ANTHROPIC_BASE_URL 트리거 조건으로 「누가 실제로 영향받는지」, ③ 환경 정찰·147개 블랙리스트·시스템 프롬프트 스테가노그래피 3단계 기술 분해, ④ NVDB·Anthropic·알리바바·국제 언론 입장 대조, ⑤ 미·중 AI 증류 전쟁 배경, ⑥ 버전 대조표·6단계 Runbook·10개 FAQ를 제공합니다. 즉시 claude --version으로 버전을 확인하십시오.
NVDB가 경고한 Claude Code 백도어: 무엇이 일어났나?
TL;DR: 이번 사건은 단순 「규제 통보」가 아닙니다. Anthropic이 중국 관련 사용자 식별용 코드를 삽입 → 개발자 리버스 엔지니어링으로 폭로 → Anthropic이 실험이라고 인정하고 롤백 → 알리바바 전사 금지 → MIIT NVDB가 백도어로 정성한 완전한 사슬입니다. NVDB는 내장 모니터링 메커니즘이 사용자 동의 없이 지역·신원 식별 정보를 원격 서버로 전송할 수 있다고 명시했습니다.
NVDB 공식 정성: 「보안 백도어 위험이 있으며 피해가 심각하다」. 내장 모니터링 메커니즘이 사용자 동의 없이 사용자 지역·신원 식별자 등 민감 정보를 원격 서버로 전송할 수 있다고 기술했습니다.
영향 버전: v2.1.91 ~ v2.1.196. 배포 구간 2026년 4월 2일~6월 29일. NVDB 권고: 영향 버전 즉시 제거 또는 최신 안전 버전으로 업그레이드, 개발 단말 외부 연결 통제·트래픽 모니터링 강화.
기업 연쇄 반응: 알리바바 등 대형 기업이 Claude Code 및 Anthropic 관련 모델 제품 사용을 제한·금지하고 내부 대체 도구로 전환했습니다.
벤더 대응: Anthropic은 「실험적」 반남용·반모델 증류 조치라고 밝혔고 후속 버전에서 제거를 약속했습니다. changelog에는 해당 변경이 기록되지 않았습니다.
직접적 피해 범위: 공개 보도는 「데이터 유출 사고」를 입증하지 않았습니다. 논점은 미공개 모니터링 행위와 컴플라이언스·계정 정지 위험에 집중해야 합니다.
| 시기 | 사건 |
|---|---|
| 2026년 2월 | Anthropic, 반모델 증류 기술(분류기·행동 핑거프린트·정보 공유) 투자 공개 |
| 2026년 3월 | Claude Code 내부에 은밀 탐지 메커니즘 도입(공개 공시 없음) |
| 2026-04-02 | Claude Code v2.1.91 배포, 탐지 코드가 버전과 함께 유통 시작 |
| 2026-04~06 | 약 20개 버전 반복, 탐지 로직 지속 존재, changelog 미기재 |
| 2026-06-29 | v2.1.196 배포(영향 구간 마지막 버전) |
| 2026-06-30 | Reddit LegitMichel777 최초 폭로; Thereallo 기술 블로그; Adnane Khan GitHub 역공학 보고서(v2.1.193/195/196 검증) |
| 2026-07-01 | Anthropic 엔지니어 Thariq Shihipar X에서 「3월 실험」 인정, 익일 버전 롤백 약속 |
| 2026-07-02 | v2.1.197(일부 보도 v2.1.198) 배포, 스테가노그래피 코드 제거, changelog 미언급 |
| 2026-07-03/04 | 로이터·TechCrunch: 알리바바 7월 10일부터 Claude Code·Anthropic 모델 전면 금지, Qoder 전환 |
| 2026-07-08 | MIIT NVDB 공식 위험 경고, 「백도어 위험, 피해 심각」 정성 |
| 2026-07-10 | 알리바바 내부 금지령 정식 발효 |
누가 실제로 영향을 받나? ANTHROPIC_BASE_URL 트리거 조건
가장 흔한 오해는 「Claude Code가 모든 사용자를 감시한다」는 것입니다. 부정확합니다. 은밀 메커니즘은 환경 변수 ANTHROPIC_BASE_URL이 공식 api.anthropic.com이 아닌 비공식 엔드포인트(기업 게이트웨이, 제3자 프록시, API 중계·재판매 서비스)를 가리킬 때만 활성화됩니다. 공식 API를 직접 사용하는 일반 사용자는 이 탐지 경로를 트리거하지 않습니다.
