BTC $79,656.47 -1.99%
ETH $2,454.55 -2.15%
BNB $720.67 -0.87%
XRP $1.40 -3.45%
SOL $101.81 -1.83%
TRX $0.3316 +0.42%
DOGE $0.0847 -3.17%
ADA $0.2113 -4.02%
BCH $246.23 -4.21%
LINK $11.62 -1.86%
HYPE $84.50 -2.70%
AAVE $131.32 -0.97%
SUI $0.7566 -3.39%
XLM $0.1792 -2.74%
ZEC $1,016.49 +7.64%
BTC $79,656.47 -1.99%
ETH $2,454.55 -2.15%
BNB $720.67 -0.87%
XRP $1.40 -3.45%
SOL $101.81 -1.83%
TRX $0.3316 +0.42%
DOGE $0.0847 -3.17%
ADA $0.2113 -4.02%
BCH $246.23 -4.21%
LINK $11.62 -1.86%
HYPE $84.50 -2.70%
AAVE $131.32 -0.97%
SUI $0.7566 -3.39%
XLM $0.1792 -2.74%
ZEC $1,016.49 +7.64%

apiキー

すべて
記事
速報

first_img 5万以上のStripe APIキーが公開コードで漏洩しました

Security Affairs の報道によると、Ransomnews の研究者は大規模な Stripe マーチャント API キーの漏洩事件を記録しました。キーは公開コードリポジトリ、GitHub Actions ログ、および不適切に設定された Web サーバーに露出しており、累計で 5 万以上のユニークキーが特定されました。サンプルテストでは、相当数がまだアクティブであり、攻撃者は数時間以内にこれを利用して詐欺を実行できることが示されています。報告によると、2026 年 8 月 18 日にあるデータ取引フォーラムが公開したデータセットには、659 のマーチャントアカウントの有効な Stripe API キーと約 35 GB の顧客および支払いデータが含まれています。Ransomnews はオフラインで分析を行い、公開前に Stripe に報告しました。Stripe 自体は侵害されておらず、キーはすべてマーチャントに属しています。研究者は有効なキーを発見した後、17 時間以内にマーチャントの顧客リストにアクセスし、詐欺的な支払いリンクを作成し、1 ドルのテスト課金を完了することができます。有効なキーは顧客および保存された支払い方法をリストアップし、課金および支払い意図を作成し、攻撃者が制御するアカウントに対して返金を開始し、支払い通知を傍受するために Webhook エンドポイントを変更し、Stripe Connect を有効にした場合に関連アカウントにアクセスすることができます。主な漏洩源には、GitHub リポジトリのハードコーディングされたキーや無視されていない .env ファイル、GitHub Actions のビルドログにマスクされていない環境変数、そして 3000 台以上の不適切に設定されたサーバーの約 12% に利用可能なキーが含まれています。

3Commas:APIキーと取引所の攻撃はシステムの脆弱性ではなくハッカーの攻撃によるもので、3ヶ月以上使用されていないAPIキーは取り消されます。

ChainCatcher メッセージ、取引ロボットプラットフォーム 3Commas の創設者兼 CEO Yuriy Sorokin が API キーと取引所攻撃に関する調査の更新を発表しました。以前、Binance、OKX、FTX などの多くのユーザーが API キーを通じて不正に発生した取引を経験しました。3Commas は、影響を受けたユーザーから多くの情報を収集し、これらの情報に基づいて各ケースが異なることを示しています。不正な取引活動を除いて、報告されたケース間には同じパターンや関連性はなく、大量に 3Commas を使用している高純資産個人は影響を受けていないことから、3Commas システム内の脆弱性ではないことが示されています。3Commas は、攻撃がフィッシングではなく「ハッキング」によるものであると示しています。報告によると、3Commas はこの問題の影響を受けたユーザーに対し、地元の警察署またはサイバー犯罪部門に報告することを強く推奨しています。これにより、取引所が犯罪者のアカウントを凍結し、被害者に部分的または全額の資金を返還する可能性が高まります。チームは、ユーザー、取引所、エストニア警察と協力して、進行中の調査を支援し、攻撃者を捕まえる準備が整っています。今後、3Commas は取引所と協力し、より多くの安全な取引所接続オプションを提供する予定です。たとえば、Fast Connect の提供、90 日以上使用されていない古い取引 API 接続の無効化、各取引所に連絡して無効化された接続のための公共 API キーを提供し、それらが取引所側で削除されるようにしてユーザーの安全を確保します。さらに、すべてのユーザーに取引 API キーを確認することをお勧めします。12 月 11 日の午前中、Binance で再び大規模な対敲取引が発生し、OM / AMP / NEXO / POLS / SUN / ARDR / BIFI / XVS / ARK / LOOM / OSMO などのアルトコインに突然の巨大な取引量が見られ、依然として 3Commas などの取引ロボット API KEY の漏洩やハッカーによる盗難に関連している疑いがあります。(出典リンク)
app_icon
ChainCatcher Building the Web3 world with innovations.