הפרסום מ־18 באוגוסט 2026 חשף לכאורה פרטי גישה פעילים של בתי עסק ב־Stripe — לא את תשתית הליבה של Stripe — ונתונים הקשורים ל־659 חשבונות, 688,363 רשומות לקוחות ו־42 מדינות. המאגר כלל לפי הדיווחים כ־35 ג׳יגה־בייט ו־17,654 קבצים, עם נתוני לקוחות ותשלומים מינואר 2022 עד יוני 2026; ל־519 חשבונות הייתה יכולת גם לקבל תשלומי...
הפרסום מ־18 באוגוסט 2026 חשף לכאורה פרטי גישה פעילים של בתי עסק ב־Stripe — לא את תשתית הליבה של Stripe — ונתונים הקשורים ל־659 חשבונות, 688,363 רשומות לקוחות ו־42 מדינות.
המאגר כלל לפי הדיווחים כ־35 ג׳יגה־בייט ו־17,654 קבצים, עם נתוני לקוחות ותשלומים מינואר 2022 עד יוני 2026; ל־519 חשבונות הייתה יכולת גם לקבל תשלומים וגם לבצע העברות.
חוקרים הדגימו שמפתח פעיל יחיד הספיק כדי לגשת לרשימת לקוחות, ליצור Payment Link מזויף ולבצע חיוב בדיקה — ולכן החלפת מפתחות ובדיקת יומני API הן צעדים דחופים.
What happened in the August 18, 2026 exposure of Stripe merchant credentials—including who posted the dataset and where, how many live API kThe reported exposure involved merchant credentials and data retrieved through Stripe APIs, not confirmed access to Stripe’s core infrastructure.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials—including who posted the dataset and where, how many live API k. Article summary: This appears to have been a large-scale exposure and abuse of individual Stripe merchants’ secret credentials—not a confirmed compromise of Stripe’s own infrastructure. The most detailed reported analysis is consistent w. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
החשיפה שנחשפה ב־18 באוגוסט 2026 נראית כמו פשרה המונית של פרטי הגישה של בתי עסק המשתמשים ב־Stripe, ולא כמו פריצה מאושרת לתשתית המרכזית של חברת התשלומים. לפי הדיווחים, גורם האיום שכינה את עצמו Satanic פרסם את החומרים בפורום הלא־חוקי pwnforums. החומרים כללו מפתחות סודיים פעילים ונתונים שנשלפו מחשבונות של בתי עסק בודדים.
מה היה היקף החשיפה?
הניתוח המפורט ביותר מתאר מאגר הקשור ל־659 חשבונות בתי עסק, ובו 650 מפתחות סודיים פעילים מסוג sk_live והערכה של 688,363 רשומות לקוחות מ־42 מדינות. לפי הדיווח, הארכיון כלל כ־35 ג׳יגה־בייט של מידע ב־17,654 קבצים.
החומרים כללו, בין היתר, מידע על לקוחות ורשומות הקשורות ל:
חיובים
Payment Intents — כוונות תשלום
חשבוניות
העברות כספים לבתי העסק
החזרים
תנועות ביתרה
הרשומות מתוארכות לתקופה שבין ינואר 2022 ליוני 2026.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "דליפת מפתחות Stripe סיכנה 688,363 רשומות לקוחות"?
הפרסום מ־18 באוגוסט 2026 חשף לכאורה פרטי גישה פעילים של בתי עסק ב־Stripe — לא את תשתית הליבה של Stripe — ונתונים הקשורים ל־659 חשבונות, 688,363 רשומות לקוחות ו־42 מדינות.
What are the key points to validate first?
הפרסום מ־18 באוגוסט 2026 חשף לכאורה פרטי גישה פעילים של בתי עסק ב־Stripe — לא את תשתית הליבה של Stripe — ונתונים הקשורים ל־659 חשבונות, 688,363 רשומות לקוחות ו־42 מדינות. המאגר כלל לפי הדיווחים כ־35 ג׳יגה־בייט ו־17,654 קבצים, עם נתוני לקוחות ותשלומים מינואר 2022 עד יוני 2026; ל־519 חשבונות הייתה יכולת גם לקבל תשלומים וגם לבצע העברות.
