新創Zeabur遭駭懶人包:一組外洩AWS憑證,如何偷走用戶AI金鑰?受災戶6大QA一次看
新創Zeabur遭駭懶人包:一組外洩AWS憑證,如何偷走用戶AI金鑰?受災戶6大QA一次看

「凌晨收到信用卡異常止付通知。連續多筆 API token 扣款,短時間內衝到平常單日用量的近十倍。」

8 月 28 日,一位自述有 25 年開發資歷的工程師在社群平台 Threads(帳號 @lidien.fu)貼出這段經過。他說第一個念頭是懷疑自己犯錯,查完 log 才確認該防的都防了,破口指向某個台灣新創雲端平台。

那個平台是 Zeabur。同一天,Zeabur 在官方事件頁公告,一組內部服務憑證遭未授權存取,被用來讀取使用者專案裡的環境變數(Variables)。白話來說,就是一批用戶存放在平台上、用來串接 OpenAI 與 Anthropic 等 AI 服務的 API Key 落到了別人手上,而且有人拿去用了。

Zeabur 出了什麼事?

Zeabur 是一家瞄準 Vibe Coding 風潮的一鍵部署公司。所謂 Vibe Coding,是用自然語言指揮 AI 產生程式碼,寫的人不一定看得懂那些程式碼;Zeabur 要解決的就是這群人的下一關:程式寫好了,怎麼讓它真的跑在網路上。

以下時序依官方事件頁與創辦人 Threads 說明整理,時間統一換算台灣時間;本文引述的官方說法均以 Zeabur 8 月 30 日公告為準。

8 月 27 日:Zeabur 表示偵測到一組內部服務憑證遭未授權存取,並在同一天完成控制、撤銷該憑證、封鎖存取路徑。

8 月 28 日:發布首則公告,列出已確認外洩的環境變數名稱,並逐一通知可能受影響的使用者。當天林沅霖在 Threads 說明處置進度,公布憑證輪替指南與工單管道。

8 月 29 日:Zeabur 表示在調查中發現旗下 AI Hub 所用的 LiteLLM 出現可疑活動,暫停該服務;同日發布調查更新,首度公開攻擊路徑與資料存取行為。

8 月 30 日:再度更新,修正攻擊路徑描述、公布賠償進度,並警告有人利用事件資訊行騙。

創辦人說了什麼?

事件公開當天,Zeabur 創辦人暨執行長林沅霖(Yuanlin Lin)在 Threads 說明處置:異常偵測當天即完成第一時間控制與監控,並配合上游廠商與執法機關調查。 他要求仍存有 OpenAI、Anthropic、OpenRouter 等 AI 服務金鑰的使用者盡快輪換並檢查用量與帳單。

「非常抱歉造成大家的損失及困擾,也謝謝大家長期以來對 Zeabur 的支持。」他在同一串貼文中寫道,「我們會盡我們所能解決本次問題,妥善完成後續調查、賠償及相關處理,並對本次事件負起應有的責任。」

賠償是進度最明確的一塊。截至 8 月 30 日公告,已提交的申請約 63% 完成核實、進入賠償處理,21% 仍在核實中,其餘少部分需補件。Zeabur 表示工單會盡量維持在 12 至 24 小時內回覆,並計畫在 2026 年 9 月 30 日前完成已核實案件的付款安排;金額較大、資料不完整或需第三方查核的案件可能更久。

目前爭議在暗網。據《動區動趨》報導,8 月 29 日暗網論壇出現販售文,賣家宣稱握有壓縮後 612GB 的 Zeabur 資料,包含原始碼、資料庫與 AWS 金鑰等,未經第三方驗證。但對此 Zeabur 回應,依已掌握的證據沒有找到支持該說法的依據,也無法查證截圖來源與真偽,已列入調查。

受災戶那一天:先被告知「沒有異常」,再收到外洩通知信

回到開頭那位工程師。依他 8 月 28 日的公開發文,他發現異常後向平台與 Anthropic 分別去信、申請調閱 log,同時向發卡行申請盜刷認定與停卡。兩小時後客服回覆,他的帳號在 48 小時內沒有異常存取紀錄,只有他自己作廢舊憑證的操作,請他「多加注意」。到了下午五點,他收到官方信,說明發現一個內部憑證外流、可能影響部分專案的環境變數,請用戶自行更換。

