超 5 萬個 Stripe API 密鑰在公開代碼中泄露

鏈捕手
08/24

ChainCatcher 消息,據 Security Affairs 報道,Ransomnews 研究人員記錄到大規模 Stripe 商戶 API 密鑰泄露事件,密鑰暴露於公開代碼倉庫、GitHub Actions 日誌及配置不當的 Web 服務器中,累計識別出超過 5 萬個唯一密鑰。樣本測試顯示相當一部分仍活躍,攻擊者可在數小時內利用其實施欺詐。

報告稱,2026 年 8 月 18 日某數據交易論壇發布的數據集包含 659 個商戶賬戶的有效 Stripe API 密鑰及約 35 GB 客戶與支付數據。Ransomnews 已離線分析並在發布前向 Stripe 報告。Stripe 本身未被攻破,密鑰均屬商戶。研究人員在發現有效密鑰後,於 17 小時內即可訪問商戶客戶列表、創建欺詐性支付鏈接並完成 1 美元測試扣款。

有效密鑰可列出客戶及存儲支付方式、創建扣款與支付意圖、向攻擊者控制賬戶發起退款、修改 Webhook 端點以攔截支付通知,並在啓用 Stripe Connect 時訪問關聯賬戶。主要泄露來源包括 GitHub 倉庫硬編碼密鑰與未忽略的 .env 文件、GitHub Actions 構建日誌中未掩碼的環境變量,以及逾 3000 台配置不當服務器中約 12% 含可用密鑰。

免責聲明:投資有風險,本文並非投資建議,以上內容不應被視為任何金融產品的購買或出售要約、建議或邀請,作者或其他用戶的任何相關討論、評論或帖子也不應被視為此類內容。本文僅供一般參考,不考慮您的個人投資目標、財務狀況或需求。TTM對信息的準確性和完整性不承擔任何責任或保證,投資者應自行研究並在投資前尋求專業建議。

熱議股票

  1. 1
     
     
     
     
  2. 2
     
     
     
     
  3. 3
     
     
     
     
  4. 4
     
     
     
     
  5. 5
     
     
     
     
  6. 6
     
     
     
     
  7. 7
     
     
     
     
  8. 8
     
     
     
     
  9. 9
     
     
     
     
  10. 10