Zeabur 環境變數外洩:部署平台憑證被盜,API 帳單一夜暴增

Zeabur · API 資安 · PaaS · 網路安全

August 29, 20269 min read

對許多 Zeabur 用戶來說,第一個警訊不是通知信,而是信用卡異常止付、OpenRouter 自動充值郵件,或 Anthropic 用量圖表在短時間內衝高——完全不像平常流量。直到稍後,這家台灣團隊創立的部署平台才證實開發者早已懷疑的事:一組內部服務憑證遭未授權使用,攻擊者借此查詢儲存專案環境變數的資料庫,可能外洩 API 金鑰、Access Token 與其他存在 Zeabur「變數」面板中的機密。

若你在 Zeabur 部署並存放 LLM 或支付金鑰,在輪替完成前,應假設面板內每一條憑證都已外洩。


Zeabur 已確認的內容

2026 年 8 月 28 日寄出的用戶通知信(標題要求立即採取行動),8 月 27 日監控發現一組內部服務憑證遭未授權使用。公司表示攻擊者利用該憑證連入資料庫,針對儲存專案環境變數的資料進行查詢。

Zeabur 確認部分變數資料——包含用戶設定的 API 金鑰、Access Token 與第三方憑證——可能已被取回。信中表示未發現 Zeabur 帳號密碼、個人資料、伺服器紀錄、其他專案檔案或信用卡資訊遭存取的證據。

status.zeabur.com 將事件列為 「Unauthorized Access to Project Environment Variable Data(專案環境變數資料未授權存取)」。最新更新亦指出,調查 LiteLLM 相關可疑活動期間,Zeabur 已 precautionary 暫停 AI Hub 服務。完整事件報告信中承諾發布,撰寫時尚未公開。

補充: 此事件與 2026 年 4 月已修復的 Zeabur CLI 問題(variable list 可能將明文密鑰輸出至終端機)不同。8 月事件是透過被盜內部憑證存取後端資料庫,屬另一條攻擊路徑。


時間軸:帳單比公告更早響

時間(香港時間)事件來源
8 月 27 日監控發現內部憑證遭未授權使用;同日撤銷Zeabur 通知信
8 月 28 日凌晨用戶回報信用卡止付、API 扣款暴增社群回報(Threads)
8 月 28 日下午至少一名回報者稱客服回覆 48 小時內無異常存取社群回報(Threads)
8 月 28 日 約下午 4:55Zeabur 寄出「請立即採取行動」通知信Zeabur 通知信
8 月 28 日 約下午 6:11linux.do 轉貼官方公告;更多用戶回報額度被刷光社群回報
8 月 28 日晚上V2EX 用戶描述 OpenRouter 餘額耗盡;日誌顯示 Claude Opus社群回報(V2EX)
8 月 28 日 約 UTC 18:53狀態頁更新;調查 LiteLLM 期間暫停 AI Hubstatus.zeabur.com

順序值得注意:多名開發者在收到 Zeabur 正式通知之前就已通報異常用量——且至少一則公開說法稱,數小時前曾收到「無異常」的客服回覆。


回報的用戶影響(社群來源)

以下整理自 2026 年 8 月 28 日前後 Threads、Discord、V2EX 與 linux.do 的公開貼文,屬用戶回報,AlphaMatch 未獨立查證。

回報來源受影響服務回報情況
lidien.fu(Threads)Anthropic多筆 API 扣款;單日用量接近平日約 10 倍
dolphin_su319(Threads)Anthropic凌晨出現一批 API 費用
Drizzt(Discord)xAI多筆儲值扣款
Vic Chang(Discord)Gemini收到金鑰外洩通知
Visoar(Discord、V2EX)OpenRouter數分鐘內額度耗盡;日誌顯示 Claude Opus

Visoar 指出,受影響的 OpenRouter 金鑰用於 Zeabur 部署的應用——此細節讓多名回報者將破口指向平台環境變數,而非公開程式庫。


初期披露的三個缺口

規模不明

通知信未公布受影響專案或用戶數量。在沒有數字的情況下,每位客戶都必須假設自己的「變數」面板可能在範圍內。

公開狀態更新偏晚

8 月 28 日大部分時間,狀態頁仍顯示一切正常。事件直到社群截圖擴散後才出現在 status.zeabur.com——收信人成為主要早期警訊管道。

通知清單與實際被盜金鑰可能不符

Visoar 稱收到 Stripe 金鑰警告時,OpenRouter 已被刷光。若清單不完整,只輪替信中列出的變數,被盜金鑰仍可使用。


若你使用 Zeabur:行動清單

Zeabur 建議輪替信中依金鑰類型標示的變數。社群回報顯示清單可能與攻擊者實際使用的金鑰不一致。請假設曾在 Zeabur「變數」面板儲存過的每一條機密都已外洩。

動作為何現在就要做
撤銷後重發——不要只新增金鑰只加新金鑰不作廢舊的,被盜憑證仍有效
輪替全部環境變數,不只信中列出的已回報通知與帳單不符
含非 AI 憑證——資料庫密碼、OAuth、webhook secret存在同一張變數資料表
回查 8 月 27 日起的用量用量儀表板是你能自行取得的最佳證據
關閉自動充值、設定硬性上限自動補款等於為攻擊者續命
盜刷即聯絡發卡行及早爭議交易可限制損失
保留截圖與時間戳通知信、用量與扣款時間是索賠依據

若金鑰同時寫在 Zeabur 面板與 Git 倉庫,兩邊都要換;只更新平台仍留倉庫入口。


平台代管機密:帳單誰買單?

Zeabur 的賣點是省事:不必管理本機 .env,在後台貼上密鑰,部署時由平台注入。這種集中化意味著一組內部憑證外洩,可能波及多個專案——不只單一應用。

但財務損失通常落在上游 API 供應商(Anthropic、OpenRouter、Google、xAI),再轉到你綁定的付款方式——而非 Zeabur 平台帳單。及早發現用量異常的開發者可能止血;只按月對帳的人,可能直到費用成倍才察覺。

此模式與 2026 年 4 月 Vercel 外洩類似:OAuth 供應鏈存取暴露未標記為 sensitive 的環境變數(GitGuardian 分析)。平台不同,教訓相同:PaaS 代管的機密,安全性取決於平台內部存取控制。


來源

緊貼最新動態

隨時掌握最新新聞與更新