2026年8月18日に公開されたデータは、Stripe本体の基盤ではなく、個別加盟店のライブ認証情報が流出したものとみられます。報告では659アカウント、顧客記録68万8363件、42か国が関連付けられています。 約35GB、1万7654ファイルのデータには、2022年1月から2026年6月までの顧客情報や決済・請求・返金・送金関連の記録が含まれていたとされます。519アカウントは決済受付と送金の両方に対応していました。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials—including who posted the dataset and where, how many live API k. Article summary: This appears to have been a large-scale exposure and abuse of individual Stripe merchants’ secret credentials—not a confirmed compromise of Stripe’s own infrastructure. The most detailed reported analysis is consistent w. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026年8月18日、Stripeを利用する加盟店のライブ秘密鍵と、そこから取得された顧客・決済データが、脅威アクター「Satanic」によって違法なフォーラム「pwnforums」に投稿されたと報告されました。現時点の情報からは、Stripeの中核インフラが侵害されたというより、個々の加盟店の認証情報が大量に流出し、正規のStripe API経由で悪用された事案とみられます。
sk_live秘密鍵含まれていたとされるのは、顧客情報に加えて、以下のような決済・入出金関連の記録です。
記録の対象期間は、2022年1月から2026年6月までとされています。
さらに、659アカウントのうち519アカウントは、決済を受け付けるだけでなく、売上金を送金する機能も利用できたと報告されています。鍵が有効なままだった場合、不正な決済や送金先変更を試みられるリスクがありました。
加盟店数が最も多かった国は、米国の212アカウント、英国の81アカウント、フランスの57アカウントの順でした。
データを公開した人物は、「Satanic」というハンドルネームを使う脅威アクターとされています。8月18日、Satanicはpwnforumsにデータを投稿し、販売ではなくダウンロード可能な形で公開したと報じられています。
ただし、初回公開分については報道によって数字が一致していません。Hudson Rockの関連分析では、669のベンダーフォルダー、1033本の侵害されたAPIキー、33GBのアーカイブが示されています。
これらの差は、公開段階、集計方法、検証基準の違いによる可能性があります。そのため、すべてを一つの確定した総数として扱うことはできません。Satanicが将来公開するために約2万本の追加Stripe APIキーを保有しているという主張も、独立した検証は済んでいません。
またHudson Rockは、フォーラム上では33GBと表示されていた一方、ダウンロード可能なアーカイブは約2.37GBだったと報告しています。この食い違いは、初回ダウンロード以外にもデータが存在するという主張と矛盾しませんが、それ自体が追加データの存在を証明するものではありません。
公開されている情報では、攻撃者は盗まれた加盟店の秘密鍵を使い、通常のStripe APIリクエストを送信した可能性が高いとされています。つまり、Stripeの中央システムを突破したのではなく、各加盟店のアカウントにアクセスできる認証情報を使ってデータを取得したという構図です。Stripeの中核インフラが侵害された証拠は、研究者によって確認されていません。
鍵が漏れた経路としては、次のような可能性が挙げられています。
.envファイル報告時点では、データセットに記載された特定の加盟店ドメインとインフォスティーラー感染との因果関係は確認されていません。認証情報が最初にどこから流出したのかは、なお不明です。
この区別は、インシデント対応の範囲を考えるうえで重要です。Stripeの基盤侵害であれば、プラットフォーム全体に関わる事象になります。一方、今回のような加盟店キーの流出であれば、多数の加盟店から漏れた個別の秘密情報が、それぞれの権限の範囲で悪用された可能性があります。
研究者は、1本の有効な秘密鍵だけで、加盟店の顧客一覧へのアクセス、不正なPayment Linkの作成、テスト決済を実行できたと報告しています。これらは17時間以内に確認されたとされています。
この実証は、広範な権限を持つライブ秘密鍵を、単なる「漏えい情報」ではなく、直ちに対処すべきアカウント侵害として扱う必要があることを示しています。鍵が決済機能と顧客データへのアクセスを許可していれば、Stripe本体を破らなくても悪用できるためです。
影響は情報の閲覧にとどまりません。鍵の権限や加盟店側の設定によっては、決済記録の流出、Payment Linkの作成、請求、返金、送金に関わる不正操作につながる可能性があります。ただし、データセットに記載されたすべてのアカウントで不正決済が発生したと確認されたわけではありません。
今回の件は、公開リポジトリを調べるだけでは決済認証情報を十分に守れないことも浮き彫りにしました。研究者は、GitHub Actionsのログ、過去のアーティファクト、公開.envファイル、バックアップ、設定不備のあるサーバーなどにも鍵が残る可能性を指摘しています。
別の報告では、公開コード、GitHub Actionsのログ、設定不備のあるサーバーから、合計5万件を超えるStripe秘密情報が見つかったとされています。この数字は、より広い発見状況を示すものであり、8月18日に公開されたデータセットに含まれることが確認された鍵の数ではありません。
企業にとっての実務上の教訓は、現在のリポジトリから秘密情報を削除するだけでは不十分だということです。コミット履歴、ビルドログ、アーティファクト、バックアップ、稼働中のシステムにコピーが残っている可能性があります。漏えいの疑いがある鍵は失効またはローテーションし、関連システム全体を調査する必要があります。
影響を受けた可能性のある加盟店は、まず封じ込めを優先してください。
現時点で確認できるのは、深刻な加盟店認証情報の流出と、それに伴う顧客・決済データのリスクです。Stripeの中央インフラが侵害されたと断定できる情報はなく、659と669、650本と1033本など報告値にも差があります。したがって、総数は一つの確定した台帳ではなく、対象となったデータセットや公開段階ごとの推計値として読む必要があります。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年8月18日に公開されたデータは、Stripe本体の基盤ではなく、個別加盟店のライブ認証情報が流出したものとみられます。報告では659アカウント、顧客記録68万8363件、42か国が関連付けられています。
2026年8月18日に公開されたデータは、Stripe本体の基盤ではなく、個別加盟店のライブ認証情報が流出したものとみられます。報告では659アカウント、顧客記録68万8363件、42か国が関連付けられています。 約35GB、1万7654ファイルのデータには、2022年1月から2026年6月までの顧客情報や決済・請求・返金・送金関連の記録が含まれていたとされます。519アカウントは決済受付と送金の両方に対応していました。
研究者は、1本の有効な秘密鍵だけで顧客一覧へのアクセス、不正なPayment Linkの作成、テスト決済が可能だったと報告しています。加盟店は直ちに鍵を失効・ローテーションし、APIログを確認する必要があります。