18 Ağustos 2026’da yayımlanan veri seti, Stripe’ın merkezi altyapısından çok bireysel işletmelere ait canlı gizli anahtarların açığa çıktığı bir olaya işaret ediyor. Yaklaşık 35 GB’lık arşivde Ocak 2022 Haziran 2026 dönemine ait müşteri ve ödeme verileri yer aldı.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials—including who posted the dataset and where, how many live API k. Article summary: This appears to have been a large-scale exposure and abuse of individual Stripe merchants’ secret credentials—not a confirmed compromise of Stripe’s own infrastructure. The most detailed reported analysis is consistent w. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
18 Ağustos 2026’da yaşanan olay, ilk bakışta bir “Stripe veri ihlali” gibi görünse de mevcut bulgular farklı bir tablo ortaya koyuyor: Saldırganların Stripe’ın merkezi sistemlerine sızdığına dair kanıt bulunmuyor. Bunun yerine, yüzlerce işletmeye ait canlı gizli API anahtarlarının ele geçirilerek normal Stripe API çağrıları üzerinden kullanıldığı değerlendiriliyor.
En ayrıntılı analizde veri setinin 659 işletme hesabıyla, 650 canlı sk_live gizli anahtarla ve 42 ülkede yaklaşık 688.363 müşteri kaydıyla bağlantılı olduğu belirtildi. Arşivin yaklaşık 35 GB büyüklüğünde ve 17.654 dosyadan oluştuğu bildirildi.
Verilerde müşterilere ilişkin bilgilerin yanı sıra şu ödeme ve hesap kayıtlarının da bulunduğu aktarıldı:
Kayıtların Ocak 2022 ile Haziran 2026 arasındaki döneme ait olduğu belirtildi.
Risk yalnızca veri gizliliğiyle sınırlı değildi. Bildirilen 659 hesabın 519’u hem ödeme kabul etme hem de ödeme gönderme yetkisine sahipti. Anahtarlar aktif kaldığı sürece bu durum, sahte ödeme işlemleri veya paranın başka hesaplara yönlendirilmesi girişimlerine kapı aralayabilirdi.
Etkilenen işletmelerin en yoğun olduğu ülkeler 212 hesapla ABD, 81 hesapla Birleşik Krallık ve 57 hesapla Fransa olarak sıralandı.
Veri seti, “Satanic” takma adını kullanan bir tehdit aktörüne atfediliyor. Satanic’in materyali 18 Ağustos’ta yasa dışı veri ticareti forumu pwnforums üzerinde yayımladığı ve verileri satmak yerine indirilebilir şekilde sunduğu bildirildi.
Ancak ilk paylaşım ile daha sonra doğrulanan veri setine ilişkin rakamlar aynı değil. Hudson Rock’ın analizinde 669 tedarikçi klasörü, 1.033 ele geçirilmiş API anahtarı ve 33 GB olduğu iddia edilen bir arşivden söz edildi.
Bu farklar; farklı yayımlama aşamalarından, sayım yöntemlerinden veya doğrulama ölçütlerinden kaynaklanabilir. Bu nedenle tüm rakamlar tek ve kesinleşmiş bir toplam gibi değerlendirilmemeli. Satanic’in yaklaşık 20.000 ek Stripe API anahtarına sahip olduğu ve bunları ileride yayımlayacağı iddiası da bağımsız olarak doğrulanmadı.
Hudson Rock ayrıca forum ilanında 33 GB olarak gösterilen arşivin indirilebilir bölümünün yaklaşık 2,37 GB olduğunu bildirdi. Bu fark, ilk indirme paketinin dışında daha fazla materyal bulunduğu iddiasıyla uyumlu olabilir; ancak tek başına bu iddiayı kanıtlamıyor.
Mevcut raporlar, saldırganların çalınmış işletme anahtarlarını kullanarak Stripe’ın normal API isteklerini gerçekleştirmiş olabileceğini gösteriyor. Yani veriler, Stripe’ın merkezi sistemlerindeki bir açıktan değil, tek tek işletme hesaplarına erişim sağlayan kimlik bilgilerinden toplanmış olabilir. Araştırmacılar Stripe’ın temel altyapısının ele geçirildiğine dair kanıt bulamadı.
