BTC $77,869.39 -1.82%
ETH $2,440.92 -1.48%
BNB $696.04 -0.47%
XRP $1.37 -6.99%
SOL $95.55 -2.95%
TRX $0.3343 -2.05%
DOGE $0.0839 -5.90%
ADA $0.2028 -5.93%
BCH $259.11 -3.23%
LINK $11.15 -3.32%
HYPE $79.73 -2.09%
AAVE $121.70 -5.93%
SUI $0.7316 -7.18%
XLM $0.1781 -6.73%
ZEC $759.45 -6.19%
BTC $77,869.39 -1.82%
ETH $2,440.92 -1.48%
BNB $696.04 -0.47%
XRP $1.37 -6.99%
SOL $95.55 -2.95%
TRX $0.3343 -2.05%
DOGE $0.0839 -5.90%
ADA $0.2028 -5.93%
BCH $259.11 -3.23%
LINK $11.15 -3.32%
HYPE $79.73 -2.09%
AAVE $121.70 -5.93%
SUI $0.7316 -7.18%
XLM $0.1781 -6.73%
ZEC $759.45 -6.19%
first_img

5만 개 이상의 Stripe API 키가 공개 코드에서 유출됨

2026-08-24 17:41:50

보안 문제에 대한 보고서에 따르면, Ransomnews 연구원들은 대규모 Stripe 상점 API 키 유출 사건을 기록했습니다. 키는 공개 코드 저장소, GitHub Actions 로그 및 잘못 구성된 웹 서버에 노출되어 있으며, 총 5만 개 이상의 고유 키가 확인되었습니다. 샘플 테스트 결과 상당 부분이 여전히 활성 상태이며, 공격자는 몇 시간 내에 이를 이용해 사기를 저지를 수 있습니다.

보고서에 따르면, 2026년 8월 18일 어떤 데이터 거래 포럼에서 발표된 데이터 세트에는 659개의 상점 계정의 유효한 Stripe API 키와 약 35GB의 고객 및 결제 데이터가 포함되어 있습니다. Ransomnews는 오프라인 분석을 수행하고 발표 전에 Stripe에 보고했습니다. Stripe 자체는 해킹되지 않았으며, 키는 모두 상점에 속합니다. 연구원들은 유효한 키를 발견한 후 17시간 이내에 상점 고객 목록에 접근하고, 사기성 결제 링크를 생성하며, 1달러 테스트 청구를 완료할 수 있었습니다.

유효한 키는 고객 및 저장된 결제 수단을 나열하고, 청구 및 결제 의도를 생성하며, 공격자가 제어하는 계정으로 환불을 시작하고, 결제 알림을 가로채기 위해 Webhook 엔드포인트를 수정하며, Stripe Connect가 활성화된 경우 연관 계정에 접근할 수 있습니다. 주요 유출 출처에는 GitHub 저장소의 하드코딩된 키와 무시되지 않은 .env 파일, GitHub Actions 빌드 로그에서 마스킹되지 않은 환경 변수, 그리고 3000대 이상의 잘못 구성된 서버 중 약 12%에 포함된 사용 가능한 키가 있습니다.

app_icon
ChainCatcher Building the Web3 world with innovations.