的批评,对不起,我先为我的诽谤道歉,我联系模型中转商调取使用记录,从 2 月 24 日使用过之后,2 月 26 号以后就被盗刷了,但因为未开启记录请求与错误日志 IP ,无法查询到 IP 来源,是我的问题,我会在发布过的论坛帖子和相关地方进行说明道歉,不好意思,因为我的一时脑热造成开源作者的困扰,对不起。

    ZettarYuFan
    42 条回复    2026-03-18 15:45:23 +08:00
    ZettarYuFan
        1
    ZettarYuFan  
    OP
       3 月 13 日   1
    ZettarYuFan
        2
    ZettarYuFan  
    OP
       3 月 13 日
    ZettarYuFan
        3
    ZettarYuFan  
    OP
       3 月 13 日   1
    大家一定要注意这种情况
    gadfly3173
        4
    gadfly3173  
       3 月 13 日   1
    不是哥们,1.7k 的 star ,几十万的下载量,只有你一个人在这么说好吗?真的不反思一下你自己的问题吗? https://github.com/zhukunpenglinyutong/idea-claude-code-gui/discussions/524
    ZettarYuFan
        5
    ZettarYuFan  
    OP
       3 月 13 日   1
    @gadfly3173 #4 哥们,我只是发了我的经历,有没有问题可能只有你们共同开发的人知道了,我目前也只在 claude 的配置文件和您的插件里输入过 key
    gadfly3173
        6
    gadfly3173  
       3 月 13 日   3
    @ZettarYuFan #5 我只能说源码在那,你自己拿旧包反编译出来也行,除了去拉了微信群的图片以外,还有别的远程连接吗?所有请求都走的 sdk ,我也解释了,claude 的配置就在用户目录,你电脑上任何一个程序都可以去扫描好吗?
    lait123
        7
    lait123  
       3 月 13 日   1
    发现你有点搞笑。用的 npm 源不一样就是盗你令牌。你这令牌在你的目录下 别的你下载的工具 都能读到啊。 不好好排查一下自己的电脑这段时间下过用过什么?你要不要看看原始被举报下架的原因和源码去。直接让 cc 分析一下。 你这么肯定 一定有实锤吧。不要放过任何一个坏人。但是希望你也不要冤枉别人。你现在把你本地的插件包上传的一个公共云盘让大家反编译看看
    ZettarYuFan
        8
    ZettarYuFan  
    OP
       3 月 13 日
    @lait123 #7 如果他的插件确实不是我 token 盗刷的原因,我会道歉的,确实是我调查不周的问题,只是在 V 站发了让大家有个心眼而已,我确实只使用过该插件来输入密钥,V 站是不能删帖的,不然我也不会来这里说了
    280303
        9
    280303  
       3 月 13 日   1
    先调查清楚在说
    kneo
        10
    kneo  
       3 月 13 日   1
    即使这个插件被封了,也不能证明就是你说的盗刷的原因。你可以让 AI 解包反编译一下看看。

    如果没有反编译的证据,我更倾向于是你中转站的问题。
    lwwww
        11
    lwwww  
       3 月 13 日   1
    先把证据拿出来,再下结论,不然这帖看起来更像是‘我怀疑,所以你有罪’。
    你自己也承认还没调查清楚,只是因为‘我只在这里填过 key’就公开点名,这和碰瓷有什么区别?
    zoharSoul
        12
    zoharSoul  
       3 月 13 日   2
    笑死了 拿 ai 的回复当证据...
    你怎么不拷问他是不是秦始皇写的?
    slowman
        13
    slowman  
       3 月 13 日   1
    是不是自己搭一个中转,明文记录所有交互会是 api 中转的最佳实践
    QS0x01
        14
    QS0x01  
       3 月 13 日   8
    1. 用 claude code 还非要用 gui
    2. 提出的质疑依据是 AI 生成的内容

    结论:op 可以退出这个行业了
    skiy
        15
    skiy  
       3 月 14 日   1
    既然是买的中转,看看是不是你中转站的问题。
    geekvcn
        16
    geekvcn  
       3 月 14 日 via Android   1
    一定要多点小白,不然我闲鱼买不到便宜的 token 池。
    AI 时代的肉鸡:高价找人代装龙虾只为发社交媒体或摆脱焦虑、使用未经审查的插件只要别人敢用我就敢用、使用不可靠的中转等
    pxw2002
        17
    pxw2002  
       3 月 14 日 via Android   3
    我发现 v2 其实没几个懂技术的 现在天天主题就是小龙虾 ai 没几个做出啥应用的
    sddyzm
        18
    sddyzm  
    PRO
       3 月 14 日   1
    围绕中转的基本都是围猎用户的骗局
    300
        19
    300  
       3 月 14 日 via Android   1
    让 ai 分析这个插件会不会上传 token 不就行了