「又好氣又好笑,」他寫道,「順序是我先提報,接著被告知完整測試後沒有異常,然後再收到一封信說他們主動修補了漏洞。」

他接著寫:「我運氣好,發現得早、發卡行 carry、原本架構也有該有的基礎防線。換成沒經驗的人,可能連下個月帳單為什麼多了十倍都不會知道。」而 Zeabur 主打的客群正是後面那種人。

技術上到底發生什麼事?先搞懂「環境變數」

任何上線的網路服務都要記住一些「只有它自己該知道」的事:連哪個資料庫、密碼是什麼、用哪組帳號呼叫外部服務。 這些設定值統稱環境變數,可以把它想成掛在服務門口的一串鑰匙,每把上面還貼了標籤,寫明是開哪一扇門的。

其中一類鑰匙特別值錢,就是 AI 服務的API Key。它是你向 OpenAI、Anthropic 這類服務下單的憑證,用多少算多少,帳單記在金鑰主人身上。換言之,這種鑰匙一旦外流,別人開始用,你的錢就開始被花掉。

Zeabur 確認外洩的環境變數名稱共 26 個,涵蓋 AI 服務金鑰(OPENAI_API_KEYANTHROPIC_API_KEY 等)、AWS 與 GitHub 等雲端和版控憑證、資料庫連線字串與密碼,以及 Stripe 金鑰與 JWT_SECRET 等,完整清單在官方事件頁上。

至於存在自訂名稱底下的憑證,官方的說法有明確條件:只有當內容符合 Zeabur 列出的 AWS、GitHub、Anthropic、OpenRouter、OpenAI 或 Stripe 等可辨識憑證格式時,才確認列入外洩範圍。改名字沒有用。

破口不在核心系統,在一個正要退役的叢集

依 Zeabur 在 8 月 30 日補上的說明,破口的起點是一組外洩的 AWS 高權限管理憑證。攻擊者用它進入 Zeabur 位於 AWS 東京機房的一個「共享叢集」(一組共同運作、彼此連通的伺服器),該叢集屬於邊緣服務、當時已在逐步停用階段;進入之後,攻擊者取得它原本用來連線核心系統資料庫的內部通道,最終連上主資料庫。

Zeabur 特別澄清的是:它的核心後端服務並不部署在 AWS,而是跑在另一家雲端服務商的獨立環境,並設有設備級的 VPN 存取限制。也就是說,被打進去的不是核心系統本身,而是核心系統的一條舊連線。官方表示,已取得的紀錄中沒有發現攻擊者取得可存取其他核心服務的憑證。

進到資料庫後,官方說紀錄顯示攻擊者對使用者的環境變數執行了「定向查詢與匯出」;至於客戶資料、服務與伺服器設定等類別,紀錄主要是計數、查看資料大小這類探查動作,沒有大規模讀取或匯出的直接證據。官方同時寫明:沒有直接證據,不等於能完全排除其他資料曾被存取。

要提醒的是,完整的第三方鑑識報告尚未發布,上述攻擊路徑與範圍來自 Zeabur 自行公布。

受影響用戶現在該做什麼?六個問題一次看

Q1:我怎麼知道自己有沒有受影響?

Zeabur 已逐一通知可能受影響的使用者,通知會列出相關專案、服務與輪替建議。沒收到通知也建議自查:曾在環境變數裡放過那 26 個名稱底下的憑證,或以自訂名稱存放、但內容符合 AWS、GitHub、Anthropic、OpenRouter、OpenAI、Stripe 可辨識格式的金鑰,都應視為可能受影響。

Q2:處置順序該怎麼排?

