新創Zeabur遭駭懶人包:一組外洩AWS憑證,如何偷走用戶AI金鑰?受災戶6大QA一次看
新創Zeabur遭駭懶人包:一組外洩AWS憑證,如何偷走用戶AI金鑰?受災戶6大QA一次看

「凌晨收到信用卡異常止付通知。連續多筆 API token 扣款,短時間內衝到平常單日用量的近十倍。」

8 月 28 日,一位自述有 25 年開發資歷的工程師在社群平台 Threads(帳號 @lidien.fu)貼出這段經過。他說第一個念頭是懷疑自己犯錯,查完 log 才確認該防的都防了,破口指向某個台灣新創雲端平台。

那個平台是 Zeabur。同一天,Zeabur 在官方事件頁公告,一組內部服務憑證遭未授權存取,被用來讀取使用者專案裡的環境變數(Variables)。白話來說,就是一批用戶存放在平台上、用來串接 OpenAI 與 Anthropic 等 AI 服務的 API Key 落到了別人手上,而且有人拿去用了。

Zeabur 出了什麼事?

Zeabur 是一家瞄準 Vibe Coding 風潮的一鍵部署公司。所謂 Vibe Coding,是用自然語言指揮 AI 產生程式碼,寫的人不一定看得懂那些程式碼;Zeabur 要解決的就是這群人的下一關:程式寫好了,怎麼讓它真的跑在網路上。

以下時序依官方事件頁與創辦人 Threads 說明整理,時間統一換算台灣時間;本文引述的官方說法均以 Zeabur 8 月 30 日公告為準。

8 月 27 日:Zeabur 表示偵測到一組內部服務憑證遭未授權存取,並在同一天完成控制、撤銷該憑證、封鎖存取路徑。

8 月 28 日:發布首則公告,列出已確認外洩的環境變數名稱,並逐一通知可能受影響的使用者。當天林沅霖在 Threads 說明處置進度,公布憑證輪替指南與工單管道。

8 月 29 日:Zeabur 表示在調查中發現旗下 AI Hub 所用的 LiteLLM 出現可疑活動,暫停該服務;同日發布調查更新,首度公開攻擊路徑與資料存取行為。

8 月 30 日:再度更新,修正攻擊路徑描述、公布賠償進度,並警告有人利用事件資訊行騙。

創辦人怎麼說?

事件公開當天,Zeabur 創辦人暨執行長林沅霖(Yuanlin Lin)在 Threads 說明處置:異常偵測當天即完成第一時間控制與監控,並配合上游廠商與執法機關調查。 他要求仍存有 OpenAI、Anthropic、OpenRouter 等 AI 服務金鑰的使用者盡快輪換並檢查用量與帳單。

「非常抱歉造成大家的損失及困擾,也謝謝大家長期以來對 Zeabur 的支持。」他在同一串貼文中寫道,「我們會盡我們所能解決本次問題,妥善完成後續調查、賠償及相關處理,並對本次事件負起應有的責任。」

賠償是進度最明確的一塊。截至 8 月 30 日公告,已提交的申請約 63% 完成核實、進入賠償處理,21% 仍在核實中,其餘少部分需補件。Zeabur 表示工單會盡量維持在 12 至 24 小時內回覆,並計畫在 2026 年 9 月 30 日前完成已核實案件的付款安排;金額較大、資料不完整或需第三方查核的案件可能更久。

目前爭議在暗網。據《動區動趨》報導,8 月 29 日暗網論壇出現販售文,賣家宣稱握有壓縮後 612GB 的 Zeabur 資料,包含原始碼、資料庫與 AWS 金鑰等,未經第三方驗證。但對此 Zeabur 回應,依已掌握的證據沒有找到支持該說法的依據,也無法查證截圖來源與真偽,已列入調查。

受災戶那一天:先被告知「沒有異常」,再收到外洩通知信

回到開頭那位工程師。依他 8 月 28 日的公開發文,他發現異常後向平台與 Anthropic 分別去信、申請調閱 log,同時向發卡行申請盜刷認定與停卡。兩小時後客服回覆,他的帳號在 48 小時內沒有異常存取紀錄,只有他自己作廢舊憑證的操作,請他「多加注意」。到了下午五點,他收到官方信,說明發現一個內部憑證外流、可能影響部分專案的環境變數,請用戶自行更換。

「又好氣又好笑,」他寫道,「順序是我先提報,接著被告知完整測試後沒有異常,然後再收到一封信說他們主動修補了漏洞。」

他接著寫:「我運氣好,發現得早、發卡行 carry、原本架構也有該有的基礎防線。換成沒經驗的人,可能連下個月帳單為什麼多了十倍都不會知道。」而 Zeabur 主打的客群正是後面那種人。

