BTC $79,638.11 +3.12%
ETH $2,519.01 +3.42%
BNB $708.51 +1.86%
XRP $1.51 +1.32%
SOL $96.39 +1.16%
TRX $0.3442 +0.17%
DOGE $0.0920 -0.42%
ADA $0.2243 +0.06%
BCH $276.81 +1.31%
LINK $11.68 +1.80%
HYPE $79.51 +0.21%
AAVE $135.65 -0.87%
SUI $0.8301 +0.68%
XLM $0.1978 -0.23%
ZEC $854.28 +1.19%
BTC $79,638.11 +3.12%
ETH $2,519.01 +3.42%
BNB $708.51 +1.86%
XRP $1.51 +1.32%
SOL $96.39 +1.16%
TRX $0.3442 +0.17%
DOGE $0.0920 -0.42%
ADA $0.2243 +0.06%
BCH $276.81 +1.31%
LINK $11.68 +1.80%
HYPE $79.51 +0.21%
AAVE $135.65 -0.87%
SUI $0.8301 +0.68%
XLM $0.1978 -0.23%
ZEC $854.28 +1.19%
first_img

超 5 万个 Stripe API 密钥在公开代码中泄露

2026-08-24 17:41:50

ChainCatcher 消息,据 Security Affairs 报道,Ransomnews 研究人员记录到大规模 Stripe 商户 API 密钥泄露事件,密钥暴露于公开代码仓库、GitHub Actions 日志及配置不当的 Web 服务器中,累计识别出超过 5 万个唯一密钥。样本测试显示相当一部分仍活跃,攻击者可在数小时内利用其实施欺诈。

报告称,2026 年 8 月 18 日某数据交易论坛发布的数据集包含 659 个商户账户的有效 Stripe API 密钥及约 35 GB 客户与支付数据。Ransomnews 已离线分析并在发布前向 Stripe 报告。Stripe 本身未被攻破,密钥均属商户。研究人员在发现有效密钥后,于 17 小时内即可访问商户客户列表、创建欺诈性支付链接并完成 1 美元测试扣款。

有效密钥可列出客户及存储支付方式、创建扣款与支付意图、向攻击者控制账户发起退款、修改 Webhook 端点以拦截支付通知,并在启用 Stripe Connect 时访问关联账户。主要泄露来源包括 GitHub 仓库硬编码密钥与未忽略的 .env 文件、GitHub Actions 构建日志中未掩码的环境变量,以及逾 3000 台配置不当服务器中约 12% 含可用密钥。

app_icon
ChainCatcher 与创新者共建Web3世界