
把API 金钥交给云端平台代管的便利,这次成了资安破口。拥有逾10 万注册用户的一键部署平台Zeabur传出资安事件:攻击者存取了用户储存在平台上的「环境变数(Variables)」,其中可能包含大量第三方服务的API 金钥,已有用户回报OpenAI、Anthropic、OpenRouter 帐户出现不明扣款。以下综合Zeabur 官方status 页面与资安部落格lonelysec(作者波波)的资讯,还原这起事件。
内部凭证遭盗用,用户API 金钥恐外泄
依Zeabur 官方说法,其监测系统在8 月27 日侦测到一组「内部服务凭证」被未授权使用;攻击者以此连上资料库,对用户储存的专案环境变数执行查询,部分变数资料—包括用户自行设定的API 金钥、存取权杖与第三方凭证—可能已被取走。 Zeabur 在status 页面上把这起事件列为「未授权存取专案环境变数资料」。同时,Zeabur 表示目前没有证据显示Zeabur 帐号密码、个人资料、伺服器日志、其他专案档案或信用卡号遭到存取。
攻击链从一组AWS 凭证开始,一路打到客户资料
资安部落格lonelysec 进一步梳理了攻击路径:从一组AWS 管理员凭证入手,经东京的共享丛集、控制平面VPN,一路打进主资料库,最终取得客户的环境变数。依其整理,外泄的凭证种类相当广,涵盖OpenAI、Anthropic、OpenRouter、AWS 金钥、GitHub PAT、Cloudflare、Linode、DigitalOcean、Stripe,以及资料库密码与JWT 密钥。这也解释了为何用户会看到AI 服务的异常扣款—被盗的API 金钥,正被拿去消耗受害者的AI 额度。
Zeabur 暂停AI Hub,论坛「612GB」等说法尚未证实
作为回应,Zeabur 已暂停其AI Hub 服务,原因是侦测到可疑的LiteLLM 相关活动;官方也承诺发布完整的事后报告,但截至目前尚未公布。需要提醒读者的是,网路论坛上已出现帐号兜售所谓「612GB 压缩客户资料库」,并声称取得原始码、GCP owner 凭证与Google Workspace 管理员session—这些都属未经证实的卖家说法,Zeabur 则称没有「直接证据」显示Variables 以外发生大规模资料外泄。
若你有在用:立刻轮替所有存放的金钥
对曾在Zeabur 储存凭证的用户,最务实的自保动作是「假设已外泄,立即处理」:尽快作废并重新产生所有放在环境变数里的API 金钥与权杖(OpenAI、Anthropic、OpenRouter、AWS、GitHub、Stripe 等),检查各服务近期是否有异常用量或扣款,并轮替资料库密码与JWT 密钥。这起事件也再次点出vibe coding 与一键部署浪潮下的结构性风险:当开发者把大量高权限金钥集中托管给单一平台以换取便利,该平台一旦被攻破,就成了通往数十种服务的万能钥匙。
本文链接地址:https://www.wwsww.cn/hqfx/40906.html
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。