技術上到底發生什麼事?先搞懂「環境變數」

任何上線的網路服務都要記住一些「只有它自己該知道」的事:連哪個資料庫、密碼是什麼、用哪組帳號呼叫外部服務。 這些設定值統稱環境變數,可以把它想成掛在服務門口的一串鑰匙,每把上面還貼了標籤,寫明是開哪一扇門的。

其中一類鑰匙特別值錢,就是 AI 服務的API Key。它是你向 OpenAI、Anthropic 這類服務下單的憑證,用多少算多少,帳單記在金鑰主人身上。換言之,這種鑰匙一旦外流,別人開始用,你的錢就開始被花掉。

Zeabur 確認外洩的環境變數名稱共 26 個,涵蓋 AI 服務金鑰(OPENAI_API_KEYANTHROPIC_API_KEY 等)、AWS 與 GitHub 等雲端和版控憑證、資料庫連線字串與密碼,以及 Stripe 金鑰與 JWT_SECRET 等,完整清單在官方事件頁上。

至於存在自訂名稱底下的憑證,官方的說法有明確條件:只有當內容符合 Zeabur 列出的 AWS、GitHub、Anthropic、OpenRouter、OpenAI 或 Stripe 等可辨識憑證格式時,才確認列入外洩範圍。改名字沒有用。

破口不在核心系統,在一個正要退役的叢集

依 Zeabur 在 8 月 30 日補上的說明,破口的起點是一組外洩的 AWS 高權限管理憑證。攻擊者用它進入 Zeabur 位於 AWS 東京機房的一個「共享叢集」(一組共同運作、彼此連通的伺服器),該叢集屬於邊緣服務、當時已在逐步停用階段;進入之後,攻擊者取得它原本用來連線核心系統資料庫的內部通道,最終連上主資料庫。

Zeabur 特別澄清的是:它的核心後端服務並不部署在 AWS,而是跑在另一家雲端服務商的獨立環境,並設有設備級的 VPN 存取限制。也就是說,被打進去的不是核心系統本身,而是核心系統的一條舊連線。官方表示,已取得的紀錄中沒有發現攻擊者取得可存取其他核心服務的憑證。

進到資料庫後,官方說紀錄顯示攻擊者對使用者的環境變數執行了「定向查詢與匯出」;至於客戶資料、服務與伺服器設定等類別,紀錄主要是計數、查看資料大小這類探查動作,沒有大規模讀取或匯出的直接證據。官方同時寫明:沒有直接證據,不等於能完全排除其他資料曾被存取。

要提醒的是,完整的第三方鑑識報告尚未發布,上述攻擊路徑與範圍來自 Zeabur 自行公布。

受影響用戶現在該做什麼?六個問題一次看

Q1:我怎麼知道自己有沒有受影響?

Zeabur 已逐一通知可能受影響的使用者,通知會列出相關專案、服務與輪替建議。沒收到通知也建議自查:曾在環境變數裡放過那 26 個名稱底下的憑證,或以自訂名稱存放、但內容符合 AWS、GitHub、Anthropic、OpenRouter、OpenAI、Stripe 可辨識格式的金鑰,都應視為可能受影響。

Q2:處置順序該怎麼排?

  1. 立即到各服務商後台停用或撤銷可能外洩的 API Key、雲端憑證、資料庫密碼與 Stripe 金鑰,再建新憑證。
  2. 檢查用量、帳單與登入紀錄,保存截圖、時間、金額、來源 IP 等證據。
  3. 同時聯絡第三方服務商與 Zeabur,提出爭議用量與賠償申請。
  4. 若信用卡已出現未授權扣款,再聯絡發卡行。停卡不能取代撤銷 API Key,金鑰沒撤銷,盜用就不會停。

設定支出上限時也要注意,各服務商機制不同,不能一律當成硬性阻擋。OpenAI 的專案月度支出上限預設是軟性門檻,超過後請求仍會繼續處理,只依設定發出告警,除非另外開啟強制硬上限才會擋下請求;Anthropic 則是在使用者自訂的支出上限達到後停止 API 請求,要提高或移除上限才會恢復。動手前先確認自己用的服務規則。

Q3:只換那一把有問題的金鑰夠嗎?

不夠。Zeabur 已將確認外洩的憑證類型與輪替教學整理成憑證輪替指南。至於把所有曾放在該平台的憑證全面輪替,屬於較保守的安全作法,並不代表 Zeabur 已證實所有憑證都遭讀取,而是在事件範圍尚未釐清前把不確定性降到最低。

Q4:我部署的服務、資料庫與伺服器安全嗎?