  1. 立即到各服務商後台停用或撤銷可能外洩的 API Key、雲端憑證、資料庫密碼與 Stripe 金鑰,再建新憑證。
  2. 檢查用量、帳單與登入紀錄,保存截圖、時間、金額、來源 IP 等證據。
  3. 同時聯絡第三方服務商與 Zeabur,提出爭議用量與賠償申請。
  4. 若信用卡已出現未授權扣款,再聯絡發卡行。停卡不能取代撤銷 API Key,金鑰沒撤銷,盜用就不會停。

設定支出上限時也要注意,各服務商機制不同,不能一律當成硬性阻擋。OpenAI 的專案月度支出上限預設是軟性門檻,超過後請求仍會繼續處理,只依設定發出告警,除非另外開啟強制硬上限才會擋下請求;Anthropic 則是在使用者自訂的支出上限達到後停止 API 請求,要提高或移除上限才會恢復。動手前先確認自己用的服務規則。

Q3:只換那一把有問題的金鑰夠嗎?

不夠。Zeabur 已將確認外洩的憑證類型與輪替教學整理成憑證輪替指南。至於把所有曾放在該平台的憑證全面輪替,屬於較保守的安全作法,並不代表 Zeabur 已證實所有憑證都遭讀取,而是在事件範圍尚未釐清前把不確定性降到最低。

Q4:我部署的服務、資料庫與伺服器安全嗎?

Zeabur 表示依已蒐集的證據,沒有發現攻擊者大規模存取或匯出用戶服務內部資料,也沒有發現他讀取伺服器連線設定或實際登入,但都不能完全排除技術上的可能。若環境變數裡有可直接使用的資料庫憑證,而該資料庫可從公開網路連線,攻擊者有可能用自動化工具嘗試連線。管理伺服器的用戶另建議輪替 SSH 金鑰、檢視登入紀錄、限制來源 IP 並關閉密碼登入。

Q5:信用卡與 Stripe 金鑰各要注意什麼?

第一,Zeabur 表示沒有證據顯示訂閱付款用的完整卡號與卡片安全碼(CVC)遭存取,這些資料由 Stripe 保管,Zeabur 系統與人員都無法取得。第二,使用者自行存放在環境變數裡的 STRIPE_SECRET_KEY 名列官方已確認外洩的項目,相關用戶仍須立即撤銷該金鑰,並檢查 Stripe 後台的操作與付款紀錄。

Q6:賠償怎麼申請?網路上流傳的外洩情報可信嗎?

賠償透過 Zeabur 技術支援工單提交,需附上服務商的用量紀錄、發生時間、金額或 token 用量,以及來源 IP、設備資訊等可供核實與配合執法機關調查的證據。至於網路流傳的各種「洩漏情報」,官方明言部分內容與內部掌握的情況矛盾且疑似藉此行騙,一律以官方公告為準。

延伸閱讀:天使輪就有6,400萬元,Zeabur瞄準「巨頭不做」的Vibe Coding部署市場

資料來源:Zeabur 官方事件頁林沅霖 Threads 貼文(8 月 28 日)林沅霖 Threads 貼文(8 月 30 日)@lidien.fu Threads 貼文《創業小聚》Zeabur 憑證輪替指南《動區動趨》OpenAI 支出上限說明文件Anthropic 速率與支出上限說明文件

本文初稿為AI編撰,整理.編輯/ 李先泰

關鍵字: #隱私與資安
往下滑看下一篇文章
2026 Meet Taipei徵展開跑!11/19台北圓山花博七大展區,早鳥優惠8/31截止
2026 Meet Taipei徵展開跑!11/19台北圓山花博七大展區,早鳥優惠8/31截止

2026年,是Meet Taipei舉辦的第13年。這段期間,《創業小聚》與全台灣的新創團隊一起成長。就算過了13年,我們仍為新技術感到興奮(相信你也是),但更在意它能不能真正落地變成訂單、變成合作、變成收入,甚至變成台灣新創圈重要的里程碑和養分。

這也是Meet Taipei的價值所在,持續放大媒合密度與商業轉換率,比單純的曝光聲量更值得關注。

2025年,我們用數字交出成績單:三天觀展人次突破5.5萬人、超過400家新創齊聚台北,促成536組商機媒合。這代表什麼?意味著走進Meet Taipei攤位前的人,愈來愈多是帶著明確需求而來,他們在找趨勢、找技術、找供應商、找投資標的、找尋下一個合作夥伴。

#4 2026 Meet Taipei
2025 Meet Taipei 三天吸引超過 5.5 萬人次觀展
圖/ Meet

今年的Meet Taipei以「Founders of Tomorrow: Shaping the AI Age」為主題。當AI把每一位創業者、每一家企業都放回同一條起跑線,真正拉開差距的關鍵,是誰先一步看見機會,並且有勇氣把手弄髒。

所以,別只是站在展場外看這場AI轉型。站上場成為造浪者,讓市場看見你怎麼定義它。

為什麼你應該來參展?

