Risikonya tidak hanya berkaitan dengan privasi. Sebanyak 519 dari 659 akun dilaporkan memiliki kemampuan untuk menerima pembayaran sekaligus menerbitkan pencairan dana. Jika kredensial masih aktif, kombinasi akses tersebut berpotensi dipakai untuk aktivitas pembayaran palsu atau upaya mengalihkan dana.
Konsentrasi merchant terdampak terbesar dilaporkan berada di Amerika Serikat dengan 212 akun, disusul Inggris dengan 81 akun dan Prancis dengan 57 akun.
Materi tersebut dikaitkan dengan pelaku bernama “Satanic”, yang dilaporkan mengunggahnya di pwnforums pada 18 Agustus. Rilis itu disebut tersedia untuk diunduh, bukan ditawarkan melalui penjualan biasa.
Namun, angka dari rilis awal tidak sepenuhnya sama dengan dataset yang kemudian divalidasi. Analisis terkait dari Hudson Rock menyebut 669 folder vendor, 1.033 kunci API yang terkompromi, serta arsip yang diklaim berukuran 33 GB.
Perbedaan tersebut bisa mencerminkan tahap rilis yang berbeda, metode penghitungan yang tidak sama, atau kriteria validasi yang berbeda. Karena itu, angka-angka tersebut tidak boleh dianggap sebagai satu total final yang sudah pasti. Klaim bahwa pelaku masih memiliki sekitar 20.000 kunci API Stripe tambahan untuk rilis berikutnya juga belum terverifikasi secara independen.
Hudson Rock turut melaporkan bahwa unggahan forum mengiklankan arsip berukuran 33 GB, sedangkan berkas yang dapat diunduh hanya sekitar 2,37 GB. Perbedaan ini konsisten dengan—tetapi belum membuktikan—klaim bahwa masih ada materi lain di luar unduhan awal.
Pelaporan yang tersedia menunjukkan bahwa penyerang kemungkinan menggunakan kunci rahasia merchant yang dicuri untuk mengirim permintaan API Stripe secara normal. Dalam skenario ini, data dikumpulkan melalui kredensial yang memang memiliki akses ke akun merchant tertentu, bukan melalui eksploitasi sistem pusat Stripe. Peneliti tidak menemukan bukti bahwa infrastruktur inti Stripe telah dikompromikan.
Sejumlah jalur yang mungkin menyebabkan kunci merchant terbuka meliputi:
Saat pelaporan dilakukan, peneliti belum menghubungkan infeksi infostealer tertentu dengan domain merchant yang tercantum dalam dataset. Sumber awal kredensial tersebut pun masih belum dapat dipastikan.
Pembedaan ini penting dalam penanganan insiden. Peretasan infrastruktur Stripe akan mengindikasikan masalah keamanan pada tingkat platform, sedangkan paparan kunci merchant menunjukkan banyak kredensial terpisah yang bocor lalu digunakan untuk mengakses akun-akun yang dikendalikan oleh kunci tersebut.
Peneliti melaporkan bahwa satu kunci aktif sudah cukup untuk mengakses daftar pelanggan merchant, membuat Payment Link palsu, dan melakukan transaksi uji dalam waktu 17 jam.
Demonstrasi ini menunjukkan mengapa kunci rahasia aktif dengan hak akses luas harus diperlakukan sebagai insiden keamanan akun yang mendesak. Penyerang tidak perlu menembus sistem Stripe jika kunci yang mereka dapatkan sudah memberikan otorisasi untuk mengakses data pelanggan dan fungsi pembayaran.
Dampaknya juga dapat melampaui pencurian data. Bergantung pada izin kunci dan konfigurasi akun, akses tanpa wewenang dapat membuka catatan pembayaran atau memungkinkan tindakan terkait Payment Link, charges, refund, dan payout. Dataset yang dilaporkan memang mencakup beberapa kategori transaksi tersebut, tetapi laporan yang tersedia belum membuktikan bahwa setiap akun yang tercantum mengalami aktivitas penipuan.
Insiden ini menyoroti bahwa pemindaian repositori publik saja tidak memadai untuk melindungi kredensial pembayaran. Peneliti mengidentifikasi kemungkinan titik paparan di log GitHub Actions, artefak historis, berkas .env publik, cadangan data, dan server yang salah konfigurasi—lokasi yang mungkin tidak tercakup dalam pemindaian repositori standar.
Pelaporan terpisah menyebut peneliti menemukan lebih dari 50.000 rahasia Stripe di kode publik, log GitHub Actions, dan server yang salah konfigurasi. Angka tersebut menggambarkan masalah paparan yang lebih luas, bukan berarti seluruh kunci itu dipastikan menjadi bagian dari dataset 18 Agustus.
Bagi perusahaan, pelajarannya jelas: menghapus rahasia dari repositori saat ini tidak otomatis membuatnya aman. Salinan kredensial bisa tetap berada di riwayat commit, log build, artefak, cadangan, atau sistem yang sudah diterapkan. Kunci yang diduga terekspos harus segera dicabut atau dirotasi, sementara sistem terkait perlu diperiksa.
Merchant yang mungkin mengalami paparan kredensial sebaiknya memprioritaskan pembatasan dampak:
Bukti yang tersedia saat ini mendukung kesimpulan bahwa telah terjadi paparan serius terhadap kredensial merchant, dengan risiko besar terhadap data pelanggan dan operasi pembayaran. Bukti tersebut belum mendukung pernyataan bahwa infrastruktur pusat Stripe telah diretas. Karena jumlah yang dilaporkan berbeda-beda, total tersebut sebaiknya dibaca sebagai perkiraan spesifik dataset, bukan satu inventaris definitif.