Zeabur 表示依已蒐集的證據,沒有發現攻擊者大規模存取或匯出用戶服務內部資料,也沒有發現他讀取伺服器連線設定或實際登入,但都不能完全排除技術上的可能。若環境變數裡有可直接使用的資料庫憑證,而該資料庫可從公開網路連線,攻擊者有可能用自動化工具嘗試連線。管理伺服器的用戶另建議輪替 SSH 金鑰、檢視登入紀錄、限制來源 IP 並關閉密碼登入。

Q5:信用卡與 Stripe 金鑰各要注意什麼?

第一,Zeabur 表示沒有證據顯示訂閱付款用的完整卡號與卡片安全碼(CVC)遭存取,這些資料由 Stripe 保管,Zeabur 系統與人員都無法取得。第二,使用者自行存放在環境變數裡的 STRIPE_SECRET_KEY 名列官方已確認外洩的項目,相關用戶仍須立即撤銷該金鑰,並檢查 Stripe 後台的操作與付款紀錄。

Q6:賠償怎麼申請?網路上流傳的外洩情報可信嗎?

賠償透過 Zeabur 技術支援工單提交,需附上服務商的用量紀錄、發生時間、金額或 token 用量,以及來源 IP、設備資訊等可供核實與配合執法機關調查的證據。至於網路流傳的各種「洩漏情報」,官方明言部分內容與內部掌握的情況矛盾且疑似藉此行騙,一律以官方公告為準。

延伸閱讀:天使輪就有6,400萬元,Zeabur瞄準「巨頭不做」的Vibe Coding部署市場

資料來源:Zeabur 官方事件頁林沅霖 Threads 貼文(8 月 28 日)林沅霖 Threads 貼文(8 月 30 日)@lidien.fu Threads 貼文《創業小聚》Zeabur 憑證輪替指南《動區動趨》OpenAI 支出上限說明文件Anthropic 速率與支出上限說明文件

本文初稿為AI編撰,整理.編輯/ 李先泰

關鍵字: #隱私與資安
往下滑看下一篇文章
迎戰大缺工時代!德國凱馳在台首推「智慧自主洗地機器人」,開啟商用清潔革命
迎戰大缺工時代!德國凱馳在台首推「智慧自主洗地機器人」,開啟商用清潔革命

在少子化與高齡化的雙重夾擊下,台灣勞力結構正面臨前所未有的嚴峻挑戰,預估從2020至2030年間,15至64歲的勞動人口將減少約10.3%。「缺工」不再是短期波動,而是長期影響各行各業的結構性危機,尤以高度依賴人力的清潔產業為甚。

然而在後疫情時代,社會對場域的衛生標準只增不減,加上大型商場、交通樞紐、物流中心與高科技廠房的建設面積每年持續擴增,清潔人員招募困難且年齡漸趨中高齡,有限人力難以扛起龐大的日常清潔工作。

面對亟待填補的市場空缺,全球清潔設備領導品牌德國凱馳,憑藉深厚的專業底蘊與嚴謹的研發標準,首次在台推出「KIRA BR 50智慧自主洗地機器人」,為台灣大型商用場域提供劃時代的智慧清潔解方。

凱馳總經理李恒毅觀察,少子化與高齡化衝擊清潔產業,透過更省時省力的「人機協作」模式,可大幅減輕第一線清潔人員負擔。
凱馳總經理李恒毅觀察,少子化與高齡化衝擊清潔產業,透過更省時省力的「人機協作」模式,可大幅減輕第一線清潔人員負擔。
圖/ 數位時代

凱馳總經理李恒毅強調,「KIRA BR 50並非要取代清潔人員,而是建立更省時省力的『人機協作』模式。」在傳統模式下,清潔人員必須拖著重達數十公斤的水桶與設備,在大面積區域來回奔波,耗時費力。有了KIRA BR 50後,機器人能精準且獨立承接大面積地板的頻繁清掃與洗刷,讓清潔人員將珍貴時間與專注力轉移至桌面、扶手及高接觸頻率的精細區域清潔,大幅減輕第一線負擔。

集結百年洗地技術與智慧科技,四大特點樹立清潔標竿

事實上,市場不乏新創科技公司推出清潔機器人,但凱馳業務總監李敍均指出,大多新創公司擅長科技部分,但對於「如何把地洗乾淨」的清潔本質缺乏經驗。德國凱馳成立近百年來,早已是這方面的專家,歷經總部反覆打磨,KIRA BR 50結合凱馳的專業工藝與前沿科技,以四大特點樹立智慧清潔標竿。

凱馳業務總監李敍均指出,「KIRA BR 50智慧自主洗地機器人」經過德國總部嚴格打磨才正式問世,展現德國工藝的嚴謹與專業。
凱馳業務總監李敍均指出,「KIRA BR 50智慧自主洗地機器人」經過德國總部嚴格打磨才正式問世,展現德國工藝的嚴謹與專業。
圖/ 數位時代

