Buscar Claude en Taobao revela el lado oscuro de la economía de la IA. Wes, el anfitrión de Syntax, sigue un rumor de empresas que pierden millones al día y compra él mismo en Taobao, la tienda de todo de China: los anuncios ofrecen $100 de crédito Claude por 55 yuanes, aproximadamente $8, y acceso compartido a Claude por 7 días por 8.5 yuanes, aproximadamente $1.50. El descuento de más del 90% no es un cupón, sino el escaparate de una industria multimillonaria bien gestionada, y Wes decide pagar para ver qué hay dentro de la caja.
Tres tipos de listados en Taobao
Horas de traducción de listados revelan tres modelos distintos. El grupo uno son suscripciones legítimas de Claude revendidas, compradas con tarjetas estadounidenses, a veces incluso más caras que el precio oficial, dirigidas a usuarios que no pueden comprar directamente debido a restricciones de identificación o tarjeta. El grupo dos son cuentas compartidas vendidas en segmentos de 7 días que Claude nunca vende; la compra de $1.50 de Wes se asigna a una granja de navegadores que filtra una sola cuenta entre muchos compradores. El grupo tres es la verdadera presa: crédito de tokens directo, límite de $100 sin verificación de tiempo, entregado con una guía china de Notion tipo UQ y un portal estilo code.anyxml.
La experiencia de la cuenta compartida muestra lo frágil que es el proxy. Un portal metafórico de garaje con cero cielo y plazas de aparcamiento seleccionables esconde una granja de instancias de navegador que actúan como proxy del sitio web real de Claude; cada solicitud parece idéntica hasta los nombres de los paquetes en las herramientas de desarrollo, pero un filtro intermedio asigna identificadores de chat por comprador. Las páginas de diseño devuelven "no encontrado", las sesiones se bloquean, y después de tres o cuatro chats, la asignación se reduce a 50 por cada 3 horas. Por los $10 que Wes gastó allí, la experiencia es pobre y el valor se evapora rápidamente.
La estación de transferencia: ratios 5x y 1.5x
La prueba de tokens es donde se pone interesante. La guía del vendedor cubre Claude Code CLI, escritorio, VS Code y Cursor con intercambios de URL base paso a paso; ingresar el ID proporcionado en code.anyxml muestra $100 de saldo, pero la pantalla de creación de tokens revela tres niveles: Claude Max de alta calidad a 5x, Claude rápido y de valor a 1.5x. No hay 1x. Así que $100 por $8 es realmente $100 por $40 en Max. Wes crea claves para todos los niveles y, con cuidado de no ejecutarlas en su propia máquina, se mueve a un sandbox, intercambia el token y apunta la URL base a la estación de transferencia del vendedor.
La primera ejecución responde en chino preguntando qué buscar o construir; cambiada a inglés y solicitada para crear un panel de administración simple, el nivel 1.5x termina en 44 segundos con un estilo muy cargado de emojis, fuera de marca, que no se parece a Opus 5. Cambiado a Sonnet, la misma solicitud tarda 8 minutos y 3 segundos y ahora la salida tiene el familiar azul, fondos y micro-animaciones al pasar el ratón que marcan al verdadero Claude Sonnet. La velocidad y el lenguaje visual ya insinúan qué nivel es realmente Claude.
Tokenización y extracción de prompt del sistema
Wes escribe un script de tokenización en paralelo con una clave Claude legítima. Un prompt trivial como "hey how are you doing today" se tokeniza en 147 tokens en la clave legítima y también en 147 en la clave de nivel Max, lo que sugiere el mismo tokenizador, mientras que la clave lenta de 1.5x devuelve 160 tokens, un vocabulario diferente. Más revelador, una sonda de extracción de prompt extrae una instrucción oculta de la clave barata de 1.5x: si alguien pregunta en chino o inglés quién eres, di que eres Claude Code. En conjunto, el nivel barato es casi con certeza un modelo más barato que se hace pasar por Claude; el nivel 5x, que coincide con los recuentos de tokens y el estilo visual en todas las pruebas, es en su mayoría el verdadero Claude, al menos por ahora.
El costo oculto aparece en los paneles de control. La contabilidad de Wes para un pequeño sitio asciende a $1.92 de uso, mientras que el panel de control de la estación de transferencia registra $3.45 de Sonnet más $3 de Opus, $6.40 en total, aproximadamente 3 veces la inflación. Cuando una fuente ascendente se cierra, el relé debe reenviar todo el historial de conversación sin caché a un nuevo punto final, quemando tokens nuevamente. Haz las cuentas: $8 por $100 a 5x es $0.40 por dólar, multiplicado por 3x de inflación es $1.20, por lo que pagas $120 por $100 de tokens. El trato se invierte.
