Zeabur 環境變數外洩:部署平台憑證被盜,API 帳單一夜暴增
Zeabur · API 資安 · PaaS · 網路安全

對許多 Zeabur 用戶來說,第一個警訊不是通知信,而是信用卡異常止付、OpenRouter 自動充值郵件,或 Anthropic 用量圖表在短時間內衝高——完全不像平常流量。直到稍後,這家台灣團隊創立的部署平台才證實開發者早已懷疑的事:一組內部服務憑證遭未授權使用,攻擊者借此查詢儲存專案環境變數的資料庫,可能外洩 API 金鑰、Access Token 與其他存在 Zeabur「變數」面板中的機密。
若你在 Zeabur 部署並存放 LLM 或支付金鑰,在輪替完成前,應假設面板內每一條憑證都已外洩。
Zeabur 已確認的內容
依 2026 年 8 月 28 日寄出的用戶通知信(標題要求立即採取行動),8 月 27 日監控發現一組內部服務憑證遭未授權使用。公司表示攻擊者利用該憑證連入資料庫,針對儲存專案環境變數的資料進行查詢。
Zeabur 確認部分變數資料——包含用戶設定的 API 金鑰、Access Token 與第三方憑證——可能已被取回。信中表示未發現 Zeabur 帳號密碼、個人資料、伺服器紀錄、其他專案檔案或信用卡資訊遭存取的證據。
status.zeabur.com 將事件列為 「Unauthorized Access to Project Environment Variable Data(專案環境變數資料未授權存取)」。最新更新亦指出,調查 LiteLLM 相關可疑活動期間,Zeabur 已 precautionary 暫停 AI Hub 服務。完整事件報告信中承諾發布,撰寫時尚未公開。
補充: 此事件與 2026 年 4 月已修復的 Zeabur CLI 問題(variable list 可能將明文密鑰輸出至終端機)不同。8 月事件是透過被盜內部憑證存取後端資料庫,屬另一條攻擊路徑。
時間軸:帳單比公告更早響
| 時間(香港時間) | 事件 | 來源 |
|---|---|---|
| 8 月 27 日 | 監控發現內部憑證遭未授權使用;同日撤銷 | Zeabur 通知信 |
| 8 月 28 日凌晨 | 用戶回報信用卡止付、API 扣款暴增 | 社群回報(Threads) |
| 8 月 28 日下午 | 至少一名回報者稱客服回覆 48 小時內無異常存取 | 社群回報(Threads) |
| 8 月 28 日 約下午 4:55 | Zeabur 寄出「請立即採取行動」通知信 | Zeabur 通知信 |
| 8 月 28 日 約下午 6:11 | linux.do 轉貼官方公告;更多用戶回報額度被刷光 | 社群回報 |
| 8 月 28 日晚上 | V2EX 用戶描述 OpenRouter 餘額耗盡;日誌顯示 Claude Opus | 社群回報(V2EX) |
| 8 月 28 日 約 UTC 18:53 | 狀態頁更新;調查 LiteLLM 期間暫停 AI Hub | status.zeabur.com |
順序值得注意:多名開發者在收到 Zeabur 正式通知之前就已通報異常用量——且至少一則公開說法稱,數小時前曾收到「無異常」的客服回覆。
回報的用戶影響(社群來源)
以下整理自 2026 年 8 月 28 日前後 Threads、Discord、V2EX 與 linux.do 的公開貼文,屬用戶回報,AlphaMatch 未獨立查證。
| 回報來源 | 受影響服務 | 回報情況 |
|---|---|---|
| lidien.fu(Threads) | Anthropic | 多筆 API 扣款;單日用量接近平日約 10 倍 |
| dolphin_su319(Threads) | Anthropic | 凌晨出現一批 API 費用 |
| Drizzt(Discord) | xAI | 多筆儲值扣款 |
| Vic Chang(Discord) | Gemini | 收到金鑰外洩通知 |
| Visoar(Discord、V2EX) | OpenRouter | 數分鐘內額度耗盡;日誌顯示 Claude Opus |
Visoar 指出,受影響的 OpenRouter 金鑰僅用於 Zeabur 部署的應用——此細節讓多名回報者將破口指向平台環境變數,而非公開程式庫。
初期披露的三個缺口
規模不明
通知信未公布受影響專案或用戶數量。在沒有數字的情況下,每位客戶都必須假設自己的「變數」面板可能在範圍內。
公開狀態更新偏晚
8 月 28 日大部分時間,狀態頁仍顯示一切正常。事件直到社群截圖擴散後才出現在 status.zeabur.com——收信人成為主要早期警訊管道。
通知清單與實際被盜金鑰可能不符
Visoar 稱收到 Stripe 金鑰警告時,OpenRouter 已被刷光。若清單不完整,只輪替信中列出的變數,被盜金鑰仍可使用。
若你使用 Zeabur:行動清單
Zeabur 建議輪替信中依金鑰類型標示的變數。社群回報顯示清單可能與攻擊者實際使用的金鑰不一致。請假設曾在 Zeabur「變數」面板儲存過的每一條機密都已外洩。
| 動作 | 為何現在就要做 |
|---|---|
| 撤銷後重發——不要只新增金鑰 | 只加新金鑰不作廢舊的,被盜憑證仍有效 |
| 輪替全部環境變數,不只信中列出的 | 已回報通知與帳單不符 |
| 含非 AI 憑證——資料庫密碼、OAuth、webhook secret | 存在同一張變數資料表 |
| 回查 8 月 27 日起的用量 | 用量儀表板是你能自行取得的最佳證據 |
| 關閉自動充值、設定硬性上限 | 自動補款等於為攻擊者續命 |
| 盜刷即聯絡發卡行 | 及早爭議交易可限制損失 |
| 保留截圖與時間戳 | 通知信、用量與扣款時間是索賠依據 |
若金鑰同時寫在 Zeabur 面板與 Git 倉庫,兩邊都要換;只更新平台仍留倉庫入口。
平台代管機密:帳單誰買單?
Zeabur 的賣點是省事:不必管理本機 .env,在後台貼上密鑰,部署時由平台注入。這種集中化意味著一組內部憑證外洩,可能波及多個專案——不只單一應用。
但財務損失通常落在上游 API 供應商(Anthropic、OpenRouter、Google、xAI),再轉到你綁定的付款方式——而非 Zeabur 平台帳單。及早發現用量異常的開發者可能止血;只按月對帳的人,可能直到費用成倍才察覺。
此模式與 2026 年 4 月 Vercel 外洩類似:OAuth 供應鏈存取暴露未標記為 sensitive 的環境變數(GitGuardian 分析)。平台不同,教訓相同:PaaS 代管的機密,安全性取決於平台內部存取控制。
來源
緊貼最新動態
隨時掌握最新新聞與更新