首先是「高效清潔」,相較一般清潔機器人使用盤刷,容易讓污垢在地面旋轉滯留,KIRA BR 50採用獨家滾刷技術,一次完成預掃、收集垃圾、洗地與擦乾,搭配側刷貼近牆角,完成零死角邊緣清潔。每分鐘超過1300轉的高轉速刷頭,加上業界最高刷壓,大幅提升清潔效果,最高每小時可自主清潔高達2365平方公尺,相當於5.6座籃球場,一小時即可完成約兩次台北車站大廳的清潔作業,非常適合面積廣大的車站、機場、物流中心等大型場域使用。

第二是「極致安全」,隨著智慧設備進入高科技產業與政府機關等敏感場域,企業對設備安全與隱私防護的要求也日益提高,KIRA BR 50配備「3D點陣式影像偵測技術」,當機器人在環境感知與避障時僅呈現去識別化的點陣雲,不記錄或上傳實體影像,從源頭杜絕案場影像與隱私資訊被記錄或外洩的疑慮。此外資料傳輸裝置均支援AES-256位元高規格加密,並通過IEC與Syss等多項國際認證的自主導航、電氣安全與防駭客入侵設計,領先競品,建立清潔機器人極致安全的新標準。

第三是「解放人力」,大面積且重複的洗地工作交給機器人後,第一線員工便能投入更多需要專業服務的細緻清潔工作;同時搭配四合一自動工作基站,能自動高速充電、補充清水、排放汙水、清洗水箱,讓清潔人員更加省事。

第四是「友善操作」,考量許多清潔人員為中高齡族群,機身特別以簡單顏色和圖形化介面標示清潔人員可獨立操作的簡易按鈕,直覺易懂。針對開放式大面積,僅需人工操作一次,機器人便可在短時間內自主完成地圖掃描與路徑規劃,並具備智慧記憶功能,能自動回補因臨時障礙物而漏洗的區域,無須專業工程師提前設定地圖與電子圍籬,大幅降低使用門檻。

第一線清潔龍頭實測驗證,人機協作打造清潔新紀元

這套智慧清潔方案在正式推向市場前,也已在台灣機場等第一線大型場域實地驗證,與凱馳合作長達10多年的台灣清潔產業龍頭——信實集團,正是這場科技變革的最佳見證者。

信實集團副總經理趙雪吟相當期待未來在大型公共場域中引進KIRA BR 50,藉此提升清潔效率。
信實集團副總經理趙雪吟相當期待未來在大型公共場域中引進KIRA BR 50,藉此提升清潔效率。
圖/ 數位時代

信實集團承攬機場、車站等眾多大型公共標案,對設備品質與安全極為挑剔,信實集團副總經理趙雪吟坦言,「服務業缺工已經是全面性挑戰,第一線清潔產業長期面臨人力招募困境,引進自動化設備是不可逆趨勢。」

早在一、兩年前他親赴德國凱馳,看到KIRA BR 50後,便非常期待正式在台上市的一天。此次信實率先參與驗證,對KIRA BR 50展現出的穩定度與清潔效率印象深刻,不僅能高效自主洗地,完成後還會返回工作站維護充電,讓有限人力集中於精細工作上。

「KIRA BR 50智慧自主洗地機器人」具備四大特點,以高效清潔與極致安全協助企業穩定清潔量能。
「KIRA BR 50智慧自主洗地機器人」具備四大特點,以高效清潔與極致安全協助企業穩定清潔量能。
圖/ 數位時代

趙雪吟也特別強調,公家機關與大型企業標案對設備的製造品質、電氣安全與資安防護有嚴格標準,凱馳耗費數年進行嚴謹測試與多項國際認證,正是信實能放心將機器人引入重要案場的關鍵,期望未來導入至更多大型公共場域。

隨著KIRA BR 50正式登台,凱馳不僅為缺工時代提供最佳解方,也展現作為全球清潔設備領導品牌的前瞻視野,敏銳洞察清潔產業缺工、高齡化的必然趨勢,從第一線人員與企業實際需求出發,提前佈局研發對應智慧產品。未來凱馳將持續以領航者之姿,引進多元的專業清潔機型,讓「人機協作」不再只是前瞻概念,而是兼顧品質、安全與人本價值的最佳幫手,全力助攻台灣清潔產業邁向更高效、智慧、也更有溫度的全新紀元。

在2026台北國際自動化工業大展中,凱馳也將「KIRA BR 50智慧自主洗地機器人」帶到現場,展示人機協作的智慧清潔模式。
在2026台北國際自動化工業大展中,凱馳也將「KIRA BR 50智慧自主洗地機器人」帶到現場,展示人機協作的智慧清潔模式。
圖/ 數位時代
關鍵字: #機器人

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台達電全解讀
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