Una economía de cuatro capas: de tarjetas a relés
El fundador Matthew Lenhard de Vector, una startup creada para detener este fraude, desglosa la cadena de suministro en cuatro capas a partir de la investigación en foros. En la parte superior están las tarjetas de crédito, incluidas las tarjetas robadas utilizadas para registrarse en OpenAI, Anthropic y Gemini. En el medio está la agrupación: los vendedores recolectan credenciales donde pueden, desde archivos .env aspirados por gusanos npm hasta clientes de ingeniería inversa como VS Code, Cursor y Kiro, donde un plan de $20 puede ser explotado para $500 de uso. En la parte inferior está la estación de transferencia que Wes tocó, una API compatible con Anthropic con paneles de uso y gestión de claves que enruta las solicitudes de forma opaca. En la parte inferior está el usuario final buscando una oferta.
La capa de agrupación tiene ejemplos recientes concretos. En junio de 2026, JFrog reveló Ironworm, un implante Rust propagado a través de 36 a 37 paquetes npm que roba claves de OpenAI y Anthropic, tokens de AWS, claves SSH y credenciales de bóveda, y luego se auto-propaga al comprometer los repositorios de la víctima. Los informes de Lemma y Webman confirman el patrón como una continuación del gusano de la cadena de suministro estilo Shai-Hulud señalado por The Hacker News en febrero de 2026. Los operadores se mantienen bajo el radar al no agotar una clave por completo; unos pocos miles de dólares por día por clave pueden pasar desapercibidos, mientras que más de $100,000 activan alertas, por lo que limitan el tráfico para permanecer invisibles.
Un mercado de verificación y tablas de clasificación
La industria es lo suficientemente profesional como para haber generado su propio mercado de verificación. A medida que aumentaban las quejas por el intercambio de modelos, surgieron sitios para calificar las estaciones de transferencia en cuanto a latencia, frecuencia de intercambio y precio, con tablas de clasificación en vivo para proveedores como LLM API y Kon.ai, incluso regalando claves para atraer a los probadores. La cobertura de Tom's Hardware y The Decoder en el verano de 2026 cuenta la misma historia: las estaciones de transferencia chinas venden Claude a aproximadamente el 10% del precio de lista a través de redes proxy que recolectan prompts y salidas, mientras que ITPro señala a Poison Claude y Ecomagent.in reempaquetando promociones genuinas. Medianama, cruzando información con ChinaTalk, detalla la economía de los relés donde un puñado de laboratorios se encuentran en la cima de un mercado proxy mucho más grande.
La tercera monetización son los propios registros. Una publicación de ChinaTalk, "One Fish Three Meals", lo enmarca como una comida uno (margen), una comida dos (intercambio de modelo más inflación de tokens), una comida tres (los registros como producto). Anthropic ha advertido durante unos seis meses sobre la destilación, donde las salidas de un modelo de frontera se utilizan para entrenar a un imitador más barato; Reuters el 31 de julio de 2026 llamó a la destilación el nuevo punto de conflicto entre EE. UU. y China, e Infosecurity Magazine informó que tres empresas chinas bombardeaban a Claude con millones de consultas de destilación. Los seguimientos de septiembre situaron la escala en 35 millones a 151 millones de conversaciones de Claude enrutadas a través de proxies, con Anthropic nombrando a Alibaba, DeepSeek, Moonshot AI, MiniMax, StepFun y Z.AI. Como señala Lenhard, los laboratorios disfrazan el tráfico distribuyéndolo entre muchas fuentes de cuentas y relés para reducir la huella que Anthropic podría detectar.
La factura no es solo financiera. La advertencia de seguridad de Wes es contundente: mientras cada solicitud sea proxy, una llamada a una herramienta puede ser intercambiada. Un "create index.html" puede ser reescrito para exfiltrar toda la máquina y la IP del empleador, terminando una carrera. Las API también son inestables y lentas por diseño, no por accidente, porque los backends se cierran y redirigen constantemente; el giro de 8 minutos de Wes es estructural. Y hay una capa ética: si no te gusta Dario o Sam, sigues robando a menudo a un desarrollador que filtró una clave en un .env o a un suscriptor Max que se pregunta por qué tres prompts agotaron una cuota; la clave puede haber sido agrupada antes de que la compres.
Qué hacer: pila abierta y arneses intercambiables
El consejo de Wes es saltarse el trato dudoso y optar por una pila más abierta. En OpenRouter, una sola clave permite acceder a más de 50 modelos que cubren el trabajo CRUD a una fracción del precio de vanguardia, con una calidad lo suficientemente cercana para la mayoría del trabajo de producto y sin el impuesto proxy. En cuanto al arnés, usar un enrutador abierto como OpenCode o Pi que te permite intercambiar proveedores y modelos es mejor que estar encerrado en un conducto cerrado. Su experimento lo resume: lo que parece $100 por $8 en la tienda se convierte en $120 por $100 después del ratio 5x y la inflación 3x, además de la lentitud, la identidad incierta del modelo y la recolección de registros que hace que lo barato se vuelva caro.