What should I do next in practice?
חוקרים הדגימו שמפתח פעיל יחיד הספיק כדי לגשת לרשימת לקוחות, ליצור Payment Link מזויף ולבצע חיוב בדיקה — ולכן החלפת מפתחות ובדיקת יומני API הן צעדים דחופים.
החשיפה יצרה גם סיכון תפעולי ישיר: לפי הדיווחים, 519 מתוך 659 החשבונות יכלו גם לקבל תשלומים וגם לבצע העברות. שילוב כזה עלול לאפשר פעילות תשלום fraudulent או ניסיון להסיט כספים, אם פרטי הגישה נותרו פעילים.
המדינות שבהן נרשם הריכוז הגדול ביותר של בתי עסק שנפגעו היו ארצות הברית — 212 חשבונות, בריטניה — 81, ו־צרפת — 57.
מי פרסם את המאגר?
החומרים יוחסו לגורם האיום Satanic, שלפי הדיווחים פרסם אותם ב־pwnforums ב־18 באוגוסט. הפרסום הוצע להורדה ולא למכירה.
עם זאת, המספרים שדווחו לגבי הפרסום הראשוני אינם זהים לנתונים שאומתו בהמשך. ניתוח קשור של Hudson Rock תיאר 669 תיקיות של ספקים, 1,033 מפתחות API שנפגעו, וארכיון שלטענת המפרסם גודלו 33 ג׳יגה־בייט.
ייתכן שהפערים נובעים משלבי פרסום שונים, משיטות ספירה שונות או מקריטריונים שונים לאימות. לכן אין להתייחס לכל המספרים כאילו הם סך אחד ומאומת. גם הטענה שלפיה בידי התוקף כ־20,000 מפתחות API נוספים של Stripe לקראת פרסומים עתידיים לא אומתה באופן עצמאי.
Hudson Rock דיווחה גם על פער בין גודל הפרסום לבין קובץ ההורדה: בפורום הוצג ארכיון בנפח 33 ג׳יגה־בייט, בעוד שהקובץ שניתן להורדה היה בגודל של כ־2.37 ג׳יגה־בייט. הפער עולה בקנה אחד עם האפשרות שקיימים חומרים נוספים שלא פורסמו, אך אינו מוכיח זאת.
מדוע החוקרים לא מגדירים זאת כפריצה לתשתית של Stripe?
הדיווחים הזמינים מצביעים על אפשרות שהתוקפים השתמשו במפתחות הסודיים של בתי העסק כדי לשלוח בקשות API רגילות ל־Stripe. בתרחיש כזה, המידע נאסף באמצעות פרטי גישה שהעניקו הרשאות לחשבונות של בתי עסק ספציפיים — ולא באמצעות ניצול של מערכות הליבה של Stripe. החוקרים לא דיווחו על ראיות לכך שהתשתית המרכזית של Stripe עצמה נפרצה.
הדרכים האפשריות שבהן המפתחות נחשפו כוללות:
יומנים של תוכנות לגניבת מידע, המכונות infostealers
סריקה אוטומטית של משתני סביבה וסודות שלא הוגנו כראוי
במועד הדיווח החוקרים לא קשרו הדבקה ב־infostealer לדומיינים הספציפיים של בתי העסק שהופיעו במאגר. לכן המקור המקורי של פרטי הגישה עדיין אינו ברור.
ההבחנה הזו חשובה במיוחד לטיפול באירוע: פריצה לתשתית של Stripe הייתה מצביעה על אירוע אבטחה כלל־מערכתי, בעוד שחשיפה של מפתחות בתי עסק מצביעה על דליפה של סודות רבים ונפרדים, ולאחר מכן על שימוש בהם נגד החשבונות שאליהם העניקו גישה.
מה אפשר לעשות באמצעות מפתח פעיל יחיד?
החוקרים דיווחו שמפתח פעיל אחד הספיק כדי לגשת לרשימת הלקוחות של בית עסק, ליצור Payment Link מזויף ולבצע חיוב בדיקה בתוך 17 שעות.
