La recherche de Claude sur Taobao révèle le côté obscur de l'économie de l'IA. Wes, l'hôte de Syntax, suit une rumeur selon laquelle des entreprises perdent des millions par jour et fait ses achats sur Taobao, le magasin universel de la Chine : des annonces proposent 100 $ de crédit Claude pour 55 yuans, soit environ 8 $, et un accès partagé à Claude pendant 7 jours pour 8,5 yuans, soit environ 1,50 $. La réduction de plus de 90 % n'est pas un coupon mais la vitrine d'une industrie bien gérée de plusieurs millions de dollars, et Wes décide de payer pour voir ce qu'il y a dans la boîte.
Trois types d'annonces sur Taobao
Des heures de traduction d'annonces révèlent trois modèles distincts. Le premier groupe est constitué d'abonnements Claude légitimes revendus, achetés avec des cartes américaines, parfois même plus chers que le prix officiel, ciblant les utilisateurs qui ne peuvent pas acheter directement en raison de restrictions d'identité ou de carte. Le deuxième groupe est constitué de comptes partagés vendus par tranches de 7 jours que Claude ne vend jamais ; l'achat de 1,50 $ de Wes correspond à une ferme de navigateurs filtrant un seul compte pour de nombreux acheteurs. Le troisième groupe est la véritable cible : un crédit de jetons direct, une limite de 100 $ sans vérification de temps, livré avec un guide Notion chinois de type UQ et un portail de style code.anyxml.
L'expérience du compte partagé montre à quel point le proxy est fragile. Un portail métaphorique de garage avec un « zéro ciel » et des places de parking sélectionnables cache une ferme d'instances de navigateur qui proxysent le véritable site web de Claude ; chaque requête semble identique jusqu'aux noms de paquets dans les outils de développement, mais un filtre intermédiaire découpe les identifiants de chat par acheteur. Les pages de conception renvoient « non trouvé », les sessions se bloquent, et après trois ou quatre chats, l'allocation tombe à 50 par 3 heures. Pour les 10 $ que Wes a dépensés là-bas, l'expérience est médiocre et la valeur s'évapore rapidement.
La station de transfert : ratios 5x et 1,5x
Le test de jetons est là où cela devient intéressant. Le guide du vendeur couvre Claude Code CLI, desktop, VS Code et Cursor avec des échanges d'URL de base étape par étape ; la saisie de l'ID fourni sur code.anyxml affiche un solde de 100 $, mais l'écran de création de jetons révèle trois niveaux : Claude Max haute qualité à 5x, Claude rapide et valeur à 1,5x. Il n'y a pas de 1x. Donc 100 $ pour 8 $ est en fait 100 $ pour 40 $ sur Max. Wes crée des clés pour tous les niveaux et, attentif à ne pas les exécuter sur sa propre machine, passe à un bac à sable, échange le jeton et pointe l'URL de base vers la station de transfert du vendeur.
La première exécution répond en chinois en demandant quoi chercher ou construire ; passée en anglais et invitée à créer un simple tableau de bord d'administration, le niveau 1,5x se termine en 44 secondes avec un style très émoji, hors marque, qui ne ressemble pas à Opus 5. Passé à Sonnet, la même requête prend 8 minutes et 3 secondes et maintenant la sortie a le bleu familier, les arrière-plans et les micro-animations au survol qui marquent le vrai Claude Sonnet. La vitesse et le langage visuel suggèrent déjà quel niveau est réellement Claude.
Tokenisation et extraction d'invite système
Wes écrit un script de tokenisation côte à côte avec une clé Claude légitime. Une invite triviale comme « hey how are you doing today » se tokenise en 147 jetons sur la clé légitime et également 147 sur la clé de niveau Max, suggérant le même tokenizer, tandis que la clé lente 1,5x renvoie 160 jetons, un vocabulaire différent. Plus révélateur, une sonde d'extraction d'invite tire une instruction cachée de la clé bon marché 1,5x : si quelqu'un vous demande en chinois ou en anglais qui vous êtes, dites que vous êtes Claude Code. Pris ensemble, le niveau bon marché est presque certainement un modèle moins cher se faisant passer pour Claude ; le niveau 5x, correspondant aux nombres de jetons et au style visuel à travers les essais, est principalement le vrai Claude, du moins pour l'instant.
