2026년 8월 18일 공개된 자료는 스트라이프 중앙 인프라가 아니라 개별 가맹점의 실시간 비밀 키가 노출된 사건으로 보인다. 659개 계정, 고객 기록 약 68만8,363건, 42개국 데이터가 포함된 것으로 보고됐다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials—including who posted the dataset and where, how many live API k. Article summary: This appears to have been a large-scale exposure and abuse of individual Stripe merchants’ secret credentials—not a confirmed compromise of Stripe’s own infrastructure. The most detailed reported analysis is consistent w. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026년 8월 18일 스트라이프(Stripe) 관련 자료가 사이버 범죄 포럼에 공개되면서, 수십만 고객의 개인정보와 결제 데이터가 위험에 노출됐다는 분석이 나왔다. 다만 현재까지 확인된 정황은 스트라이프의 중앙 시스템이 뚫린 사건이라기보다, 여러 가맹점의 실시간 API 비밀 키가 각각 유출된 뒤 악용된 사건에 가깝다.
위협 행위자 **‘Satanic’**은 8월 18일 불법 포럼 pwnforums에 자료를 게시한 것으로 알려졌다. 자료는 판매되지 않고 다운로드 가능한 형태로 제공된 것으로 전해졌다.
가장 구체적인 분석에 따르면 유출 자료는 다음과 같은 규모다.
자료에는 고객 정보 외에도 다음과 같은 스트라이프 거래 기록이 포함된 것으로 보고됐다.
기록의 시점은 2022년 1월부터 2026년 6월까지로 파악됐다.
특히 659개 계정 중 519개가 결제를 받고 지급까지 처리할 수 있는 권한을 가진 것으로 알려졌다. 키가 계속 활성 상태였다면 허위 결제, 무단 환불, 지급금 탈취 또는 계좌 변경을 노린 공격으로 이어질 가능성이 있었다.
영향을 받은 가맹점이 가장 많이 확인된 국가는 미국 212개 계정, 영국 81개, 프랑스 57개 순이었다.
자료는 ‘Satanic’이라는 별명을 사용하는 공격자가 pwnforums에 게시한 것으로 보인다. 초기 게시물과 이후 검증 과정에서 집계 수치에는 차이가 있다.
Hudson Rock의 관련 분석은 초기 공개 자료에 669개 판매자 폴더, 침해된 API 키 1,033개, 약 33GB 규모가 포함됐다고 설명했다.
또 포럼 게시물에는 33GB라고 표시됐지만 실제 다운로드 가능한 압축 파일은 약 2.37GB였다는 분석도 나왔다. 이는 공개되지 않은 자료가 더 있을 가능성과 양립할 수 있지만, 추가 자료의 존재를 입증하는 것은 아니다.
공격자가 향후 공개를 위해 약 2만 개의 스트라이프 API 키를 더 보유하고 있다는 주장도 제기됐지만, 독립적으로 확인되지는 않았다.
따라서 현재 보도된 숫자는 하나의 확정된 전체 목록이라기보다, 서로 다른 공개 단계와 검증 기준에 따른 집계로 봐야 한다. 특히 659개와 669개 가맹점, 650개 활성 키와 초기 공개분 1,033개 키는 동일한 데이터셋을 가리킨다고 단정하기 어렵다.
연구진이 제시한 시나리오는 공격자가 스트라이프의 중앙 시스템 취약점을 뚫은 것이 아니라, 개별 가맹점에서 탈취한 비밀 키로 정상적인 스트라이프 API 요청을 보냈다는 것이다. 현재 공개된 분석에서는 스트라이프 핵심 인프라가 침해됐다는 증거가 확인되지 않았다.
가맹점 키가 노출될 수 있는 경로로는 다음이 거론된다.
.env 파일다만 당시 연구진은 자료에 등장한 특정 가맹점 도메인과 정보 탈취 악성코드 감염을 직접 연결하지 못했다. 따라서 키가 최초로 유출된 경로는 아직 확정되지 않았다.
