BTC $78,310.33 -1.06%
ETH $2,463.12 -0.20%
BNB $697.53 -0.35%
XRP $1.38 -6.48%
SOL $96.66 -2.03%
TRX $0.3353 -1.34%
DOGE $0.0848 -4.58%
ADA $0.2050 -4.88%
BCH $260.95 -2.51%
LINK $11.25 -2.83%
HYPE $80.91 -1.57%
AAVE $123.23 -4.31%
SUI $0.7365 -5.99%
XLM $0.1794 -5.86%
ZEC $777.48 -2.83%
BTC $78,310.33 -1.06%
ETH $2,463.12 -0.20%
BNB $697.53 -0.35%
XRP $1.38 -6.48%
SOL $96.66 -2.03%
TRX $0.3353 -1.34%
DOGE $0.0848 -4.58%
ADA $0.2050 -4.88%
BCH $260.95 -2.51%
LINK $11.25 -2.83%
HYPE $80.91 -1.57%
AAVE $123.23 -4.31%
SUI $0.7365 -5.99%
XLM $0.1794 -5.86%
ZEC $777.48 -2.83%
first_img

超 5 萬個 Stripe API 密鑰在公開代碼中洩露

2026-08-24 17:41:50

ChainCatcher 消息,据 Security Affairs 報導,Ransomnews 研究人員記錄到大規模 Stripe 商戶 API 密鑰洩露事件,密鑰暴露於公開代碼倉庫、GitHub Actions 日誌及配置不當的 Web 伺服器中,累計識別出超過 5 萬個唯一密鑰。樣本測試顯示相當一部分仍活躍,攻擊者可在數小時內利用其實施欺詐。

報告稱,2026 年 8 月 18 日某數據交易論壇發布的數據集包含 659 個商戶帳戶的有效 Stripe API 密鑰及約 35 GB 客戶與支付數據。Ransomnews 已離線分析並在發布前向 Stripe 報告。Stripe 本身未被攻破,密鑰均屬商戶。研究人員在發現有效密鑰後,於 17 小時內即可訪問商戶客戶列表、創建欺詐性支付鏈接並完成 1 美元測試扣款。

有效密鑰可列出客戶及儲存支付方式、創建扣款與支付意圖、向攻擊者控制帳戶發起退款、修改 Webhook 端點以攔截支付通知,並在啟用 Stripe Connect 時訪問關聯帳戶。主要洩露來源包括 GitHub 倉庫硬編碼密鑰與未忽略的 .env 文件、GitHub Actions 構建日誌中未掩碼的環境變量,以及逾 3000 台配置不當伺服器中約 12% 含可用密鑰。

app_icon
ChainCatcher 與創新者共建Web3世界