第一,掌握具有含金量的人流

Meet Taipei不只是一場開放給大眾的創新創業嘉年華,更是一個由中央部會、地方城市、全球新創、企業專館、跨國企業共同組成的產業現場。走進展場的觀眾,早已被論壇議程、產業專區與媒合機制分流引導到與自己需求相符的展區。來到你攤位前的,很可能就是正在找你這類解方的人。

第二,媒合已成為機制

展期間我們透過投資人媒合會、企業創投會客室等閉門機制,主動把你和潛在投資人、企業採購方安排到同一張桌子。2025年,投資人媒合會邀集近20家指標創投與企業創投進行一對一媒合;企業創投會客室則促成19家企業創投與52家參展新創的深度對談。

#1 2026 Meet Taipei
Meet Taipei 透過一對一媒合,促成新創與投資人、企業深入交流
圖/ Meet

第三,國際買家與夥伴不必你自己開發

2025年國際館匯聚來自20個國家、超過100組國際新創與加速器夥伴,日本、香港、加拿大、韓國團隊尤其活躍。想找跨境合作或驗證海外市場的團隊,這裡讓你一次接觸到平常要花數月才能約到的國際窗口。

第四,曝光紅利近新台幣5,000萬元

2025年Meet Taipei會後網路報導達603則,是前一年的兩倍;展會期間也有重要公部門代表到場,帶動主流媒體同步報導。你的品牌能量會自然搭上這波媒體聲量,但這不該是你來參展的主要理由,真正的理由,還是攤位前那些帶著問題走進來的人。

#3 2026 Meet Taipei
國際新創與生態系夥伴齊聚 Meet Taipei,拓展跨境合作機會
圖/ Meet

七大展區,對應七種市場機會

2026年,Meet Taipei展區整併為七大主題,聚焦當前最具成長動能的產業方向:

行銷與零售科技:給正在協助品牌與零售商提升行銷效果、顧客體驗與電商營運的團隊。

企業營運效率:給人資、財務、法務、資安等企業內部流程數位化工具的團隊,這是跨產業需求最廣的一區。

醫療與健康科技:給醫療器材、健康管理、遠距醫療與生技數位化應用的團隊。

綠色永續:給節能減碳、ESG合規與永續供應鏈解方的團隊,供應鏈碳盤查壓力正快速壓向各產業。

#1 2026 Meet Taipei
多元創新團隊齊聚展區,與市場需求直接交流
圖/ Meet

數位資產與新金融:給加密貨幣、Web3、數位資產與新金融服務的團隊。
智慧製造與軟硬整合:給工業IoT、智慧工廠、機器人與製造業數位化解方的團隊,含電動車與車用電子。

AI基礎建設:給GPU伺服器、雲端運算、地端部署與AI訓練推論基礎設施的團隊。

新創團隊之外,Meet Taipei也保留企業專屬的「創新驅動」展區,以及生態系夥伴(創投、加速器、共享辦公室)專屬展區,讓不同角色都能在對的位置被看見。

方案及徵展資訊

參展方案 點此,早鳥優惠將在8月31日截止,之後將調整為晚鳥價。

2026 Meet Taipei 創新創業嘉年華
• 日期:11/19(四)-11/21(六)
• 地點:台北圓山花博園區
• 報名管道:Meet Online 新創線上社群平台 點此
• 聯繫窗口:meettaipei@bnext.com.tw

#0 2026 Meet Taipei
在 Meet Taipei 相遇,讓一次交流成為下一次合作的開始
圖/ Meet

AI重寫了規則,你來定義時代!
早鳥優惠8月31日截止,11月19~21日,台北圓山花博園區見。

關鍵字: #創業小聚

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台達電全解讀
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