台灣新創雲端部署平台 Zeabur 在 8 月 27 日證實發生資安事件,一組內部服務憑證遭到未授權存取,導致部分使用者存放在專案中的環境變數(Environment Variables)外洩。Zeabur 創辦人林沅霖在 Threads 上表示,已實際觀察到 Anthropic、OpenAI、OpenRouter 的 API 金鑰遭到盜用的情況。
Zeabur 環境變數外洩!Anthropic、OpenAI、OpenRouter API 金鑰遭盜用
事件經過:內部憑證遭竊,環境變數大規模暴露
根據 Zeabur 官方說明,攻擊者取得了一組內部服務憑證,並利用該憑證存取部分使用者專案的環境變數設定。這些環境變數中存放了大量第三方服務的敏感憑證,包括 OpenAI、Anthropic、OpenRouter、Gemini、GitHub、AWS、Cloudflare、Stripe 等平台的 API Key 或 Token,以及資料庫連線字串、密碼、JWT_Secret 等機密資訊。
Zeabur 特別提醒,即使使用者自行修改了環境變數的名稱,只要其中存放的值符合 AWS、GitHub、Anthropic、OpenRouter、OpenAI 或 Stripe 可辨識的憑證格式,系統也確認這些憑證曾經暴露在攻擊者的視野中。
這起事件凸顯了雲端部署平台普遍存在的安全風險。開發者為了方便,常在平台中直接存放第三方服務的 API 金鑰,但這些金鑰一旦外洩,攻擊者就能繞過原始開發者的授權機制,直接調用付費 API 服務。以 OpenAI 的 API 為例,攻擊者取得金鑰後可以任意使用 GPT 模型,產生的費用卻由原始帳號持有人承擔。
創辦人公開致歉,承諾負責
Zeabur 創辦人林沅霖事後公開致歉,表示團隊在偵測到異常當天就已完成初步控制,目前持續監控是否有進一步的異常活動。團隊已逐一通知可能受影響的使用者,並配合上游廠商及執法機關進行調查。
在 Threads 查看
針對外界最關心的實際損失規模,Zeabur 表示仍需要時間完成影響範圍與個別損失的核實工作,後續將進行賠償與相關處理,並承諾對此次事件負起責任。
兩批通知不同標準,未收到通知也應檢查
Zeabur 此次總共發出兩批通知,分別採用不同的判定方式。官方因此建議,即使沒有收到官方通知的使用者,也應主動檢查目前存放在專案環境變數中的憑證,確認是否有任何第三方服務的 API Key 暴露在 Zeabur 平台上。
Zeabur 特別強調,單純建立新的 API Key 並不會讓舊金鑰自動失效,使用者必須另外執行撤銷(revoke)程序,才能真正切斷被盜憑證的存取權限。
AI Hub 服務暫停,LiteLLM 出現可疑活動
Zeabur 在調查過程中發現,AI Hub 所使用的 LiteLLM 出現可疑活動,目前仍在確認是否與此次資安事件有關。Zeabur 已在第一時間暫時停止 AI Hub 服務以進行清查。根據 Zeabur 的狀態頁面記錄,這項 LiteLLM 可疑活動是在 8 月 28 日下午 5 點 42 分(UTC)被通報。
對開發者社群的衝擊
Zeabur 是台灣近年崛起的雲端部署平台,主打一鍵式部署服務,尤其受到 Vibe Coding 族群的歡迎。該平台支援直接從 GitHub 部署應用程式,並自動管理環境變數、資料庫、網域、SSL 等基礎設施。由於其低門檻的設計,許多個人開發者與小型團隊依賴 Zeabur 來託管各式應用程式,從 Telegram Bot 到 AI 代理工具都有。
環境變數外洩事件的嚴重性在於,開發者習慣在環境變數中存放各大 AI 服務的 API Key(包括 OpenAI、Anthropic、OpenRouter 等),攻擊者取得這些金鑰後,除了盜用使用者的 API 額度,還可能利用金鑰存取更深層的第三方服務資料。對於依賴 API 金鑰運作的商業服務,影響恐怕更為深遠。
使用者應立即採取的行動
Zeabur 建議所有曾在其平台上存放 API Key 的使用者,立即採取以下步驟:第一,撤銷所有曾存放在 Zeabur 專案中的第三方服務 API Key,並重新建立新金鑰;第二,檢查近期 API 使用量及帳單,確認是否有異常調用;第三,若使用多個服務,例如 OpenAI、Anthropic、AWS 等,應逐一登入每個平台檢查憑證是否安全、有無不明金鑰存在。此外也建議開啟各平台的多因素驗證(MFA)與用量警示功能,以便在異常發生時即時掌握。如果你的 API Key 確認遭到用,可以到 Zeabur 官方提供的技術支援頁面登記,廠商會儘速進行核實與賠償。
Zeabur 的此次事件再次提醒整個開發者社群,雲端部署雖帶來極大便利,但平台集中化管理環境變數的安全防護至關重要。對於個人開發者與小型團隊而言,將 API 金鑰分散管理、定期輪替,以及啟用用量監控,或許是減少類似損失的基本自保之道。