Anahtarların açığa çıkmış olabileceği başlıca noktalar şunlar:
.env dosyalarıRaporlama sırasında araştırmacılar, veri setinde adı geçen belirli işletme alan adlarıyla bir bilgi hırsızı bulaşmasını ilişkilendirememişti. Bu nedenle anahtarların ilk kez tam olarak nereden sızdığı kesinleşmiş değil.
Bu ayrım olay müdahalesi açısından önemli. Stripe’ın altyapısına yönelik bir saldırı platform çapında bir güvenlik olayı anlamına gelirdi. Buradaki tablo ise çok sayıda işletmeye ait ayrı gizli anahtarın sızdırılması ve ardından bu anahtarların bağlı oldukları hesaplarda kullanılması ihtimaline işaret ediyor.
Araştırmacılar, tek bir aktif anahtarın 17 saat içinde bir işletmenin müşteri listesine erişmek, sahte bir Payment Link oluşturmak ve test ödemesi yapmak için yeterli olduğunu bildirdi.
Bu gösterim, geniş yetkili canlı bir gizli anahtarın neden derhal bir hesap güvenliği olayı olarak ele alınması gerektiğini ortaya koyuyor. Saldırganın Stripe’a doğrudan sızması gerekmeyebilir; anahtar müşteri verilerine ve ödeme işlevlerine erişim veriyorsa kötüye kullanım için yeterli olabilir.
Yetkilere ve hesap yapılandırmasına bağlı olarak yetkisiz erişim; ödeme kayıtlarının açığa çıkmasına, Payment Link oluşturulmasına, ödemelerin denenmesine, iadelerin yapılmasına veya ödeme gönderimlerinin değiştirilmesine yol açabilir. Veri setinde bu işlem türlerinin birçoğunun bulunduğu bildirildi; ancak listelenen her hesapta dolandırıcılık gerçekleştiği kanıtlanmış değil.
Olay, ödeme kimlik bilgilerini korumak için yalnızca herkese açık kod depolarını taramanın yeterli olmadığını da gösteriyor. Araştırmacılar olası sızıntı noktaları arasında GitHub Actions günlüklerini, geçmiş artefaktları, herkese açık .env dosyalarını, yedekleri ve yanlış yapılandırılmış sunucuları belirledi. Bu alanlar, basit bir depo taramasının kapsamı dışında kalabilir.
Ayrı bir rapora göre araştırmacılar, herkese açık kodlarda, GitHub Actions günlüklerinde ve yanlış yapılandırılmış sunucularda 50.000’den fazla Stripe gizli bilgisi tespit etti. Bu sayı, 18 Ağustos’ta yayımlanan veri setine kesin olarak dahil olduğu doğrulanan anahtarları değil, daha geniş çaplı keşif sorununu ifade ediyor.
İşletmeler açısından pratik sonuç açık: Bir gizli anahtarı güncel depodan silmek onu güvenli hale getirmez. Anahtarın kopyaları commit geçmişinde, derleme günlüklerinde, artefaktlarda, yedeklerde veya dağıtılmış sistemlerde kalabilir. Açığa çıkmış olabileceğinden şüphelenilen anahtar iptal edilmeli ya da yenilenmeli; ilgili sistemler de incelenmeli.
Olası bir anahtar sızıntısında öncelik, erişimi kesmek ve kötüye kullanım izlerini araştırmak olmalı:
Mevcut kanıtlar, ciddi bir işletme kimlik bilgisi sızıntısına ve önemli müşteri ile ödeme verisi riskine işaret ediyor. Ancak Stripe’ın merkezi altyapısının ihlal edildiğini söylemek için yeterli kanıt bulunmuyor. Ayrıca çelişen rakamlar nedeniyle toplamlar, tek bir kesin envanter değil, farklı veri setlerine ilişkin tahminler olarak okunmalı.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
18 Ağustos 2026’da yayımlanan veri seti, Stripe’ın merkezi altyapısından çok bireysel işletmelere ait canlı gizli anahtarların açığa çıktığı bir olaya işaret ediyor.
18 Ağustos 2026’da yayımlanan veri seti, Stripe’ın merkezi altyapısından çok bireysel işletmelere ait canlı gizli anahtarların açığa çıktığı bir olaya işaret ediyor. Yaklaşık 35 GB’lık arşivde Ocak 2022 Haziran 2026 dönemine ait müşteri ve ödeme verileri yer aldı.
Araştırmacılar, tek bir aktif anahtarla müşteri listesine erişilebildiğini, sahte bir Payment Link oluşturulabildiğini ve test ödemesi yapılabildiğini bildirdi.