台灣雲平台 Zeabur 遭駭,用戶 API 金鑰外洩、AI 帳單被盜刷

Elponcrab
分享
台灣雲平台 Zeabur 遭駭,用戶 API 金鑰外洩、AI 帳單被盜刷

把 API 金鑰交給雲端平台代管的便利,這次成了資安破口。台灣團隊打造、擁有逾 10 萬註冊用戶的一鍵部署平台 Zeabur 傳出資安事件:攻擊者存取了用戶儲存在平台上的「環境變數(Variables)」,其中可能包含大量第三方服務的 API 金鑰,已有用戶回報 OpenAI、Anthropic、OpenRouter 帳戶出現不明扣款。以下綜合 Zeabur 官方 status 頁面與資安部落格 lonelysec(作者波波)的資訊,還原這起事件。

內部憑證遭盜用,用戶 API 金鑰恐外洩

依 Zeabur 官方說法,其監測系統在 8 月 27 日偵測到一組「內部服務憑證」被未授權使用;攻擊者以此連上資料庫,對用戶儲存的專案環境變數執行查詢,部分變數資料—包括用戶自行設定的 API 金鑰、存取權杖與第三方憑證—可能已被取走。Zeabur 在 status 頁面上把這起事件列為「未授權存取專案環境變數資料」。同時,Zeabur 表示目前沒有證據顯示 Zeabur 帳號密碼、個人資料、伺服器日誌、其他專案檔案或信用卡號遭到存取。

攻擊鏈從一組 AWS 憑證開始,一路打到客戶資料

資安部落格 lonelysec 進一步梳理了攻擊路徑:從一組 AWS 管理員憑證入手,經東京的共享叢集、控制平面 VPN,一路打進主資料庫,最終取得客戶的環境變數。依其整理,外洩的憑證種類相當廣,涵蓋 OpenAI、Anthropic、OpenRouter、AWS 金鑰、GitHub PAT、Cloudflare、Linode、DigitalOcean、Stripe,以及資料庫密碼與 JWT 密鑰。這也解釋了為何用戶會看到 AI 服務的異常扣款—被盜的 API 金鑰,正被拿去消耗受害者的 AI 額度。

廣告 - 內文未完請往下捲動

Zeabur 暫停 AI Hub,論壇「612GB」等說法尚未證實

作為回應,Zeabur 已暫停其 AI Hub 服務,原因是偵測到可疑的 LiteLLM 相關活動;官方也承諾發布完整的事後報告,但截至目前尚未公布。需要提醒讀者的是,網路論壇上已出現帳號兜售所謂「612GB 壓縮客戶資料庫」,並聲稱取得原始碼、GCP owner 憑證與 Google Workspace 管理員 session—這些都屬未經證實的賣家說法,Zeabur 則稱沒有「直接證據」顯示 Variables 以外發生大規模資料外洩。

若你有在用:立刻輪替所有存放的金鑰

對曾在 Zeabur 儲存憑證的用戶,最務實的自保動作是「假設已外洩,立即處理」:盡快作廢並重新產生所有放在環境變數裡的 API 金鑰與權杖(OpenAI、Anthropic、OpenRouter、AWS、GitHub、Stripe 等),檢查各服務近期是否有異常用量或扣款,並輪替資料庫密碼與 JWT 密鑰。這起事件也再次點出 vibe coding 與一鍵部署浪潮下的結構性風險:當開發者把大量高權限金鑰集中託管給單一平台以換取便利,該平台一旦被攻破,就成了通往數十種服務的萬能鑰匙。

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。