Le coût caché apparaît sur les tableaux de bord. Le propre calcul de Wes pour un petit site s'élève à 1,92 $ d'utilisation, tandis que le tableau de bord de la station de transfert enregistre 3,45 $ de Sonnet plus 3 $ d'Opus, soit 6,40 $ au total, soit environ 3x d'inflation. Lorsqu'une source en amont est coupée, le relais doit renvoyer l'historique complet de la conversation non mis en cache à un nouveau point de terminaison, brûlant à nouveau des jetons. Faites le calcul : 8 $ pour 100 $ à 5x, c'est 0,40 $ sur le dollar, multiplié par 3x d'inflation, c'est 1,20 $, donc vous payez 120 $ pour 100 $ de jetons. L'affaire s'inverse.
Une économie à quatre couches : des cartes aux relais
Le fondateur Matthew Lenhard de Vector, une startup créée pour arrêter cette fraude, décompose la chaîne d'approvisionnement en quatre couches à partir de recherches sur les forums. En amont se trouvent les cartes de crédit, y compris les cartes volées utilisées pour s'inscrire auprès d'OpenAI, Anthropic et Gemini. Au milieu se trouve la mise en commun : les vendeurs récoltent les identifiants partout où ils le peuvent, des fichiers .env aspirés par les vers npm aux clients rétro-ingénierés comme VS Code, Cursor et Kiro où un plan de 20 $ peut être exploité pour 500 $ d'utilisation. En aval se trouve la station de transfert que Wes a touchée, une API soignée compatible Anthropic avec des tableaux de bord d'utilisation et une gestion des clés qui achemine les requêtes de manière opaque. Tout en bas se trouve l'utilisateur final à la recherche d'une bonne affaire.
La couche de mise en commun a des exemples récents concrets. En juin 2026, JFrog a divulgué Ironworm, un implant Rust propagé via 36 à 37 paquets npm qui vole les clés OpenAI et Anthropic, les jetons AWS, les clés SSH et les identifiants de coffre-fort, puis se propage en s'engageant dans les dépôts de la victime. Des rapports de Lemma et Webman confirment le modèle comme une continuation du ver de la chaîne d'approvisionnement de style Shai-Hulud signalé par The Hacker News en février 2026. Les opérateurs restent sous le radar en ne vidant pas complètement une clé ; quelques milliers de dollars par jour et par clé peuvent ne jamais être remarqués, tandis que plus de 100 000 $ déclenchent des alertes, ils limitent donc le débit pour rester invisibles.
Un marché de vérification et des classements
L'industrie est suffisamment professionnelle pour avoir engendré son propre marché de vérification. À mesure que les plaintes concernant les échanges de modèles augmentaient, des sites sont apparus pour évaluer les stations de transfert sur la latence, la fréquence des échanges et le prix, avec des classements en direct pour des fournisseurs comme LLM API et Kon.ai, distribuant même des clés gratuites pour attirer les testeurs. La couverture de Tom's Hardware et The Decoder à l'été 2026 raconte la même histoire : les stations de transfert chinoises vendent Claude à environ 10 % du prix catalogue via des réseaux proxy qui collectent les invites et les sorties, tandis qu'ITPro note que Poison Claude et Ecomagent.in reconditionnent de véritables promotions. Medianama, en recoupant ChinaTalk, détaille l'économie des relais où une poignée de laboratoires se trouvent au sommet d'un marché proxy beaucoup plus vaste.
