一把外洩的 AWS 管理金鑰,打開了 Zeabur 主資料庫
Zeabur 在 8 月 30 日早上 5 時 17 分(香港時間)更新事故頁,第一次完整交代攻擊路徑。創辦人林沅霖同一時間在 Threads 發出六則貼文,中文版內容與英文事故頁一致。
按官方說法,攻擊者取得了一把外洩的 Zeabur 內部 AWS 管理金鑰,用它進入位於東京區域的 AWS 共享叢集;再從叢集內部拿到系統控制面網絡的 VPN 訪問權限,然後連上 Zeabur 的主資料庫。發現事故後,Zeabur 已撤銷並輪換受影響的憑證,收緊相關訪問路徑。
值得注意的是外洩的憑證級別:那是一把管理金鑰,不是某個用戶的密碼,所以攻擊者一進門就站在控制面上,而不是站在某個專案裡面。

官方確認了什麼,沒確認什麼
事故頁把「有紀錄可證」與「無法排除」分得很清楚,這條界線是整件事的重點。
資料類別 | 目前紀錄顯示 |
|---|---|
環境變數(Variables) | 有定向查詢及導出,明顯針對 AI 服務 API Key 及其他可直接使用的憑證 |
客戶資料 | 只見計算筆數、檢查檔案大小一類匯總操作,無批量讀取或導出的直接證據 |
服務與伺服器設定 | 同上,只見匯總或探索式操作 |
完整信用卡資料 | 由 Stripe 保存,Zeabur 系統及員工都取不到,無證據涉及 |
Zeabur 自己補了一句:沒有直接證據,不代表可以完全排除其他資料曾被存取,這部分仍在調查。
論壇清單開出 612 GB,官方說證據不支持
貼文出自 X 帳號 @DailyDarkWeb(Dark Web Intelligence),轉述一名攻擊者在論壇公開的販售清單。清單的規模遠超官方確認的範圍。
論壇清單聲稱 | Zeabur 回應 |
|---|---|
Zeabur 原始碼、GitHub PAT 與程式碼壓縮檔 | 未提及有此證據 |
PostgreSQL 與 MongoDB 資料庫轉儲 | 只確認環境變數遭定向導出 |
GCP 服務帳號(Project Owner 權限)、Google Workspace 管理權限 | 未提及 |
Kubernetes 叢集管理權限、仍可用的 WireGuard VPN | 只確認控制面 VPN 曾被使用,已收緊 |
用外洩憑證導出客戶資料庫,壓縮後約 612 GB | 已搜集的證據不支持,亦無法核實截圖來源及真偽 |
官方措辭是「未找到支持該說法的證據」,不是「該說法不實」。同時 Zeabur 說,暫時無法確認那張截圖的出處與真偽,會把這項聲稱一併納入調查。換句話說,612 GB 目前既未被證實,也未被推翻。
四條用戶最想問的問題

問題 | 官方答覆 |
|---|---|
會賠償嗎 | 會。非本人操作的額外費用經技術支援單逐筆核實後賠償,目標最遲 9 月 30 日前完成款項安排 |
信用卡會被盜刷嗎 | 卡號存於 Stripe,Zeabur 內部亦無法取得,無證據顯示涉及 |
我部署的服務內的資料呢 | 技術上無法完全排除;若環境變數內有可直接使用、且資料庫開放公網訪問的憑證,攻擊者有可能用工具嘗試連線 |
現在的 Zeabur 安全嗎 | 已完成全部金鑰輪換並加強監控,未見其他可疑活動,但無法完全保證系統絕對安全 |
第三題是這次事故對開發者最實際的一條。把資料庫憑證放進環境變數是預設做法,而那正正是攻擊者定向導出的一欄,所以「只是 API Key 外洩」這個理解並不足夠。Zeabur 亦因此建議修改主機 SSH 密碼並開啟連線紀錄。
社群不收貨的地方,是節奏而不是技術

林沅霖那則貼文累計逾 4.1 萬次瀏覽、460 個讚好與 55 則留言,而留言區的批評集中在通報次序。有用戶說自己先在社群見到貼文,晚上才收到電郵,並指自己放在環境變數的不是 API Key 而是錢包私鑰;另一則獲逾 50 個讚好的留言直接寫:沒有人發那張暗網截圖,官方就不會出來更新調查報告。
這正是官方通報最難處理的位置。Zeabur 這次把「有紀錄」與「無法排除」分開寫,比多數同類公告誠實;但公告的時機由一張真偽未明的截圖推動,讀起來就變成被動回應。第三方安全機構的鑑識仍在進行,完整調查報告未發布前,612 GB 這個數字仍然只是一方的說法。




No comments yet