قال نُما لُنَه، المؤسس المشارك لشركة Refi Hub، إنه تم اختراقه بعد تثبيت تطبيق للنسخ الحرفي عبر رابط تنزيل تم تقديمه من خلال نافذة محادثة على Claude. ووفقًا لصحيفة Odaily، فقد أدى الرابط إلى موقع ويب مُزوَّر مرفق ببرمجيات خبيثة كانت تحاول سرقة جميع المعلومات الموجودة على جهازه.
قال لونه إنه قام بمسح الكمبيوتر المحمول المعني وإعادة تثبيته، ولم يجد أي دليل على تسريب معلومات حساسة. ثم اكتشف لاحقًا ملف مهارة لـ Claude Code كان قد تم اختراقه، وهو SKILL.md، ضمن نسخ احتياطية لديه. كان الملف مُموَّهًا على أنه دليل أسلوبي كان قد كتبه، ويتضمن تعليمات لإعادة تنزيل البرمجيات الخبيثة في كل مرة يتم تحميله فيها وسرقة بيانات الاعتماد.
حذّر خبراء Microsoft Defender سابقًا من أن المهاجمين قد انتقلوا من التسميم عبر تحسين محركات البحث إلى تسميم استجابات النماذج اللغوية الكبيرة. وتشمل الأساليب التوصية بروابط تنزيل يسيطر عليها المهاجمون، وتثبيتات مزيفة تحمل علامة الذكاء الاصطناعي، ومستودعات أكواد وأدوات/مهارات مُخترَقة. قد يحتفظ العاملون في صناعة العملات المشفرة ببيانات اعتماد لا يمكن استردادها مثل عبارات البذور (seed phrases)، وملفات المفتاح الخاص، وملفات JSON لمحافظ الويب السريع (hot wallet)، ومفاتيح واجهات برمجة التطبيقات الخاصة بالبورصات مع صلاحيات السحب، ومفاتيح المُوزِّع (deployer) المستخدمة للنشر.