La troisième monétisation est constituée par les journaux eux-mêmes. Un article de ChinaTalk, « One Fish Three Meals », le présente comme un repas un (majoration), un repas deux (échange de modèle plus inflation des jetons), un repas trois (les journaux comme produit). Anthropic a averti depuis environ six mois de la distillation, où les sorties d'un modèle de pointe sont utilisées pour entraîner un imitateur moins cher ; Reuters a qualifié le 31 juillet 2026 la distillation de nouveau point de friction entre les États-Unis et la Chine, et Infosecurity Magazine a rapporté que trois entreprises chinoises bombardaient Claude de millions de requêtes de distillation. Les suivis de septembre ont estimé l'échelle à 35 millions à 151 millions de conversations Claude acheminées via des proxys, Anthropic nommant Alibaba, DeepSeek, Moonshot AI, MiniMax, StepFun et Z.AI. Comme le note Lenhard, les laboratoires déguisent le trafic en le répartissant sur de nombreuses sources de comptes et relais pour réduire l'empreinte qu'Anthropic pourrait détecter.
La facture n'est pas seulement financière. L'avertissement de sécurité de Wes est clair : tant que chaque requête est proxysée, un appel d'outil peut être échangé. Un « create index.html » peut être réécrit pour exfiltrer toute la machine et l'IP de l'employeur, mettant fin à une carrière. Les API sont également fragiles et lentes de conception, pas par accident, car les backends sont constamment fermés et redirigés ; le délai de 8 minutes de Wes est structurel. Et il y a une couche éthique : si vous n'aimez pas Dario ou Sam, vous volez toujours souvent un développeur qui a divulgué une clé dans un .env ou un abonné Max qui se demande pourquoi trois invites ont épuisé un quota ; la clé peut déjà être mise en commun avant que vous ne l'achetiez.
Que faire : pile ouverte et harnais interchangeables
Le conseil de Wes est d'éviter les offres douteuses et d'opter pour une pile plus ouverte. Sur OpenRouter, une seule clé donne accès à plus de 50 modèles qui couvrent le travail CRUD à une fraction du prix de pointe, suffisamment proches en qualité pour la plupart des travaux de production et sans la taxe proxy. Du côté du harnais, l'utilisation d'un routeur ouvert comme OpenCode ou Pi qui vous permet d'échanger des fournisseurs et des modèles est préférable à être enfermé dans un tuyau fermé. Son expérience le résume : ce qui ressemble à 100 $ pour 8 $ sur la vitrine devient 120 $ pour 100 $ après le ratio 5x et l'inflation 3x, plus la lenteur, l'identité incertaine du modèle et la collecte de journaux qui rend le bon marché cher.
Moments clés
- Introduction — comment le marché noir de Claude a été découvert sur Taobao
- Trois types d'annonces : revente légitime, partage 7 jours, jetons directs
- Station de transfert : ce que signifient réellement les ratios 5x et 1,5x
- Test de tokenisation et fuite d'invite système cachée
- Coût caché : comment 1,92 $ gonfle à 6,40 $
- Économie à quatre couches et la fuite d'Ironworm
- Tableaux de vérification et journaux vendus pour la distillation
Commentaire de l’IA
"« Ce qui m'a le plus frappé, ce n'est pas le prix mais la tuyauterie : la réduction n'est pas un coupon, c'est une économie de proxy alimentée par des cartes volées, des clés divulguées et des applications rétro-ingénierées — et chaque requête que vous envoyez devient une matière première pour le prochain modèle. »"
Évaluation de l’IA
Pour défendre l'autre côté : si un développeur en Chine ne peut pas ouvrir un compte Anthropic directement ou si une entreprise bloque les paiements en dollars, un compte partagé ou un proxy à faible ratio peut être le seul accès, et cela peut sembler moins cher que le marché officiel à ce moment-là. Mais la mesure de Wes affaiblit cet argument ; à 5x, il n'y a pas de réduction de 60 %, et après l'inflation, cela devient cher, tandis qu'à 1,5x, le modèle ne correspond pas à ce qu'il prétend, donc vous gagnez l'accès mais perdez la fidélité. Mon jugement est que la solution durable pour l'accès n'est pas de persister sur le marché noir mais d'utiliser des modèles disponibles localement ou via un agrégateur transparent comme OpenRouter.
