AI 音乐平台 Suno 被曝在 2025 年 11 月发生数据泄露,外流信息包括超过 5530 万组不重复用户邮箱,以及数万笔 Stripe 付款记录。这起事件直到 2026 年 7 月 20 日才被资安通报服务 Have I Been Pwned(HIBP)收录。
但这次事件最受关注的部分,不只是账户信息外泄。黑客还一并公开了 Suno 在 2023 至 2024 年的部分源码,里面直接写出训练素材的来源与规模,其中包括 YouTube Music、Deezer、Genius 等平台。这些内容正好对应 Sony Music 与 UMG 目前起诉 Suno 的核心指控。
HIBP 收录:超 5530 万组邮箱与数万笔 Stripe 记录外泄
根据 Have I Been Pwned 于 7 月 20 日新增的 Suno 条目,HIBP 创办人 Troy Hunt 在登录说明中指出,这批数据包含超过 5530 万组不重复邮箱。如果用户当初使用手机号注册,手机号也在外泄范围内。
Troy Hunt 还提到,其中 24% 的邮箱此前已经出现在 HIBP 既有的泄露数据库中。
登录说明还显示,外泄数据包含数万笔 Stripe 记录,字段涉及姓名、实体地址、购买金额,以及卡种、到期日和卡号后四位。Suno 表示,公司本身无法通过 Stripe 读取完整卡号,因此直接盗刷风险有限。不过,姓名、地址和消费记录的组合,仍可能被用于钓鱼邮件。
Suno 确认 2025 年 11 月发生安全事件
Suno 发言人 Rachel Racusen 没有否认受影响人数,也确认公司在 2025 年 11 月发生过安全事件。不过,Suno 官网目前没有就此事发布公告,也没有提出已通知用户的记录。
率先将消息公开的是 404 Media,Suno 随后才承认事件存在。
外泄源码直接列出音乐与歌词抓取来源
对唱片公司而言,账户数据泄露只是事件的一部分。黑客同时发布的 2023 至 2024 年源码,直接暴露了 Suno 训练素材的抓取来源。根据 404 Media 整理出的清单,除外界此前已猜测的 YouTube Music、Deezer、Genius 外,还包括音效素材库 Pond5、Jamendo、Freesound、国际乐谱图书馆计划 IMSLP,以及通过 RSS 抓取的播客内容。
其中,YouTube Music 对应 2,013,545 段音乐片段、113,879 小时;另一组标记为 ytm_tagged 的数据为 152,162 小时。其他来源还包括 Pond5 的 62,117 小时、IMSLP 的 19,514 小时、Genius 的 17,615 小时、Deezer 的 12,287 小时,以及 Jamendo 的 3,726 小时。
全部加总超过 38 万小时,约合 43 年不间断音频。代码中的文件夹名称也直接写着 genius_hq、youtube_music、deezer、ytm_tagged。
这份清单的敏感之处在于,它不需要通过音频指纹比对或模型输出反推来证明训练素材来源。过去两年,唱片公司若要证明 AI 模型使用了自家歌曲,往往需要借助音频指纹、输出结果分析以及专家证人说明算法过程。
版权诉讼背景:Warner 已和解,Sony 与 UMG 继续推进
这场诉讼始于 2024 年。美国唱片业协会(RIAA)代表 Sony Music Entertainment、UMG Recordings 和 Warner Records,对 Suno 与 Udio 提起著作权诉讼,核心指控是未经授权大规模抓取受版权保护的录音用于训练模型。
Suno 的主要抗辩一直是合理使用。该公司甚至在法律文件中承认,训练过程中使用了“互联网上公开可得、质量合理的几乎所有音乐文件”,规模达到数千万首录音。
随后,三家原告的路径出现分化。Warner Music Group 已在 2025 年 11 月 25 日与 Suno 达成和解,并转为授权合作。此后,Suno 估值翻倍升至 54 亿美元。Sony 与 UMG 则选择继续诉讼,并在本月围绕“合理使用”展开首次正面交锋。

