No primeiro caso, é normal a sessão ssh com o pseudo-terminal.
Se você quiser apenas os dados (sem caracteres de controle de terminal e coisas do tipo), você deve tentar ssh
com -T
switch.
A outra solução para obter o mesmo comportamento é colocar no-pty
ao lado do comando em authorized_keys
file (obrigado @mykel):
command="sudo tcpdump -n -i eth0 -s 65535 -w -",no-pty ssh-rsa AAAAB3NzaC....