2026年8月18日,使用“Satanic”别名的攻击者公开了一个约35GB的免费压缩包,内含来自659个Stripe商户账户的实时凭证,以及与42个国家约688,363名客户相关的数据。 据报道,数据包包含650个实时秘密密钥、客户和支付记录;部分数字来自威胁行为者或研究报告,目前仍属于暂定估计。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials— including how a threat actor using the alias “Satanic” posted. Article summary: The August 18 release was a large-scale exposure of individual merchants’ Stripe API credentials—not a confirmed breach of Stripe’s infrastructure. The available reporting supports the reported scale and impact, but some. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
2026年8月18日公开的这批数据,更准确的说法是Stripe商户凭证暴露,而不是已经确认的Stripe平台基础设施入侵。
多家安全研究和媒体报道称,一个约35GB、包含17,654个文件的免费数据包,涉及659个商户账户,以及来自42个国家、估计约688,363名客户的数据。这些数字属于报告中的估算,威胁行为者提出的更大规模说法尚未得到独立验证。
据报道,相关记录覆盖2022年1月至2026年6月,涉及的Stripe数据类型包括:
现有报道没有显示数据包包含完整银行卡号。这会限制部分直接盗刷风险,但并不能消除生产API密钥、客户资料和交易明细暴露带来的风险。
研究人员据称发现了650个仍有效的sk_live秘密密钥和9个受限密钥。在受影响账户中,573个可以收款,531个可以发起提现,519个同时具备这两种能力。
Stripe秘密密钥是API凭证,而不只是一个账户标识符。它能做什么,取决于密钥权限和商户账户配置;但一旦被窃取,攻击者可能通过合法API调用访问商户资源,甚至执行未经授权的支付操作。
报道提到,研究人员验证一枚活跃密钥后,可以访问客户列表、创建欺诈性支付链接并发起测试扣款。这意味着攻击者可能迅速开展:
具备提现权限的账户还需要额外核查提现设置、关联银行账户和资金去向。
真正危险的地方在于速度:服务器端生产凭证一旦暴露,一次密钥管理失误可能在商户发现异常前,就演变成实时的欺诈和应急响应事件。
研究人员对公开文件进行离线分析后表示,其中的Stripe格式对象和目录结构,符合通过Stripe合法API端点导出的数据特征。他们在审查过程中没有使用这些暴露的密钥登录,也没有进入相关商户的实时环境。
因此,现有证据更指向商户自行持有的密钥被窃取或泄露,而非Stripe核心系统遭到攻破。可能的暴露渠道包括:
.env文件及服务器配置但659个商户凭证最初究竟通过哪条路径被盗,目前尚未确定。上述只是合理的暴露场景,并非已经确认的统一来源。
Hudson Rock的相关报告将另一批论坛发布内容归因于同一行为者。该批数据据称包含669个供应商文件夹和1,033个被攻陷的API密钥,宣传容量约为33GB,但相关下载文件据报道更小。
该行为者还声称手中约有20,000个额外被攻陷的Stripe API密钥,并暗示未来可能继续发布数据。不过,这一数字仍只是未经证实的行为者说法。
659个商户账户、669个供应商文件夹和1,033个密钥之间的差异,可能与数据集不同、单个账户拥有多枚密钥、重复数据以及统计方法不同有关。因此,这些数字不能被合并为一个已经核实的总数。
现有报道列出的主要受影响地区包括:
这些数字反映的是目前报告中的商户分布,数据集的完整范围仍在评估之中。
撤销并替换所有可能出现在源代码、日志、备份、终端遥测数据、容器镜像或公开基础设施中的生产秘密密钥。不要等到出现欺诈交易后,才处理已经可能泄露的凭证。
检查API及安全日志,重点关注陌生调用、新建支付链接、测试或未经授权的扣款、异常退款、权限变更和不常见的源IP地址。保留相关日志,便于还原事件时间线。
确认提现设置、关联银行账户信息和提现目的地没有发生异常变化。如发现可疑修改,应尽快联系Stripe及相关金融机构,并按照适用的事件响应和报告流程处理。
为不同服务创建权限范围尽可能小的受限密钥,只允许其执行实际需要的API操作。生产、开发和运维环境应彼此隔离,不要在多个应用之间共用一枚权限过大的秘密。
全面检查当前及历史代码仓库、Git提交历史、CI/CD输出、GitHub Actions日志、.env文件、容器镜像层、云存储、文档和备份中的sk_live值。即使某个密钥已经从当前代码版本中删除,只要它曾经暴露,也应撤销并重新生成。
GitHub表示,公共代码仓库会自动运行秘密扫描;组织拥有的私有和内部仓库,则需要在符合条件的付费方案上启用GitHub Secret Protection。
但扫描无法找回已经进入日志、备份、终端遥测数据或已被下载的数据包中的秘密。因此,代码扫描只能作为一层防护,不能替代集中式密钥管理、较短的凭证生命周期、精细化权限控制和持续监控。
这起事件最清晰的警示是:支付平台的安全,也取决于商户自身的凭证管理。现有报道没有证明Stripe基础设施遭到入侵,但它说明了暴露的生产API密钥如何成为访问客户数据和滥用支付功能的入口。
企业应把生产秘密视为高影响凭证:不要将其写入代码或日志,严格限制权限,发现疑似泄露后立即轮换,并调查每一次异常API调用或提现事件。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026年8月18日,使用“Satanic”别名的攻击者公开了一个约35GB的免费压缩包,内含来自659个Stripe商户账户的实时凭证,以及与42个国家约688,363名客户相关的数据。
2026年8月18日,使用“Satanic”别名的攻击者公开了一个约35GB的免费压缩包,内含来自659个Stripe商户账户的实时凭证,以及与42个国家约688,363名客户相关的数据。 据报道,数据包包含650个实时秘密密钥、客户和支付记录;部分数字来自威胁行为者或研究报告,目前仍属于暂定估计。
使用Stripe的企业应立即轮换生产密钥,审查API和提现活动,全面搜索代码与基础设施中的泄露凭证,并尽可能改用权限受限的密钥。