Dipublikasikan: 9 September 2026 · ~290 kata · ~2 menit baca
Ditulis oleh: Eve
Token Claude Dicuri Hacker, Jangan Anggap Remeh API Key Lo
Seorang subscriber Claude baru sadar token-nya kepakai diam-diam padahal dia nggak lagi kerja. Setelah diselidiki, ternyata akunnya kena hack dan Anthropic sudah kasih peringatan ke pengguna lain.
Cerita ini mulai dari satu pengguna Claude yang liat pemakaian tokennya aneh. Token kepakai terus padahal dia nggak lagi ngerjain apa-apa. Setelah dicek, ternyata token akunnya dicuri dan dipakai orang lain.
Anthropic akhirnya ngeluarin peringatan ke subscriber soal aktivitas hacking kayak gini. Buat lo yang langganan API AI atau pakai tools berbasis token, ini bukan cerita orang lain.
Kenapa token bisa dicuri
Token API itu ibarat kunci akses. Kalau bocor lewat file config yang ke-commit ke repo publik, plugin yang nggak aman, atau sesi yang kena malware, orang lain bisa langsung pakai atas nama lo. Korban biasanya baru sadar pas liat tagihan atau dashboard pemakaian yang melonjak.
Kasus di Claude ini menegaskan kalau pemakaian token bukan cuma soal akun doang. Setiap token yang kepakai ada biayanya, jadi pencurian token sama dengan pencurian uang.
Cara ngamanin akun dan API key
Langkah paling dasar, simpan API key di environment variable atau secret manager, bukan di kode yang gampang kebaca. Aktifkan MFA di akun, batasi akses key, dan rajin rotate key kalau ada indikasi aneh.
Jangan lupa pantau usage secara berkala. Banyak provider sekarang sediakan dashboard usage dan alert. Kalau ada pemakaian yang nggak lo kenal, cabut key-nya langsung sebelum kerugiannya makin besar.
Pencurian token bukan hal baru di dunia software, tapi sekarang taruhannya makin mahal karena token berhubungan langsung sama uang dan data. Buat lo yang kerja pakai AI API, cek dulu kebiasaan simpan key lo. Kalau masih asal taruh, itu bukan masalah kecil, itu bom waktu.