BTC $82,898.98 +0.48%
ETH $2,502.73 +0.62%
BNB $748.06 +0.68%
XRP $1.40 +0.00%
SOL $109.83 +0.58%
TRX $0.3304 -0.37%
DOGE $0.0856 -0.16%
ADA $0.2476 +1.09%
BCH $279.04 +0.66%
LINK $12.98 +1.29%
HYPE $85.32 +1.29%
AAVE $167.86 -0.02%
SUI $1.10 +3.48%
XLM $0.1960 +0.52%
ZEC $1,219.09 +0.92%
AAPL $336.38 +0.04%
AMZN $262.38 -0.06%
GOOGL $351.32 -0.17%
MSFT $534.88 -0.07%
META $719.37 +0.17%
NVDA $230.50 +0.14%
TSLA $382.29 -0.21%
SNDK $1,595.67 +0.43%
INTC $104.99 +0.10%
SPCX $163.86 +0.54%
MU $1,035.40 +0.44%
AMD $609.61 +0.05%
BTC $82,898.98 +0.48%
ETH $2,502.73 +0.62%
BNB $748.06 +0.68%
XRP $1.40 +0.00%
SOL $109.83 +0.58%
TRX $0.3304 -0.37%
DOGE $0.0856 -0.16%
ADA $0.2476 +1.09%
BCH $279.04 +0.66%
LINK $12.98 +1.29%
HYPE $85.32 +1.29%
AAVE $167.86 -0.02%
SUI $1.10 +3.48%
XLM $0.1960 +0.52%
ZEC $1,219.09 +0.92%
AAPL $336.38 +0.04%
AMZN $262.38 -0.06%
GOOGL $351.32 -0.17%
MSFT $534.88 -0.07%
META $719.37 +0.17%
NVDA $230.50 +0.14%
TSLA $382.29 -0.21%
SNDK $1,595.67 +0.43%
INTC $104.99 +0.10%
SPCX $163.86 +0.54%
MU $1,035.40 +0.44%
AMD $609.61 +0.05%
first_img

5만 개 이상의 Stripe API 키가 공개 코드에서 유출됨

2026-08-24 17:41:50

보안 문제에 대한 보고서에 따르면, Ransomnews 연구원들은 대규모 Stripe 상점 API 키 유출 사건을 기록했습니다. 키는 공개 코드 저장소, GitHub Actions 로그 및 잘못 구성된 웹 서버에 노출되어 있으며, 총 5만 개 이상의 고유 키가 확인되었습니다. 샘플 테스트 결과 상당 부분이 여전히 활성 상태이며, 공격자는 몇 시간 내에 이를 이용해 사기를 저지를 수 있습니다.

보고서에 따르면, 2026년 8월 18일 어떤 데이터 거래 포럼에서 발표된 데이터 세트에는 659개의 상점 계정의 유효한 Stripe API 키와 약 35GB의 고객 및 결제 데이터가 포함되어 있습니다. Ransomnews는 오프라인 분석을 수행하고 발표 전에 Stripe에 보고했습니다. Stripe 자체는 해킹되지 않았으며, 키는 모두 상점에 속합니다. 연구원들은 유효한 키를 발견한 후 17시간 이내에 상점 고객 목록에 접근하고, 사기성 결제 링크를 생성하며, 1달러 테스트 청구를 완료할 수 있었습니다.

유효한 키는 고객 및 저장된 결제 수단을 나열하고, 청구 및 결제 의도를 생성하며, 공격자가 제어하는 계정으로 환불을 시작하고, 결제 알림을 가로채기 위해 Webhook 엔드포인트를 수정하며, Stripe Connect가 활성화된 경우 연관 계정에 접근할 수 있습니다. 주요 유출 출처에는 GitHub 저장소의 하드코딩된 키와 무시되지 않은 .env 파일, GitHub Actions 빌드 로그에서 마스킹되지 않은 환경 변수, 그리고 3000대 이상의 잘못 구성된 서버 중 약 12%에 포함된 사용 가능한 키가 있습니다.

app_icon
ChainCatcher Building the Web3 world with innovations.