18 серпня 2026 року на підпільному форумі опублікували активні секретні ключі окремих продавців Stripe, а не підтверджений злам центральної інфраструктури Stripe. Архів, за повідомленнями, містив близько 35 ГБ даних у 17 654 файлах: інформацію про клієнтів, платежі, рахунки, повернення та виплати за період від січня...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials—including who posted the dataset and where, how many live API k. Article summary: This appears to have been a large-scale exposure and abuse of individual Stripe merchants’ secret credentials—not a confirmed compromise of Stripe’s own infrastructure. The most detailed reported analysis is consistent w. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Імовірно, йдеться про масштабну компрометацію облікових даних продавців Stripe, а не про підтверджений злам власної інфраструктури платіжної платформи. Зловмисник під псевдонімом «Satanic» опублікував матеріали на підпільному форумі pwnforums. Архів нібито містив активні секретні ключі та дані, отримані з окремих акаунтів продавців через їхні облікові дані.
Найдетальніший аналіз описує набір даних, пов’язаний із:
sk_live;До архіву, за повідомленнями, входили дані клієнтів і записи про:
Дати в записах охоплювали період від січня 2022 року до червня 2026 року.
Ризик не обмежувався витоком інформації. 519 із 659 акаунтів нібито могли одночасно приймати платежі та здійснювати виплати. Якщо такі ключі залишалися чинними, це потенційно відкривало шлях до шахрайських операцій або спроб перенаправити кошти.
Найбільше постраждалих продавців, за наведеними оцінками, було у США — 212 акаунтів, далі йшли Велика Британія — 81 і Франція — 57.
Матеріали приписують учаснику під псевдонімом «Satanic», який 18 серпня розмістив їх на pwnforums. За повідомленнями, архів пропонували завантажити безплатно, а не продавали.
Водночас цифри першої публікації відрізняються від показників пізніше перевіреного набору. У пов’язаному аналізі Hudson Rock ішлося про 669 папок продавців, 1 033 скомпрометовані API-ключі та архів обсягом 33 ГБ.
Різниця може пояснюватися різними етапами публікації, методиками підрахунку або критеріями перевірки. Тому ці показники не варто складати в один остаточний підсумок. Твердження про приблизно 20 000 додаткових ключів Stripe API, які нібито зберігаються для майбутніх публікацій, незалежно не підтверджене.
Hudson Rock також звернув увагу на невідповідність обсягів: на форумі заявляли про 33 ГБ, тоді як доступний для завантаження архів мав приблизно 2,37 ГБ. Це узгоджується з припущенням про наявність додаткових матеріалів, але саме по собі його не доводить.
Доступні дані свідчать, що зловмисники могли використовувати викрадені секретні ключі продавців для звичайних запитів до Stripe API. За такого сценарію інформацію отримували через ключі, які мали доступ до конкретних акаунтів, а не завдяки вразливості в центральних системах Stripe. Дослідники не повідомляли про докази компрометації базової інфраструктури платформи.
Серед можливих шляхів витоку ключів називають:
.env;На момент підготовки повідомлень дослідники не пов’язали зараження інфостілером із конкретними доменами продавців, переліченими в наборі. Точне першоджерело викрадених ключів залишається невстановленим.
Ця відмінність важлива для реагування на інцидент. Злам інфраструктури Stripe означав би загальноплатформну подію, тоді як компрометація ключів продавців вказує на витік багатьох окремих секретів і подальше використання кожного з них проти акаунта, до якого він надавав доступ.
Дослідники повідомили, що одного активного ключа вистачило, аби отримати доступ до списку клієнтів продавця, створити шахрайське платіжне посилання Payment Link і виконати тестове списання протягом 17 годин.
Ця демонстрація показує, чому активний секретний ключ із широкими правами потрібно розглядати як невідкладний інцидент безпеки акаунта. Якщо ключ уже авторизує доступ до даних клієнтів і платіжних функцій, зловмиснику не обов’язково ламати сам Stripe.
Потенційні наслідки не обмежуються розголошенням даних. Залежно від дозволів ключа та налаштувань акаунта, сторонній міг отримати платіжні записи або виконувати операції з платіжними посиланнями, списаннями, поверненнями та виплатами. Водночас наявні повідомлення не доводять, що шахрайські дії відбулися в кожному акаунті з переліку.
Інцидент також показує, що пошук секретів лише у відкритих репозиторіях не забезпечує повного захисту платіжних ключів. Дослідники виявили можливі точки витоку в журналах GitHub Actions, історичних артефактах, доступних файлах .env, резервних копіях і неправильно налаштованих серверах — тобто в місцях, які звичайне сканування репозиторію може не охоплювати.
Окремо повідомлялося, що дослідники виявили понад 50 000 секретів Stripe у відкритому коді, журналах GitHub Actions і на неправильно налаштованих серверах. Це оцінка ширшої проблеми пошуку витоків, а не кількість ключів, підтверджено пов’язаних саме з публікацією 18 серпня.
Практичний висновок для бізнесу простий: видалення секрету з поточної версії репозиторію не робить його безпечним. Копії можуть залишатися в історії комітів, журналах збирання, артефактах, резервних копіях або розгорнутих системах. Потенційно скомпрометований ключ потрібно відкликати або замінити, а пов’язані системи — перевірити.
Компаніям, які могли розкрити свої облікові дані, варто зосередитися на локалізації інциденту:
Наразі докази вказують на серйозний витік облікових даних продавців із масштабним ризиком для клієнтської та платіжної інформації. Вони не підтверджують, що було зламано центральну інфраструктуру Stripe. Через розбіжності між підрахунками наведені показники слід сприймати як оцінки конкретних наборів даних, а не як один остаточно встановлений реєстр.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
18 серпня 2026 року на підпільному форумі опублікували активні секретні ключі окремих продавців Stripe, а не підтверджений злам центральної інфраструктури Stripe.
18 серпня 2026 року на підпільному форумі опублікували активні секретні ключі окремих продавців Stripe, а не підтверджений злам центральної інфраструктури Stripe. Архів, за повідомленнями, містив близько 35 ГБ даних у 17 654 файлах: інформацію про клієнтів, платежі, рахунки, повернення та виплати за період від січня 2022 року до червня 2026 року.
Дослідники заявили, що одного активного ключа було достатньо для доступу до списку клієнтів, створення шахрайського Payment Link і проведення тестового платежу.