이 차이는 대응 방식에도 영향을 준다. 스트라이프 인프라 침해라면 플랫폼 전체에 영향을 주는 사건이지만, 이번 사례는 다수의 가맹점 비밀값이 각기 다른 경로로 노출된 뒤 해당 계정에 접근하는 데 사용됐을 가능성이 크다.
연구진은 활성 비밀 키 하나만으로 가맹점의 고객 목록에 접근하고, 사기성 Payment Link를 만들며, 테스트 결제를 실행할 수 있었다고 밝혔다. 이 과정은 17시간 이내에 이뤄진 것으로 보고됐다.
이는 넓은 권한을 가진 실시간 비밀 키가 단순한 코드 유출이 아니라 즉시 대응해야 하는 계정 보안 사고라는 점을 보여준다. 공격자는 스트라이프 자체를 해킹하지 않아도, 키가 허용하는 범위 안에서 고객 데이터와 결제 기능을 사용할 수 있다.
키의 권한과 가맹점 설정에 따라 결제 기록, 결제 링크, 결제 시도, 환불, 지급 관련 기능이 악용될 수 있다. 다만 공개된 자료에 특정 계정이 모두 실제 사기 거래를 겪었다는 사실까지 확인된 것은 아니다.
이번 사건은 결제용 비밀값을 보호할 때 공개 저장소 스캔만으로는 충분하지 않다는 점도 드러냈다. 연구진은 다음과 같은 장소에서도 키가 노출될 수 있다고 지적했다.
별도 보도에 따르면 연구진은 공개 코드, GitHub Actions 로그, 잘못 설정된 서버 등에서 5만 개가 넘는 스트라이프 비밀값을 확인했다. 이 수치는 8월 18일 공개된 특정 데이터셋에 포함된 키 수가 아니라, 더 넓은 범위에서 발견된 노출 문제를 의미한다.
현재 저장소에서 파일을 삭제하는 것만으로는 충분하지 않다. 과거 커밋, 빌드 로그, 아티팩트, 백업본, 이미 배포된 서버에 사본이 남아 있을 수 있기 때문이다. 노출 가능성이 있는 키는 폐기하거나 교체하고, 키가 사용된 주변 시스템까지 조사해야 한다.
현재 증거가 뒷받침하는 결론은 심각한 가맹점 자격 증명 노출과 그에 따른 고객·결제 데이터 위험이다. 그러나 스트라이프 중앙 인프라가 침해됐다고 단정할 근거는 없다. 또한 서로 다른 보고서의 수치가 일치하지 않는 만큼, 피해 규모는 확정된 단일 목록이 아닌 데이터셋별 추정치로 해석해야 한다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2026년 8월 18일 공개된 자료는 스트라이프 중앙 인프라가 아니라 개별 가맹점의 실시간 비밀 키가 노출된 사건으로 보인다. 659개 계정, 고객 기록 약 68만8,363건, 42개국 데이터가 포함된 것으로 보고됐다.
2026년 8월 18일 공개된 자료는 스트라이프 중앙 인프라가 아니라 개별 가맹점의 실시간 비밀 키가 노출된 사건으로 보인다. 659개 계정, 고객 기록 약 68만8,363건, 42개국 데이터가 포함된 것으로 보고됐다. 자료 규모는 약 35GB, 1만7,654개 파일로 알려졌으며, 2022년 1월부터 2026년 6월까지의 결제·환불·정산 관련 기록이 포함됐다. 이 가운데 519개 계정은 결제 수납과 지급을 모두 처리할 수 있었다.
연구진은 활성 키 하나만으로 고객 목록 조회, 사기성 결제 링크 생성, 테스트 결제가 가능했다고 밝혔다. 노출 가능성이 있는 사업자는 키를 즉시 폐기·교체하고 API 및 지급 내역을 점검해야 한다.