BTC $77,572.42 +1.02%
ETH $2,462.14 +1.98%
BNB $698.95 +1.32%
XRP $1.48 +0.20%
SOL $94.63 +0.99%
TRX $0.3434 -0.09%
DOGE $0.0908 -1.60%
ADA $0.2184 -1.29%
BCH $269.31 -1.04%
LINK $11.53 +0.85%
HYPE $78.51 -0.93%
AAVE $135.94 +8.00%
SUI $0.8163 +1.57%
XLM $0.1960 +1.14%
ZEC $839.43 +3.13%
BTC $77,572.42 +1.02%
ETH $2,462.14 +1.98%
BNB $698.95 +1.32%
XRP $1.48 +0.20%
SOL $94.63 +0.99%
TRX $0.3434 -0.09%
DOGE $0.0908 -1.60%
ADA $0.2184 -1.29%
BCH $269.31 -1.04%
LINK $11.53 +0.85%
HYPE $78.51 -0.93%
AAVE $135.94 +8.00%
SUI $0.8163 +1.57%
XLM $0.1960 +1.14%
ZEC $839.43 +3.13%
first_img

超 5 萬個 Stripe API 密鑰在公開代碼中洩露

2026-08-24 17:41:50

ChainCatcher 消息,据 Security Affairs 報導,Ransomnews 研究人員記錄到大規模 Stripe 商戶 API 密鑰洩露事件,密鑰暴露於公開代碼倉庫、GitHub Actions 日誌及配置不當的 Web 伺服器中,累計識別出超過 5 萬個唯一密鑰。樣本測試顯示相當一部分仍活躍,攻擊者可在數小時內利用其實施欺詐。

報告稱,2026 年 8 月 18 日某數據交易論壇發布的數據集包含 659 個商戶帳戶的有效 Stripe API 密鑰及約 35 GB 客戶與支付數據。Ransomnews 已離線分析並在發布前向 Stripe 報告。Stripe 本身未被攻破,密鑰均屬商戶。研究人員在發現有效密鑰後,於 17 小時內即可訪問商戶客戶列表、創建欺詐性支付鏈接並完成 1 美元測試扣款。

有效密鑰可列出客戶及儲存支付方式、創建扣款與支付意圖、向攻擊者控制帳戶發起退款、修改 Webhook 端點以攔截支付通知,並在啟用 Stripe Connect 時訪問關聯帳戶。主要洩露來源包括 GitHub 倉庫硬編碼密鑰與未忽略的 .env 文件、GitHub Actions 構建日誌中未掩碼的環境變量,以及逾 3000 台配置不當伺服器中約 12% 含可用密鑰。

app_icon
ChainCatcher 與創新者共建Web3世界