    不看源码,直接分析本地的 jar 包也行,反正 ai 能看懂
    Ipsum
        20
    Ipsum  
       3 月 14 日 via Android   1
    愚者自愚,清者自清。
    cherishd
        21
    cherishd  
       3 月 14 日   1
    不是,我用了一个月了也没发现偷我 token 啊
    soulflysimple123
        22
    soulflysimple123  
       3 月 14 日   1
    idea 直接开个终端用,不要用啥 gui
    remember5
        23
    remember5  
       3 月 14 日   1
    1. 建议在 newapi 个人设置中开启“记录请求与错误日志 IP”
    2. 断断续续用过一周这个插件,并未发现“盗刷”,猜测大概率是 key 泄漏
    3. 实在不放心就去用 vscode, claude code for vs code 官方插件。
    fbu11
        24
    fbu11  
       3 月 14 日   1
    用 claude code 竟然不是直接 cli ?
    dingawm
        25
    dingawm  
       3 月 14 日   1
    确实没有证据能证明就是插件刷的吧,也有可能是中转站那边泄露了 Key 呢
    Pixeld
        26
    Pixeld  
       3 月 14 日   1
    插件已经下架了?
    ZettarYuFan
        27
    ZettarYuFan  
    OP
       3 月 14 日
    @dingawm #25 已经在跟中转站调取日志了
    ZettarYuFan
        28
    ZettarYuFan  
    OP
       3 月 14 日
    @remember5 #23 好的,谢谢建议
    ShawnShi
        29
    ShawnShi  
    PRO
       3 月 14 日   1
    感觉 拿出更有力的证据 会好一些
    agmtopy
        30
    agmtopy  
       3 月 14 日   1
    bro 粘贴出有问题的代码,有问题声援你
    macaodoll
        31
    macaodoll  
       3 月 14 日   1
    成都地铁被诬陷偷拍案既视感.....
    ZettarYuFan
        32
    ZettarYuFan  
    OP
       3 月 14 日   1
    @dingawm @300 @280303 @Ipsum @Pixeld @QS0x01 @ShawnShi @agmtopy @cherishd @dingawm @gadfly3173 @lait123 @kneo @lwwww @zoharSoul @slowman @skiy @geekvcn @pxw2002 @sddyzm @Ipsum @cherishd @soulflysimple123 @remember5 @fbu11 @Pixeld @ShawnShi @macaodoll 首先感谢大家的批评,对不起,我先为我的诽谤道歉,我联系模型中转商调取使用记录,从 2 月 24 日使用过之后,2 月 26 号以后就被盗刷了,但因为未开启记录请求与错误日志 IP ,无法查询到 IP 来源,是我的问题,我会在发布过的论坛帖子和相关地方进行说明道歉,不好意思,因为我的一时脑热造成开源作者的困扰,对不起。
    kneo
        33
    kneo  
       3 月 14 日 via Android
    @ZettarYuFan 你这个中转商还行啊,能提供记录不错了。
    kneo
        34
    kneo  
       3 月 14 日 via Android
    @ZettarYuFan 您认错的态度值得肯定,但是思考问题的方式确实需要反省一下。
    ZettarYuFan
        35
    ZettarYuFan  
    OP
       3 月 14 日
    @kneo #34 确实是我自己的问题。。这件事是我考虑不周
    SmithJohn
        36
    SmithJohn  
       3 月 14 日
    我记得中转商可以限制调用 IP.
    不想被盗刷可以看看.
    secretys
        37
    secretys  
       3 月 14 日   1
    @ZettarYuFan #32 我在其他论坛看到过作者,代码应该也是开源的。希望你能修改标题然后把你的这个回应放在帖子的附言里。
    防止误导没有点进来或者翻到评论区这里的人。
    unusualcat
        38
    unusualcat  
       3 月 14 日
    实在懒的话,fork 一下,让 codex 审查下这个仓库不就行了。
    ZettarYuFan
        39
    ZettarYuFan  
    OP
       3 月 14 日
    @secretys #37 好的,我弄一下
    mq4079
        40
    mq4079  
       3 月 15 日
    用 ai 用的降智了
    florentino
        41
    florentino  
       3 月 17 日
    哈哈哈哈,作者估计都被你整懵逼了
    https://imgur.com/a/uBwZNb8
    otmself
        42
    otmself  
       3 月 18 日
    V 站特色!
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     5426 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 135ms UTC 06:55 PVG 14:55 LAX 23:55 JFK 02:55
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86