Zeabur 公告:內部憑證遭盜用 專案環境變數被查詢
雲端部署平台 Zeabur 在 8 月 28 日下午 4 時 55 分向用戶寄出一封標題為【請立即採取行動】的通知信,主動說明一起保安事件。信中寫明,2026 年 8 月 27 日該公司的監控機制發現一組內部服務憑證遭到未授權使用,攻擊者利用該憑證連入一個資料庫,並針對儲存專案環境變數的資料進行查詢。Zeabur 稱在偵測到事件當天即完成存取路徑調查、撤銷相關憑證並阻斷進一步存取。
按照信件內容,該公司確認攻擊者曾取回部分專案環境變數(Variables)中的密鑰資料,其中可能包含用戶設定的 API 金鑰、Access Token 或其他服務憑證;但未發現 Zeabur 帳號憑證、個人資料、伺服器紀錄、其他專案資料,以及付款或信用卡資訊遭取回的證據。信件按金鑰類型比對,逐一列出用戶名下可能受影響的環境變數,並建議自行輪替。完整的事件調查報告,信中說會在完成後盡快發布。
時間(香港時間) | 事件 | 依據 |
|---|---|---|
8 月 27 日 | 監控發現內部服務憑證遭未授權使用,同日撤銷憑證並阻斷存取 | Zeabur 通知信 |
8 月 28 日凌晨 | 有用戶收到信用卡異常止付通知,API 扣款暴增 | Threads 貼文 |
8 月 28 日下午 | 平台客服回覆該用戶:48 小時內沒有異常存取紀錄 | Threads 貼文 |
8 月 28 日下午 4 時 55 分 | Zeabur 寄出【請立即採取行動】通知信 | Zeabur 通知信 |
8 月 28 日下午 6 時 11 分 | linux.do 出現公告轉貼,有用戶回報額度被刷光 | linux.do 討論串 |
8 月 28 日晚上 | 一名用戶在 V2EX 發帖,稱日誌顯示被盜金鑰都在跑 Claude Opus | V2EX 討論串 |
8 月 28 日晚上 9 時 59 分 | 狀態頁仍顯示全部服務正常,未列出保安事件 | status.zeabur.com |
用戶帳單先響 Anthropic 與 xAI 的金鑰被刷光
比公告更早出現的是帳單。Threads 用戶 lidien.fu 在公告發出前已把經過寫成貼文:凌晨收到信用卡異常止付通知,連續多筆 API token 扣款,短時間內衝到平常單日用量的近十倍。他自述有 25 年開發經驗,查完日誌後認為該防的都防了,唯一可能的破口指向某台灣新創雲端平台的環境變數,於是同時向平台與 Anthropic 去信申請調閱日誌,並向發卡行申請盜刷認定與預防性停卡。兩小時後平台客服回覆,稱 48 小時內沒有異常存取紀錄,只有他自己作廢舊憑證的操作,請他「多加注意」。同日下午 5 時左右,他才收到官方通知信。用他自己的話說:順序是他先提報,接著被告知完整測試後沒有異常,然後才收到一封信說平台主動修補了漏洞。
其他回報陸續出現。Threads 用戶 dolphin_su319 在 Zeabur 社群留言稱自己也中招,凌晨出現一批 Anthropic 的 API 費用。Zeabur 的 Discord 頻道內,多名用戶回報不同服務的金鑰被盜用。
回報來源 | 受影響服務 | 情況 |
|---|---|---|
lidien.fu(Threads) | Anthropic | 連續多筆扣款,衝到平日單日用量近十倍 |
dolphin_su319(Threads) | Anthropic | 凌晨出現一批 API 費用 |
Drizzt(Discord) | xAI | 儲值費被扣走好幾筆 |
Vic Chang(Discord) | Gemini | 收到金鑰外洩通知 |
Visoar(Discord、V2EX) | OpenRouter | 額度在數分鐘內被刷光,日誌顯示每條被洩漏的金鑰都在跑 Claude Opus |