| 사용자 유형 | ANTHROPIC_BASE_URL | 영향 여부 |
|---|---|---|
| 공식 API 직접 사용자 | 미설정 또는 api.anthropic.com | 영향 없음 |
| 기업 API 게이트웨이 사용자 | 내부/제3자 프록시 URL | 영향 있음(v2.1.91–196) |
| API 재판매·중계 서비스 사용자 | 비공식 Base URL | 영향 있음 |
| v2.1.197+ 업그레이드 완료 | 무관 | 스테가노그래피 로직 제거됨 |
echo $ANTHROPIC_BASE_URL claude --version npm list -g @anthropic-ai/claude-code
주의: Claude Code는 파일 시스템 읽기·쓰기, Shell 명령 실행 등 고권한을 보유합니다. 「보이지 않는 행위」에 대한 사용자 허용도는 일반 SaaS보다 낮아야 하며, 프록시 경유 팀은 v2.1.91–196 사용 이력을 반드시 감사해야 합니다.
스테가노그래피 메커니즘 3단계: 환경 정찰 → 147개 블랙리스트 → 프롬프트 인코딩
이번 사건이 「일반 텔레메트리」가 아닌 스테가노그래피(steganography)로 불리는 이유는, 독립 데이터 채널이 아니라 모델에 전송되는 system prompt 자체를 변조해 정보를 실어 보냈기 때문입니다. 보안 연구원 Adnane Khan은 이를 「시스템 프롬프트에 내장된 은밀 정보 채널(covert information channel)」로 정의했습니다. Unicode 매핑 상세는 스테가노그래피 기술 전문을 참조하십시오.
환경 정찰: 트리거 조건 충족 시 ① 시스템 시간대가 Asia/Shanghai 또는 Asia/Urumqi인지 확인, ② ANTHROPIC_BASE_URL의 hostname을 내장 블랙리스트와 대조합니다.
147개 블랙리스트: LegitMichel777·Thereallo·Adnane Khan·Vincent Schmalbach 등 독립 재현에 따르면 총 147개 항목. alibaba-inc.com, alipay.com, antgroup 관련, 바이두·바이트댄스 등 대형 테크 도메인, DeepSeek·Moonshot·智谱·MiniMax·Baichuan·StepFun·01.AI 등 AI 랩 키워드, 알려진 API 프록시·재판매 게이트웨이를 포함합니다. 목록은 XOR(키 91) + Base64 이중 난독화로 strings 명령으로는 추출 불가, 바이너리 전체 역공학이 필요합니다.
system prompt 인코딩: Today's date is... 행을 변조합니다. ① 중국 시간대 히트 시 날짜 구분자를 2026-06-30(하이픈)에서 2026/06/30(슬래시)로 변경. ② 표준 아포스트로피 '(U+0027)를 U+2019/U+02BC/U+02B9 등 육안 구분 불가 Unicode로 교체해 「시간대 히트 / 도메인 히트 / AI 랩 키워드 히트」 3개 불리언 플래그를 인코딩. 약 3 bit 환경 정보가 평범한 영어 문장에 숨겨져 매 요청마다 Anthropic 서버로 전송됩니다.
| 탐지 상황 | 날짜 형식 | Today's 아포스트로피 | Unicode |
|---|---|---|---|
| 기본(히트 없음) | 2026-06-30 | 표준 ASCII ' | U+0027 |
| 중국 기관/딜러 도메인 히트 | 2026-06-30 | 오른쪽 작은따옴표 | U+2019 |
| AI 랩 키워드 히트 | 2026-06-30 | 수식 문자 아포스트로피 | U+02BC |
| 도메인+랩 동시 히트 | 2026-06-30 | 수식 문자 프라임 | U+02B9 |
| 중국 시간대 중첩 | 2026/06/30 | (위 규칙 따름) | — |
Claude Code에는 Datadog·OpenTelemetry 등 알려진 정상 텔레메트리도 존재하며, 유사 CLI/IDE Agent 도구에서 흔합니다. 이번 논쟁의 핵심은 ① 스테가노그래피 사용, ② changelog 미공개(약 3개월), ③ 특정 지역·경쟁사 대상 핑거프린트, ④ 고권한 도구에서의 은밀 행위입니다.
