Claude barato en China: proxy puede leer tus prompts

Claude barato en China: proxy puede leer tus prompts

Claude cuesta hasta 90% menos en China, pero proxies pueden leer prompts, código y secretos.

Por Humberto Toledo el 13 de agosto del 2026 a las 4:26 pm PDT

✨︎ Resumen (TL;DR):

  • Las “estaciones de transferencia” revenden acceso a Claude en China con descuentos de 70% a 90% frente al precio oficial.
  • El CISPA halló fallas en la verificación del modelo en 45.83% de 24 endpoints; en MedQA, Gemini 2.5 Flash cayó de 83.82% con la API oficial a 36.95% en tres intermediarios.
  • El proxy recibe prompts, respuestas, llamadas a herramientas y código. ChinaTalk reporta posibles ventas de registros, pero no hay prueba independiente de una recolección sistemática.

Una investigación publicada el 5 de mayo por Zilan Qian en ChinaTalk documentó que las llamadas “estaciones de transferencia” revenden acceso a Claude y otras IA en el mercado gris chino, con descuentos de 70% a 90% frente al precio oficial. Un preprint del CISPA encontró que 45.83% de 24 endpoints falló la verificación por huella del modelo. El servidor intermediario puede recibir cada prompt, respuesta, llamada a herramientas y fragmento de código que la aplicación envía.

Amodei teme que Anthropic atraiga talento solo por dinero
Te podría interesar:
Amodei teme que Anthropic atraiga talento solo por dinero
Un retrato conceptual de estudio de un hombre con estilo, con trenzas afro, vistiendo una camisa de mangas largas azules y sentado frente a un fondo naranja.
Foto: cottonbro studio / Pexels

Qué es una “estación de transferencia”

Una estación de transferencia es un intermediario que recibe una solicitud compatible con la API del proveedor, la reenvía mediante sus propias cuentas y devuelve la respuesta al cliente.

Para quien compra, el servicio se presenta como una API compatible con la del proveedor original. En lugar de comunicarse directamente con Anthropic, la aplicación envía la solicitud al servidor de un tercero, que la reenvía con sus cuentas y regresa el resultado.

El operador cobra en yuanes mediante métodos de pago locales. El cliente no necesita una tarjeta extranjera ni una cuenta oficial disponible en su región.

Por fuera, la arquitectura se parece a la de un agregador legítimo de modelos. Lo que cambia es la relación de confianza. En una estación opaca, el cliente no sabe con certeza quién administra las cuentas, qué proveedor termina procesando la solicitud, cuánto tiempo se guardan los datos o si el modelo que aparece en la interfaz coincide con el sistema que respondió.

Cómo se financia el descuento

Qian agrupa el descuento en 3 fuentes de ingresos:

  1. Créditos, cuotas y cuentas compartidas. La primera combina créditos promocionales, cuotas que otras cuentas no utilizan y planes de tarifa fija repartidos entre varios clientes. La investigación también señala cuentas financiadas con tarjetas robadas o fraudulentas, aunque reconoce que no es posible medir qué proporción del mercado depende de ellas.

  2. Cobrar por un modelo y usar otro. El intermediario puede cobrar como si entregara un modelo caro y enviar la petición a uno más barato. La investigación también describe prácticas para inflar el consumo de tokens o romper el caché al rotar cuentas.

  3. Conservar los registros. La tercera vía consistiría en guardar el uso y convertirlo en datos para entrenamiento, fraude dirigido o chantaje. Esta posibilidad procede de discusiones públicas y conversaciones informales recogidas por ChinaTalk, no de una auditoría financiera de los operadores.

El nombre del modelo no basta

El preprint Real Money, Fake Models, publicado en marzo de 2026 por investigadores del CISPA Helmholtz Center for Information Security, aporta evidencia independiente sobre sustitución y degradación, aunque con un alcance más acotado que el que sugieren algunos resúmenes.

El equipo identificó 17 “APIs sombra” usadas en 187 trabajos académicos y examinó a fondo 3 servicios representativos mediante 24 endpoints.

De esos endpoints, 45.83% falló la verificación por huella del modelo. Otro 12.50% mostró desviaciones considerables frente a las versiones oficiales.

En MedQA, una prueba de conocimiento médico, Gemini 2.5 Flash obtuvo 83.82% mediante la API oficial y un promedio de 36.95% en los 3 intermediarios examinados.

El resultado no demuestra que todos los proxies sustituyan modelos ni que cada acceso vendido como Claude sea falso. Sí muestra que el nombre que exhibe un intermediario no basta para confirmar qué sistema respondió.

El mismo trabajo encontró que 15 de los 17 servicios identificados estaban operados por personas sin una identidad transparente ni procedencia verificable. Solo 1 contaba con un registro corporativo válido en China y 2 ya habían cerrado cuando se realizó el análisis.

Para una empresa que depende de continuidad, soporte o trazabilidad, esa volatilidad pesa tanto como la diferencia de precio.

El proxy recibe más que una conversación

Aunque el modelo anunciado sea auténtico, el servidor intermediario recibe el contenido completo necesario para procesar la solicitud. En un agente de programación, ese contenido puede incluir:

  • Código fuente y estructura del repositorio.
  • Decisiones de ingeniería y respuestas corregidas por humanos.
  • Llamadas a herramientas realizadas por el agente.
  • Secretos pegados por error.
  • Prompts y respuestas de la conversación.

ChinaTalk sostiene que algunos operadores usan el margen barato para atraer clientes y después monetizan esos registros. La propia investigación aclara que no verificó una recolección sistemática, tampoco estableció quién compraría los datos ni cuántos servicios participarían.

Los conjuntos públicos etiquetados como razonamientos de Claude y sin procedencia clara tampoco demuestran que hayan salido de estas estaciones.

Anthropic endureció el acceso, pero los intermediarios se adaptan

Anthropic no ofrece acceso comercial a Claude en China. Desde septiembre de 2025 también prohíbe el servicio a entidades controladas en más de 50% por compañías con sede en regiones no admitidas.

Su página de ayuda indica que, para ciertos usos o revisiones de integridad, puede pedir una identificación oficial física y una selfie en vivo.

El 23 de febrero, Anthropic afirmó que DeepSeek, Moonshot AI y MiniMax ejecutaron más de 16 millones de intercambios con Claude mediante unas 24,000 cuentas fraudulentas. En uno de los casos, una sola red de proxies administraba más de 20,000 cuentas al mismo tiempo.

Esas cifras provienen de los propios datos de Anthropic. La compañía no publicó el conjunto de evidencia necesario para reproducir de forma independiente la atribución a esos laboratorios.

En julio, Anthropic retiró un marcador oculto de Claude Code que identificaba rutas ligadas a China. La compañía lo describió como un experimento contra la reventa no autorizada y la destilación. La medida también mostró el costo de combatir una red que cambia de cuentas y direcciones con rapidez.

El ahorro deja una pregunta pendiente

Para desarrolladores y empresas de América Latina o España, la geografía es secundaria. Un intermediario sin identidad verificable, política de retención, garantías sobre la procedencia del modelo y controles auditables reproduce la misma exposición, sin importar desde dónde se conecte el cliente.

El ahorro puede ser real, pero traslada al cliente dos riesgos concretos: recibir otro modelo y entregar su trabajo a un operador al que después quizá no pueda exigirle nada. Antes de elegir una tarifa, la pregunta es qué tercero queda entre la aplicación y Claude, y qué evidencia ofrece sobre sus cuentas, sus registros y el modelo que responde.

Fuentes: 1, 2, 3, 4

+ Temas Relacionados

Más de AI

Feed