Hơn 50.000 khóa API của Stripe đã bị rò rỉ trong mã nguồn công khai
ChainCatcher tin tức, theo báo cáo của Security Affairs, các nhà nghiên cứu Ransomnews đã ghi nhận một sự cố rò rỉ lớn về khóa API của thương nhân Stripe, với các khóa bị lộ ra trong kho mã công khai, nhật ký GitHub Actions và máy chủ Web cấu hình không đúng, tổng cộng đã xác định được hơn 50.000 khóa duy nhất. Các thử nghiệm mẫu cho thấy một phần đáng kể vẫn còn hoạt động, kẻ tấn công có thể lợi dụng chúng để thực hiện gian lận trong vài giờ.
Báo cáo cho biết, vào ngày 18 tháng 8 năm 2026, một diễn đàn giao dịch dữ liệu đã phát hành một tập dữ liệu chứa 659 khóa API Stripe hợp lệ của các tài khoản thương nhân và khoảng 35 GB dữ liệu khách hàng và thanh toán. Ransomnews đã phân tích ngoại tuyến và báo cáo cho Stripe trước khi phát hành. Stripe bản thân không bị tấn công, các khóa đều thuộc về thương nhân. Các nhà nghiên cứu có thể truy cập danh sách khách hàng của thương nhân, tạo liên kết thanh toán gian lận và hoàn tất khoản trừ thử nghiệm 1 đô la trong vòng 17 giờ sau khi phát hiện khóa hợp lệ.
Khóa hợp lệ có thể liệt kê khách hàng và phương thức thanh toán đã lưu trữ, tạo khoản trừ và ý định thanh toán, khởi xướng hoàn tiền đến tài khoản bị kiểm soát bởi kẻ tấn công, sửa đổi điểm cuối Webhook để chặn thông báo thanh toán, và truy cập tài khoản liên kết khi kích hoạt Stripe Connect. Các nguồn rò rỉ chính bao gồm khóa cứng trong kho GitHub và tệp .env không bị bỏ qua, biến môi trường không được che giấu trong nhật ký xây dựng GitHub Actions, cũng như khoảng 12% trong số hơn 3000 máy chủ cấu hình không đúng chứa khóa có thể sử dụng.






