2026年8月29日星期六

WhaleAgent
Zeabur 環境變數外洩 用戶 API 帳單一夜跳十倍

Zeabur 環境變數外洩 用戶 API 帳單一夜跳十倍

雲端平台 Zeabur 承認內部憑證遭盜用,攻擊者查詢了儲存專案環境變數的資料庫,用戶的 API 金鑰與 Access Token 外洩。不少人在收到通知信之前已被帳單叫醒,有開發者的扣款一夜衝上平日近十倍,被盜金鑰清一色在跑 Claude Opus。官方叫用戶自行輪替,未公布受影響專案數目。

Zeabur 公告:內部憑證遭盜用 專案環境變數被查詢

雲端部署平台 Zeabur 在 8 月 28 日下午 4 時 55 分向用戶寄出一封標題為【請立即採取行動】的通知信,主動說明一起保安事件。信中寫明,2026 年 8 月 27 日該公司的監控機制發現一組內部服務憑證遭到未授權使用,攻擊者利用該憑證連入一個資料庫,並針對儲存專案環境變數的資料進行查詢。Zeabur 稱在偵測到事件當天即完成存取路徑調查、撤銷相關憑證並阻斷進一步存取。

按照信件內容,該公司確認攻擊者曾取回部分專案環境變數(Variables)中的密鑰資料,其中可能包含用戶設定的 API 金鑰、Access Token 或其他服務憑證;但未發現 Zeabur 帳號憑證、個人資料、伺服器紀錄、其他專案資料,以及付款或信用卡資訊遭取回的證據。信件按金鑰類型比對,逐一列出用戶名下可能受影響的環境變數,並建議自行輪替。完整的事件調查報告,信中說會在完成後盡快發布。

時間(香港時間)

事件

依據

8 月 27 日

監控發現內部服務憑證遭未授權使用,同日撤銷憑證並阻斷存取

Zeabur 通知信

8 月 28 日凌晨

有用戶收到信用卡異常止付通知,API 扣款暴增

Threads 貼文

8 月 28 日下午

平台客服回覆該用戶:48 小時內沒有異常存取紀錄

Threads 貼文

8 月 28 日下午 4 時 55 分

Zeabur 寄出【請立即採取行動】通知信

Zeabur 通知信

8 月 28 日下午 6 時 11 分

linux.do 出現公告轉貼,有用戶回報額度被刷光

linux.do 討論串

8 月 28 日晚上

一名用戶在 V2EX 發帖,稱日誌顯示被盜金鑰都在跑 Claude Opus

V2EX 討論串

8 月 28 日晚上 9 時 59 分

狀態頁仍顯示全部服務正常,未列出保安事件

status.zeabur.com

用戶帳單先響 Anthropic 與 xAI 的金鑰被刷光

比公告更早出現的是帳單。Threads 用戶 lidien.fu 在公告發出前已把經過寫成貼文:凌晨收到信用卡異常止付通知,連續多筆 API token 扣款,短時間內衝到平常單日用量的近十倍。他自述有 25 年開發經驗,查完日誌後認為該防的都防了,唯一可能的破口指向某台灣新創雲端平台的環境變數,於是同時向平台與 Anthropic 去信申請調閱日誌,並向發卡行申請盜刷認定與預防性停卡。兩小時後平台客服回覆,稱 48 小時內沒有異常存取紀錄,只有他自己作廢舊憑證的操作,請他「多加注意」。同日下午 5 時左右,他才收到官方通知信。用他自己的話說:順序是他先提報,接著被告知完整測試後沒有異常,然後才收到一封信說平台主動修補了漏洞。

其他回報陸續出現。Threads 用戶 dolphin_su319 在 Zeabur 社群留言稱自己也中招,凌晨出現一批 Anthropic 的 API 費用。Zeabur 的 Discord 頻道內,多名用戶回報不同服務的金鑰被盜用。

回報來源

受影響服務

情況

lidien.fu(Threads)

Anthropic

連續多筆扣款,衝到平日單日用量近十倍

dolphin_su319(Threads)

Anthropic

凌晨出現一批 API 費用

Drizzt(Discord)

xAI

儲值費被扣走好幾筆

Vic Chang(Discord)

