凌晨4点,Anthropic的"潘多拉魔盒"被打开了

Claude Code 51万行源码泄露始末 — 一场意外、一次重写、和一个10万星的传奇

2026-04-03 · 程序员谈天

Claude Code Leak
🔥 TL;DR:Anthropic 因打包失误把 Claude Code 全部 51万行 TypeScript 源码泄露到 npm。一个韩国开发者凌晨4点起床,用 AI 工具在几小时内完成 clean-room 重写,创建的 GitHub 仓库一天拿下10万星,创历史纪录。泄露揭示了 Claude Code 的完整 Agent 架构:多层上下文压缩、AutoDream 记忆整合、44个隐藏功能开关、以及多个未发布模型代号。

一个 Sourcemap 引发的血案

2026年3月31日,安全研究员 Chaofan Shou 在例行审查 npm 包时发现了一件离谱的事:Anthropic 发布的 @anthropic-ai/claude-code v2.1.88 里,竟然包含了一个 59.8MB 的 JavaScript sourcemap 文件

这意味着 Claude Code 的全部源码——51.2万行未混淆的 TypeScript——就这样赤裸裸地暴露在了公网上。消息在 X(原 Twitter)上一炸开,整个开发者社区沸腾了。

📦 技术细节:sourcemap 是开发调试用的映射文件,能把压缩后的代码还原成原始源码。正常发布时应该被排除,但 Anthropic 这次用的 Bun 打包器出了 bug,把它一起打进了 npm 包。

Anthropic 事后声明:这是"人为失误导致的打包问题,不是安全漏洞",没有客户数据泄露。话虽这么说,但对竞争对手来说,这 51万行代码就是一份价值连城的建筑蓝图

打开魔盒:Claude Code 的架构

Claude Code Architecture

泄露的源码揭示了 Claude Code 的完整架构——一个精密的 AI Agent 运行框架(harness)。这不是一个简单的套壳产品,而是一个工业级的多层系统。

🏗️ 四层架构

🧠 三层上下文压缩

这是最让人惊艳的部分。为了解决 AI Agent 长时间运行时的上下文溢出问题,Claude Code 设计了三重压缩机制:

💤 AutoDream 记忆整合

Agent 空闲时会启动一个叫 AutoDream 的后台进程,自动合并观察结果、消除矛盾、维护有限记忆。这让 Agent 在长时间运行后不会"变傻"。

🤫 隐藏功能和未发布模型

源码中暴露了 44个隐藏功能开关和多个未发布模型代号:

还有一个叫 "Undercover Mode" 的功能——让 Claude Code 悄悄给开源项目贡献代码,并明确指示"不要泄露 Anthropic 内部信息"。讽刺的是,这条指令本身就被泄露了。

⚖️ 风险分级系统

所有操作被分为 LOW / MEDIUM / HIGH 三个风险等级:低风险自动执行,高风险需要人类确认。这是 Anthropic "AI安全" 理念的直接体现。

凌晨4点的 Clean-Room 重写

故事的另一个主角是 Sigrid Jin——一个25岁的韩国开发者,UBC(不列颠哥伦比亚大学)学生,也是《华尔街日报》报道过的 Claude Code 超级用户(去年单人使用了250亿 token)。

凌晨4点,他被手机通知炸醒。看到源码泄露的消息后,他做了一个决定:不存原始代码,而是从零重写

为什么不直接 fork?因为他女朋友在韩国急得不行,担心他因为持有泄露代码而惹上官司。所以他选择了法律上更安全的 "clean-room" 路线——只理解架构思路,然后独立重写。

他用 oh-my-codex (OmX) AI 辅助工具来驱动整个过程,用 $team 模式做并行代码审查,用 $ralph 模式做持续执行和架构级验证。先出了 Python 版,后来又开了 Rust 移植。

2小时5万星,1天10万星

结果就是 claw-code 这个 GitHub 仓库,它创造了 GitHub 历史:

打破了此前所有纪录。Anthropic 随后开始对直接镜像泄露代码的仓库发 DMCA 侵权通知。但 claw-code 因为是"重写"而非"复制",暂时安然无恙。

这件事的意义

对行业:这 51万行代码相当于一本"如何构建工业级 AI Agent"的教科书。竞争对手拿到了完整蓝图——多 Agent 编排、上下文管理、工具系统、安全分级……这些都是花大量时间和资金才打磨出来的设计。

对开发者:终于能看到顶级 AI 公司的"真功夫"了。System prompt 不是随便写的——Claude Code 的 prompt 里包含了详细的工作纪律、质量控制和行为约束,用自然语言替代了传统的分支逻辑。

对 Anthropic:虽然声称是人为失误,但已有人怀疑这是"史上最成功的 PR 操作"。毕竟泄露之后,Claude Code 的讨论热度暴涨,人人都在分析它的架构有多牛。

🤔 灵魂拷问:一家以"AI安全"为核心使命的公司,连自己的代码打包都能搞砸。这让人不禁想问:如果连保护 51万行 TypeScript 都做不到,他们说的"确保 AGI 安全造福人类",我们能信几分?

时间线

时间事件
3月31日凌晨安全研究员 Chaofan Shou 发现 npm 包中包含 sourcemap
3月31日上午消息在 X 上扩散,开发者社区炸锅
3月31日凌晨4点Sigrid Jin 被手机通知吵醒,开始 clean-room 重写
3月31日上午claw-code 发布,2小时破5万星
3月31日Anthropic 发声明,称"人为打包失误"
4月1日claw-code 破10万星,Anthropic 开始发 DMCA 通知
4月2日Rust 移植版开发中,repo 转移到 ultraworkers 组织