Qu'est-ce que la vidéo n'a pas testé ? L'échantillon est un seul vendeur un jour donné avec une seule tâche jouet ; sur des dizaines d'annonces Taobao, les ratios, la latence et la qualité du modèle changent rapidement, et l'écart entre 44 secondes et 8 minutes peut être idiosyncratique à ce vendeur aujourd'hui. La mesure a aussi ses limites : une correspondance de 147 à 147 jetons suggère le même tokenizer mais ne prouve pas l'identité du modèle, car différents modèles peuvent partager des tokenizers. L'affirmation de sécurité montre un risque au niveau de l'architecture, pas une exfiltration confirmée dans ce test ; les chiffres d'Ironworm et de vol d'identifiants datent de l'été 2026 et ne sont pas directement liés au pool de ce vendeur.
Les incitations et la vérifiabilité vont dans les deux sens. Wes est un créateur indépendant dépensant son propre argent dans un test en bac à sable, et le fondateur de Vector, Lenhard, vend un produit de prévention de la fraude ; les deux ont de fortes incitations à être transparents, l'un raconte une histoire et l'autre vend une solution. Les vendeurs de proxy et les laboratoires de distillation ont l'incitation inverse à cacher le trafic et à réduire les coûts. Sur les chiffres, Tom's Hardware, The Decoder, Reuters, b17news et les rapports Ironworm de Lemma concordent : l'affirmation de 90 % de réduction, l'échelle de 35 à 151 millions de conversations et le ver de 36 paquets sont corroborés par des sources indépendantes de 2026, mais le prix exact en direct nécessite toujours une vérification du tableau de bord du vendeur au moment de la décision.
Mon avis pratique : je ne ferais passer aucun travail de production contenant du code réel, des données client ou de la propriété intellectuelle par une clé proxy ; même pour une expérience, j'isolerais avec un bac à sable à réseau restreint, un système de fichiers en lecture seule et une carte de facturation séparée. Pour le travail quotidien, un modèle facturé directement via OpenRouter et un harnais commutable comme OpenCode est plus prévisible ; choisir des modèles par tâche plutôt que de s'enfermer dans un seul pipeline de pointe équilibre mieux le coût et la qualité. Et l'hygiène de base est la défense la moins chère : ne jamais commettre de .env, scanner les dépendances npm et automatiser la rotation des clés afin qu'il n'y ait rien à voler.
Sources
10 liens ; aucun autre article publié ne les cite. Stories sharing a link do not confirm each other; a source's origin is not inferred from how often it is cited.
- @youtube https://www.youtube.com/watch?v=09UELaUhPEw
- @tomshardware https://www.tomshardware.com/tech-industry/artificial-intelligence/chinese-grey-market-sells-claude-api-access-at-90-percent-off-through-proxy-networks-that-harvest-user-data
- @the-decoder https://the-decoder.com/how-chinas-gray-market-sells-claude-tokens-at-a-fraction-of-the-price/
- @medianama https://www.medianama.com/2026/07/223-china-transfer-station-economy-explained/
- @reuters https://www.reuters.com/world/china/what-is-ai-model-distillation-why-is-it-becoming-us-china-flashpoint-2026-07-31/
- @infosecurity-magazine https://www.infosecurity-magazine.com/news/chinese-ai-claude-distillation/
- @lemma https://lemma.frame00.com/critical/briefs/038-ironworm-npm-self-propagation/
- @itpro https://www.itpro.com/security/cyber-crime/cyber-criminals-are-selling-discount-ai-tokens-on-underground-forums
- @b17news https://b17news.com/chinas-star-ai-labs-routed-user-requests-to-claude-at-least-35-million-times-in-the-summer-anthropic/
- @webman https://webman.tech/blog/ironworm-npm-supply-chain-attack-ai-keys
claude · ia · marché noir · api · sécurité · taobao