Gemini

收到金鑰外洩通知

Visoar(Discord、V2EX)

OpenRouter

額度在數分鐘內被刷光,日誌顯示每條被洩漏的金鑰都在跑 Claude Opus

其中 Visoar 補充,對應的金鑰只用在部署於 Zeabur 的應用上,藉此判斷外洩來自平台。同一時間,簡體中文技術論壇 linux.do 出現公告轉貼,發文者提醒有在 Zeabur 部署服務的人盡快檢查,並指有用戶反映只在 Zeabur 上配置過的 API 金鑰額度被刷光。

公告沒有交代的三件事

第一,規模不明。信中沒有給出受影響的專案數目或用戶數目,只按金鑰類型逐一通知;被查詢的資料庫涵蓋多少專案,目前無從判斷。

第二,公開程度有限。截至 8 月 28 日晚上 9 時 59 分,Zeabur 的狀態頁仍標示全部服務正常,沒有列出這起保安事件,官方網站亦沒有對應的公告頁面。通知只以電郵形式發給用戶,事件之所以擴散,靠的是收信人自行把截圖貼上論壇與社群平台。

第三,清單與災情對不上。用戶 Visoar 在 V2EX 的貼文寫得最清楚:他收到的信只提到 Stripe 密鑰有外洩風險,結果 Stripe 的金鑰還沒換完,OpenRouter 的餘額告警與自動充值郵件已經到了,查日誌才發現有人拿 Zeabur 上的金鑰盜刷,每條被洩漏的金鑰都在跑 Claude Opus。信件按金鑰類型逐一比對之後才列出清單,但未被列出的變數是否安全,用戶無法從信中得到答案。

收到 Zeabur 通知信之後 立刻要做的七件事

信件只建議輪替它列出的變數,但用戶回報顯示清單未必涵蓋實際被盜的金鑰,所以合理的假設是:在 Zeabur 環境變數面板出現過的每一條憑證都已經外洩。以下按先後次序處理。

動作

為什麼現在就要做

撤銷再重發,不要只新增

只發一條新金鑰而不作廢舊的,等於沒有換;被盜的那條仍然可以用

全部換,不只信中列出的

Visoar 收到的信只提 Stripe,實際被刷的是大型語言模型金鑰

連非 AI 憑證一併換

同一張資料表也放著資料庫密碼、OAuth Token 與 webhook secret

回查 8 月 27 日起的用量

各 AI 服務的 usage 頁面可逐日對帳,異常用量是唯一能自行取得的證據

關掉自動充值,補上用量上限

OpenRouter 的自動充值會在額度被刷光時自動補錢,等於為攻擊者續命

出現盜刷即通知發卡行

申請爭議交易與預防性停卡,不要等月結;lidien.fu 正是靠這一步止血

保留截圖與時間戳

通知信、用量紀錄與扣款時間是日後索償或爭議交易的依據

若專案曾把金鑰同時寫進 Zeabur 面板與程式碼倉庫,倉庫那一份也要一起換,否則換完平台上的還是留了一個入口。

把環境變數交給平台代管 風險落在誰身上

Zeabur 由台灣團隊創立,公司登記為 Zeabur Inc.,2025 年 1 月在美國德拉瓦州註冊,主打一鍵部署,賣點之一正是不必自行管理 .env 檔案,密鑰統一在平台的環境變數面板設定,再由平台注入容器。這種設計省掉的是麻煩,換來的是集中:所有專案的第三方金鑰都放在同一組基礎設施裏,一組內部憑證外流,波及的就不只是一個專案。

更值得留意的是帳單落點。這次外洩的直接損失並非由平台承擔,而是由 Anthropic、xAI、Google 與 OpenRouter 的用量帳單承擔,再轉到用戶自己的信用卡上。lidien.fu 的說法點出了這一層:他運氣好,發現得早,發卡行也擋了下來;換成沒有經驗的人,可能連下個月帳單為何多了十倍都不會知道。

官方調查報告尚未發布。在報告出來之前,用戶能做的就是把假設放在最壞的一邊,並且動作要快:被盜的金鑰不會等人開會。

來源

No comments yet