其中 Visoar 補充,對應的金鑰只用在部署於 Zeabur 的應用上,藉此判斷外洩來自平台。同一時間,簡體中文技術論壇 linux.do 出現公告轉貼,發文者提醒有在 Zeabur 部署服務的人盡快檢查,並指有用戶反映只在 Zeabur 上配置過的 API 金鑰額度被刷光。
公告沒有交代的三件事
第一,規模不明。信中沒有給出受影響的專案數目或用戶數目,只按金鑰類型逐一通知;被查詢的資料庫涵蓋多少專案,目前無從判斷。
第二,公開程度有限。截至 8 月 28 日晚上 9 時 59 分,Zeabur 的狀態頁仍標示全部服務正常,沒有列出這起保安事件,官方網站亦沒有對應的公告頁面。通知只以電郵形式發給用戶,事件之所以擴散,靠的是收信人自行把截圖貼上論壇與社群平台。
第三,清單與災情對不上。用戶 Visoar 在 V2EX 的貼文寫得最清楚:他收到的信只提到 Stripe 密鑰有外洩風險,結果 Stripe 的金鑰還沒換完,OpenRouter 的餘額告警與自動充值郵件已經到了,查日誌才發現有人拿 Zeabur 上的金鑰盜刷,每條被洩漏的金鑰都在跑 Claude Opus。信件按金鑰類型逐一比對之後才列出清單,但未被列出的變數是否安全,用戶無法從信中得到答案。
收到 Zeabur 通知信之後 立刻要做的七件事
信件只建議輪替它列出的變數,但用戶回報顯示清單未必涵蓋實際被盜的金鑰,所以合理的假設是:在 Zeabur 環境變數面板出現過的每一條憑證都已經外洩。以下按先後次序處理。
動作 | 為什麼現在就要做 |
|---|---|
撤銷再重發,不要只新增 | 只發一條新金鑰而不作廢舊的,等於沒有換;被盜的那條仍然可以用 |
全部換,不只信中列出的 | Visoar 收到的信只提 Stripe,實際被刷的是大型語言模型金鑰 |
連非 AI 憑證一併換 | 同一張資料表也放著資料庫密碼、OAuth Token 與 webhook secret |
回查 8 月 27 日起的用量 | 各 AI 服務的 usage 頁面可逐日對帳,異常用量是唯一能自行取得的證據 |
關掉自動充值,補上用量上限 | OpenRouter 的自動充值會在額度被刷光時自動補錢,等於為攻擊者續命 |
出現盜刷即通知發卡行 | 申請爭議交易與預防性停卡,不要等月結;lidien.fu 正是靠這一步止血 |
保留截圖與時間戳 | 通知信、用量紀錄與扣款時間是日後索償或爭議交易的依據 |
若專案曾把金鑰同時寫進 Zeabur 面板與程式碼倉庫,倉庫那一份也要一起換,否則換完平台上的還是留了一個入口。
把環境變數交給平台代管 風險落在誰身上
Zeabur 由台灣團隊創立,公司登記為 Zeabur Inc.,2025 年 1 月在美國德拉瓦州註冊,主打一鍵部署,賣點之一正是不必自行管理 .env 檔案,密鑰統一在平台的環境變數面板設定,再由平台注入容器。這種設計省掉的是麻煩,換來的是集中:所有專案的第三方金鑰都放在同一組基礎設施裏,一組內部憑證外流,波及的就不只是一個專案。
更值得留意的是帳單落點。這次外洩的直接損失並非由平台承擔,而是由 Anthropic、xAI、Google 與 OpenRouter 的用量帳單承擔,再轉到用戶自己的信用卡上。lidien.fu 的說法點出了這一層:他運氣好,發現得早,發卡行也擋了下來;換成沒有經驗的人,可能連下個月帳單為何多了十倍都不會知道。
官方調查報告尚未發布。在報告出來之前,用戶能做的就是把假設放在最壞的一邊,並且動作要快:被盜的金鑰不會等人開會。
來源
- Zeabur 部分環境變數洩漏事件公告(linux.do 討論串,內含官方通知信全文截圖)
- 有使用 Zeabur 用户请注意:发生安全事件,环境变量泄露,尽快进行密钥轮换(V2EX 討論串,受影響用戶第一手紀錄)




No comments yet