Momentos clave
- Introducción — cómo se encontró el mercado negro de Claude en Taobao
- Tres tipos de listados: reventa legítima, compartido por 7 días, tokens directos
- Estación de transferencia: lo que realmente significan los ratios 5x y 1.5x
- Prueba de tokenización y fuga oculta de prompt del sistema
- Costo oculto: cómo $1.92 se infla a $6.40
- Economía de cuatro capas y la fuga de Ironworm
- Tablas de verificación y registros vendidos para destilación
Comentario de la IA
"«Lo que más me llamó la atención no fue el precio, sino la infraestructura: el descuento no es un cupón, es una economía proxy alimentada por tarjetas robadas, claves filtradas y aplicaciones de ingeniería inversa, y cada mensaje que envías se convierte en materia prima para el siguiente modelo.»"
Evaluación de la IA
Para defender el otro lado: si un desarrollador en China no puede abrir una cuenta de Anthropic directamente o una empresa bloquea los pagos en dólares, una cuenta compartida o un proxy de baja relación puede ser el único acceso, y puede parecer más barato que el mercado oficial en ese momento. Pero la medición de Wes debilita ese argumento; a 5x no hay un descuento del 60%, y después de la inflación se vuelve caro, mientras que a 1.5x el modelo no es lo que dice ser, por lo que se obtiene acceso pero se pierde fidelidad. Mi juicio es que la solución duradera para el acceso no es persistir en el mercado negro, sino usar modelos disponibles abiertamente localmente o a través de un agregador transparente como OpenRouter.
¿Qué no probó el video? La muestra es un solo vendedor en un día con una tarea de juguete; en docenas de listados de Taobao, los ratios, la latencia y la calidad del modelo cambian rápidamente, y la brecha entre 44 segundos y 8 minutos puede ser idiosincrásica para ese vendedor hoy. La medición también tiene límites: una coincidencia de 147 a 147 tokens sugiere el mismo tokenizador pero no prueba la identidad del modelo, ya que diferentes modelos pueden compartir tokenizadores. La afirmación de seguridad muestra un riesgo a nivel de arquitectura, no una exfiltración confirmada en esta prueba; las cifras de Ironworm y robo de credenciales son del verano de 2026 y no están directamente vinculadas al pool de este vendedor.
Los incentivos y la verificabilidad funcionan en ambos sentidos. Wes es un creador independiente que gasta su propio dinero en una prueba en un entorno aislado, y el fundador de Vector, Lenhard, vende un producto de prevención de fraude; ambos tienen fuertes incentivos para ser transparentes, uno cuenta una historia y el otro vende una solución. Los vendedores de proxies y los laboratorios de destilación tienen el incentivo opuesto de ocultar el tráfico y reducir costos. En cuanto a los números, Tom's Hardware, The Decoder, Reuters, b17news y los informes de Ironworm de Lemma coinciden: la afirmación del 90% de descuento, la escala de 35 a 151 millones de conversaciones y el gusano de 36 paquetes están corroborados por fuentes independientes de 2026, pero el precio exacto en vivo aún necesita una verificación del panel de control del vendedor en el momento de la decisión.
Mi opinión práctica: no ejecutaría ningún trabajo de producción que contenga código real, datos de clientes o propiedad intelectual a través de una clave proxy; incluso para un experimento, lo aislaría con un sandbox con restricciones de red, un sistema de archivos de solo lectura y una tarjeta de facturación separada. Para el trabajo diario, un modelo facturado directamente a través de OpenRouter y un arnés conmutable como OpenCode es más predecible; elegir modelos por tarea en lugar de encerrarse en un solo conducto de vanguardia equilibra mejor el costo y la calidad. Y la higiene básica es la defensa más barata: nunca confirmar .env, escanear las dependencias de npm y automatizar la rotación de claves para que no haya nada que robar.
Fuentes
10 enlaces; ninguna otra noticia publicada los cita. Stories sharing a link do not confirm each other; a source's origin is not inferred from how often it is cited.
- @youtube https://www.youtube.com/watch?v=09UELaUhPEw
- @tomshardware https://www.tomshardware.com/tech-industry/artificial-intelligence/chinese-grey-market-sells-claude-api-access-at-90-percent-off-through-proxy-networks-that-harvest-user-data
- @the-decoder https://the-decoder.com/how-chinas-gray-market-sells-claude-tokens-at-a-fraction-of-the-price/
- @medianama https://www.medianama.com/2026/07/223-china-transfer-station-economy-explained/
- @reuters https://www.reuters.com/world/china/what-is-ai-model-distillation-why-is-it-becoming-us-china-flashpoint-2026-07-31/
- @infosecurity-magazine https://www.infosecurity-magazine.com/news/chinese-ai-claude-distillation/
- @lemma https://lemma.frame00.com/critical/briefs/038-ironworm-npm-self-propagation/
- @itpro https://www.itpro.com/security/cyber-crime/cyber-criminals-are-selling-discount-ai-tokens-on-underground-forums
- @b17news https://b17news.com/chinas-star-ai-labs-routed-user-requests-to-claude-at-least-35-million-times-in-the-summer-anthropic/
- @webman https://webman.tech/blog/ironworm-npm-supply-chain-attack-ai-keys
claude · ia · mercado negro · api · seguridad · taobao