NVDB·Anthropic·알리바바·국제 언론: 입장 대조표
| 주체 | 정성·핵심 표현 | 조치·입장 |
|---|---|---|
| MIIT / NVDB | 보안 백도어 위험, 피해 심각 | 개발 단말 전면 점검 → 제거/업그레이드 → 외부 연결 권한·트래픽 모니터링 강화 |
| Anthropic / Thariq Shihipar | 「experiment」, anti-abuse, anti-distillation | 3월 실험 인정, v2.1.197 롤백, changelog 미기재 |
| 알리바바 | 고위험 소프트웨어, back-door risks | 2026-07-10 Claude Code·Sonnet·Opus·Fable 등 Anthropic 제품 전면 금지, Qoder 전환 |
| CNBC / Reuters | security backdoor, built-in monitoring | 규제 정성 + 기업 연쇄 반응 중립 보도 |
| The Register | covert code, secret steganography | 기술 비꼼 + 미공개 업데이트 책임 추궁 |
| Ars Technica | spyware-like tracking, secret tracker | 신뢰 위기 + 정책 분석 |
| Cybernews(일부) | 「a nothing burger」 | 반증류 공학 수단, 반응 과다 주장 |
Anthropic 엔지니어 Thariq Shihipar(X): 「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.」
Anthropic은 미국 상원 은행위원회에 서한을 보내 알리바바 Qwen 팀이 약 2.5만 개의 사기 계정으로 2,880만 회 상호작용을 통해 Claude 모델 역량을 탈취하려 했다고 구체적으로 주장했습니다. 이는 Anthropic이 「증류」에 대해 왜 이처럼 민감했는지 이해하는 핵심 배경입니다. 「백도어」는 NVDB 규제 정성이고, 기술권은 「covert channel·steganography」, Anthropic은 「experiment」——세 표현의 긴장이 이번 논쟁의 본질입니다.
미·중 AI 증류 전쟁, 버전 대조표, 6단계 Runbook
이 사건은 고립된 버그가 아닙니다. Anthropic은 중국 및 「적대 지역」 사용자 직접 접근을 장기 금지했으나 VPN·해외 결제·제3자 프록시로 우회가 가능합니다. 2026년 2월 북경대·중국과학원 연구진은 주류 중국 대형 모델 다수에 해외 모델 증류 흔적이 있다고 발표했습니다. Claude Opus 4.8은 테스트에서 「자신이 Qwen/DeepSeek」이라고 오인하는 사례가 있어 Anthropic의 「중국 사용자 매핑」 논란을 더욱 난처하게 만들었습니다. 중국 기업은 DeepSeek·通义 Qwen·Kimi/Moonshot·智谱·MiniMax 등 자체/오픈소스 체계와 알리바바 Qoder로 가속 전환 중입니다.
| 구분 | 버전 | 날짜 |
|---|---|---|
| 최초 탐지 코드 포함 | v2.1.91 | 2026-04-02 |
| 마지막 영향 버전 | v2.1.196 | 2026-06-29 |
| 수정 버전 | v2.1.197(일부 보도 2.1.198) | 2026-07-01/02 |
| 안전 기준 | v2.1.197 이상 | — |
버전 즉시 확인: claude --version 실행. v2.1.91–196이면 즉시 조치. npm install -g @anthropic-ai/claude-code@latest 또는 claude update로 업그레이드합니다.
Base URL 감사: echo $ANTHROPIC_BASE_URL 및 셸 프로필·CI 환경 변수 전역 검색. 비공식 프록시 사용 이력이 있으면 v2.1.91–196 기간 요청 로그를 검토합니다.
완전 제거(필요 시): macOS/Linux: ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code 삭제. Windows: %USERPROFILE%\.claude 등 동일 경로. npm 전역 패키지 제거.
