Security Affairs:大规模 Stripe 商户 API 密钥泄露,超 5 万个密钥被识别

Security Affairs:大规模 Stripe 商户 API 密钥泄露,超 5 万个密钥被识别

N
News Editor
2026-08-24 09:41:50
ChainCatcher 引述 Security Affairs 消息称,Ransomnews 研究人员记录到大规模 Stripe 商户 API 密钥泄露事件,涉及公开代码仓库、GitHub Actions 日志和配置不当的 Web 服务器。报告称已识别出超过 5 万个唯一密钥,样本测试显示相当一部分仍然有效,攻击者可在数小时内利用其实施欺诈。

Ransomnews 记录到大规模 Stripe 商户密钥泄露

ChainCatcher 消息,据 Security Affairs 报道,Ransomnews 研究人员记录到一起大规模 Stripe 商户 API 密钥泄露事件。泄露来源包括公开代码仓库、GitHub Actions 日志,以及配置不当的 Web 服务器。

研究人员累计识别出超过 5 万个唯一密钥。样本测试显示,相当一部分密钥仍处于活跃状态,攻击者可在数小时内利用这些密钥实施欺诈。

报告称,2026 年 8 月 18 日,某数据交易论坛发布的数据集包含 659 个商户账户的有效 Stripe API 密钥,以及约 35 GB 的客户和支付数据。Ransomnews 已离线分析相关数据,并在发布前向 Stripe 报告。

Stripe 本身未被攻破

报告称,Stripe 本身未被攻破,泄露的密钥均属于商户而非 Stripe 平台。

研究人员发现有效密钥后,最快在 17 小时内即可访问商户客户列表、创建欺诈性支付链接,并完成 1 美元测试扣款。

有效密钥还可用于列出客户及其存储的支付方式、创建扣款与支付意图、向攻击者控制的账户发起退款、修改 Webhook 端点以拦截支付通知;在启用 Stripe Connect 的情况下,攻击者还可访问关联账户。

主要泄露来源

研究人员提到,主要泄露来源包括 GitHub 仓库中硬编码的密钥和未忽略的 .env 文件、GitHub Actions 构建日志里未掩码的环境变量,以及逾 3000 台配置不当服务器中约 12% 含有可用密钥。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
20

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。