凌汐 (@ryoshi)狂欢过后,我们学到了什么 中发帖

前言
最近圈子里流传着一个叫**「焚决」**的东西,名字取得很玄,搞得好像什么了不得的秘术。拿到手一看——是一段不到 200 行的 Tampermonkey 油猴脚本。 
但别小看这 200 行代码。它干了一件非常漂亮的事情:在你打开 Claude 网页版准备付费订阅的瞬间,在浏览器内部悄无声息地篡改了一个 API 响应,把你看到的支付页面从信用卡表单换成了 SEPA 银行转账。然后你去 randomiban.com 随便生成一个德国银行账号,填进去,提交——Claude Max 到手,扣款金额 0 元。 
这玩意在外面传得沸沸扬扬,各路卡网卖的廉价 Claude 会员,相当一部分就是靠这个批量生产的。 
今天咱们把它彻底拆开。不光讲它怎么工作,更要讲为什么能成、它利用了支付系统的哪个结构性缺陷、以及这种攻击模式怎么迁移到其他平台。 

一、攻击全景:一个 API 字段改写引发的连锁反应
正...
 
 
Back to Top