ההדגמה ממחישה מדוע יש להתייחס למפתח סודי פעיל ורחב־הרשאות כאירוע אבטחה מיידי. תוקף אינו חייב לפרוץ ל־Stripe אם המפתח שכבר בידיו מאפשר גישה לנתוני לקוחות ולפעולות תשלום.
הנזק האפשרי אינו מסתכם בחשיפת מידע. בהתאם להרשאות המפתח ולהגדרות החשבון, גישה לא מורשית עלולה לחשוף רשומות תשלום או לאפשר פעולות הקשורות לקישורי תשלום, חיובים, החזרים והעברות. המאגר שדווח עליו כלל כמה מקטגוריות העסקאות האלה, אך אין בדיווחים הזמינים הוכחה שכל חשבון שהופיע בו אכן חווה פעילות fraudulent.
מדוע סריקה של GitHub אינה מספיקה?
האירוע מדגיש שסריקה של מאגרי קוד ציבוריים לבדה אינה מספיקה כדי להגן על פרטי גישה למערכות תשלום. החוקרים זיהו נקודות חשיפה אפשריות ב־יומני GitHub Actions, בארטיפקטים היסטוריים, בקובצי .env ציבוריים, בגיבויים ובשרתים שהוגדרו בצורה שגויה — מקומות שלא תמיד נכללים בסריקת מאגר רגילה.
בדיווח נפרד נאמר כי החוקרים זיהו יותר מ־50,000 סודות של Stripe בקוד ציבורי, ביומני GitHub Actions ובשרתים שהוגדרו באופן שגוי. המספר הזה מתאר את בעיית החשיפה הרחבה יותר, ולא בהכרח מפתחות שאומתו כחלק ממאגר 18 באוגוסט.
המסקנה המעשית לעסקים היא שמחיקת סוד מהמאגר הנוכחי אינה הופכת אותו לבטוח. עותקים שלו עלולים להישאר בהיסטוריית ה־commits, ביומני בנייה, בארטיפקטים, בגיבויים או במערכות שכבר נפרסו. מפתח שייתכן שנחשף חייב להיחסם או להיות מוחלף, ויש לבדוק גם את המערכות הסובבות אותו.
מה בתי עסק המשתמשים ב־Stripe צריכים לעשות עכשיו?
בתי עסק שחושדים כי פרטי הגישה שלהם נחשפו צריכים להתמקד קודם כול בבלימה:
לבטל או להחליף מיד מפתחות סודיים פעילים שעלולים להיחשף. מחיקת קובץ או רשומה ממאגר אינה מבטלת את המפתח.
לבדוק את פעילות ה־API והחשבון ב־Stripe ולחפש כתובות IP לא מוכרות, גישה לרשימות לקוחות, ייצוא נתונים, יצירת Payment Links, ניסיונות חיוב, החזרים ופעילות העברות חריגה.
לאמת את פרטי חשבון הבנק שאליו מועברים כספים ואת השינויים האחרונים בהעברות. במידת הצורך, יש להגביר את הניטור או להוסיף בקרות זמניות להעברות.
להחליף מפתחות רחבי־הרשאות במפתחות מוגבלים, שמאפשרים רק את פעולות ה־API שהיישום באמת צריך.
להעביר את הסודות למערכת ניהול סודות ייעודית ולהסיר אותם מקוד המקור, מקובצי סביבה, מיומנים ומגיבויים לא מאובטחים.
לחפש חשיפות גם במאגרים היסטוריים, ביומני CI/CD, בארטיפקטים, בשרתים ובגיבויים — ולא רק בקוד הציבורי העדכני.
הראיות הזמינות תומכות במסקנה שמדובר בחשיפה חמורה של פרטי גישה של בתי עסק, עם סיכון משמעותי לנתוני לקוחות ולפעילות תשלומים. הן אינן מצדיקות לקבוע שתשתית הליבה של Stripe נפרצה. בנוסף, הסתירות בין המספרים מחייבות לקרוא את הסכומים המדווחים כהערכות המתייחסות למאגרים או לשלבי פרסום שונים — ולא כמלאי סופי ומוחלט של כל המידע שנחשף.