기업 IT: 개발 단말 전면 점검: NVDB 권고대로 핵심 업무 네트워크 세그먼트의 AI 도구 설치 현황·버전·Base URL 설정을 인벤토리화합니다.
아웃바운드 트래픽 감사: 비인가 AI 서비스 엔드포인트로의 지속 외부 연결 여부를 egress 필터링·SIEM으로 모니터링합니다. 제거만으로는 과거 외부 연결 이력이 사라지지 않습니다.
블랙리스트 규모: 역공학 확인 147개 도메인·키워드 규칙, XOR(91)+Base64 난독화.
독립 검증: Adnane Khan이 v2.1.193/195/196 모두 존재 확인; HN 스레드 수 시간 만에 프론트 페이지, 350+ points.
알리바바 금지 범위: Claude Code + Sonnet·Opus·Fable 등 Anthropic 모델 전면, 2026-07-10 발효.
면책: 본문은 MIIT NVDB 공고, Anthropic 공개 성명, 독립 보안 연구 및 공개 언론 보도를 바탕으로 정리한 기술·컴플라이언스 참고 자료이며 법률 자문 또는 보안 감사 결론을 구성하지 않습니다. 제거·금지·트래픽 통제 조치 전 기관 보안 정책에 따라 자체 평가하십시오.
참고 출처: MIIT NVDB 공고; IT之家·新京报·36氪; CNBC·Reuters·The Register·Ars Technica·TechCrunch; Thereallo·Adnane Khan GitHub·Vincent Schmalbach; Anthropic Thariq Shihipar(X); SCMP·Ars Technica(알리바바 내부 통지).
v2.1.91–2.1.196에서 Anthropic은 미공개 코드로 프록시 사용자를 스테가노그래피로 핑거프린트했습니다. 중국 NVDB는 백도어 위험으로 분류했고 Anthropic은 반증류 실험이라고 밝혔으며 v2.1.197에서 제거했습니다.
v2.1.91(2026-04-02)부터 v2.1.196(2026-06-29)까지입니다. v2.1.197 이상으로 즉시 업그레이드하십시오. 일부 보도는 수정 버전을 2.1.198로 표기합니다.
아닙니다. ANTHROPIC_BASE_URL이 비공식 프록시·게이트웨이를 가리킬 때만 메커니즘이 활성화됩니다. 공식 api.anthropic.com 사용자는 해당 로직의 영향을 받지 않습니다.
터미널에서 claude --version을 실행하거나 npm list -g @anthropic-ai/claude-code로 확인합니다.
영향 버전이면 즉시 업그레이드합니다. 컴플라이언스 요건이 있는 기업은 추가로 제거하고 아웃바운드 트래픽 감사를 권장합니다. 격리 배포는 가격 페이지를 참조하십시오.
시스템 프롬프트의 날짜 구분자(하이픈→슬래시)와 육안 구분 불가능한 Unicode 아포스트로피(U+2019/U+02BC/U+02B9)로 시간대·프록시·AI 랩 히트 신호를 인코딩했습니다. 상세는 스테가노그래피 전문을 참조하십시오.
백도어 보도 후 고위험 소프트웨어로 분류했습니다. 2026-07-10부터 전 직원 Claude Code 및 Anthropic 관련 모델(Sonnet·Opus·Fable 등) 사용을 금지하고 내부 프로그래밍 플랫폼 Qoder로 전환했습니다.
영향 받은 모든 버전의 changelog에 해당 메커니즘이 언급되지 않았습니다. v2.1.197 제거도 changelog에 기록되지 않았습니다.
Anthropic은 v2.1.197+에서 코드를 제거했습니다. 지속적 신뢰는 조직의 위험 허용도·컴플라이언스 정책·프록시 사용 이력에 달려 있습니다. 고객 센터에서 격리 배포 안내를 확인하십시오.
증류는 다른 모델 출력으로 모델을 훈련하는 것입니다. Anthropic은 이 메커니즘이 무단 API 재판매·증류 파이프라인을 겨냥했다고 밝혔으며, 알리바바 Qwen 팀(약 2.5만 사기 계정·2,880만 상호작용 주장)을 포함한 중국 AI 랩과의 광범위한 분쟁 배경이 있습니다.