超 5 萬個 Stripe API 密鑰在公開代碼中洩露
ChainCatcher 消息,据 Security Affairs 報導,Ransomnews 研究人員記錄到大規模 Stripe 商戶 API 密鑰洩露事件,密鑰暴露於公開代碼倉庫、GitHub Actions 日誌及配置不當的 Web 伺服器中,累計識別出超過 5 萬個唯一密鑰。樣本測試顯示相當一部分仍活躍,攻擊者可在數小時內利用其實施欺詐。報告稱,2026 年 8 月 18 日某數據交易論壇發布的數據集包含 659 個商戶帳戶的有效 Stripe API 密鑰及約 35 GB 客戶與支付數據。Ransomnews 已離線分析並在發布前向 Stripe 報告。Stripe 本身未被攻破,密鑰均屬商戶。研究人員在發現有效密鑰後,於 17 小時內即可訪問商戶客戶列表、創建欺詐性支付鏈接並完成 1 美元測試扣款。有效密鑰可列出客戶及儲存支付方式、創建扣款與支付意圖、向攻擊者控制帳戶發起退款、修改 Webhook 端點以攔截支付通知,並在啟用 Stripe Connect 時訪問關聯帳戶。主要洩露來源包括 GitHub 倉庫硬編碼密鑰與未忽略的 .env 文件、GitHub Actions 構建日誌中未掩碼的環境變量,以及逾 3000 台配置不當伺服器中約 12% 含可用密鑰。