標榜「一鍵上雲」的台灣雲端部署平台 Zeabur,近期爆發重大資安事件。根據官方週五(28日)寄出的用戶通知信,團隊前一天偵測到一組內部服務存證遭未經授權存取,攻擊者利用這組憑證取得部分用戶專案的環境變數紀錄,包括 API 金鑰、Access Token、第三方憑證等機密資訊恐怕都已外洩。而社群上陸續有用戶回報,Anthropic、xAI 等服務的用量與帳單出現異常暴增。
這起事件的嚴重性不僅在於憑證遭竊本身,更在於攻擊者從單一平台的漏洞,一路向上游 AI 服務供應商發動「連環偷」——用戶存放在 Zeabur 環境變數裡的所有金鑰,等於被一把萬能鑰匙一次開光。
創辦人連發五篇貼文道歉,承諾賠償
眼見風暴快速延燒,Zeabur 創辦人暨執行長林沅霖週六(29日)親上 Threads 公開道歉。他在一連五篇的貼文中說明,團隊在發現異常的第一時間就予以控制,目前持續監控中,受災用戶會逐一通知,同時正配合上游廠商與執法機關調查。
他寫道:「非常抱歉造成大家的損失及困擾,也謝謝大家長期以來對 Zeabur 的支持。我們會盡我們所能解決本次問題,妥善完成後續調查、賠償及相關處理,並對本次事件負起應有的責任。」
但道歉來的速度,顯然追不上災情擴散的速度。
災情回報:有人用量暴增十倍,有人額度幾分鐘燒光
港媒《AlphaMatch》的報導揭露了更令人不安的時間軸。早在 Zeabur 官方於週五下午寄出標題為「請立即採取行動」的通知信之前,已經有多名開發者回報信用卡遭盜刷止付、API 用量異常暴增。更離譜的是,在這段空窗期內,至少有一位用戶收到客服回覆「無異常」。
從社群用戶的回報來看,災情規模相當驚人:有開發者的 Anthropic 帳戶單日用量猛增為平日的十倍;有人發現自己的 xAI 儲值額度被莫名扣款;也有人接獲 Gemini 金鑰外洩通知;甚至有用戶的 OpenRouter 使用額度,在短短幾分鐘內就被消耗殆盡。
這些受害者有一個共同點:損失不是出現在 Zeabur 的帳單上,而是來自上游 AI 服務供應商對他們信用卡的直接扣款。
LiteLLM 開源元件成可疑源頭
這起事件的技術根源,Zeabur 仍在調查中。不過官方事件頁面透露,調查發現與開源元件 LiteLLM 有關的可疑活動。由於 LiteLLM 用於 Zeabur 的 AI Hub 服務,官方已先暫停該功能,恢復時間尚未公布。
Zeabur 同時也向用戶發出明確的補救指引:立即撤銷舊金鑰、重新產生新的憑證,並回頭檢查 8 月 27 日以來的 API 用量及帳單。值得注意的是,官方特別強調,過去存放在「變數」面板裡的資料庫密碼、OAuth 憑證、Webhook Secret 等機密資訊,同樣應假定已經洩漏,建議一併更換。
換句話說,這不是換一組 API 金鑰就能了事的層級。
方便與風險的一體兩面
Zeabur 的核心賣點向來是「方便」——開發者不必自己處理繁瑣的部署設定,只要把金鑰放進環境變數,就能一鍵上雲。但這次事件殘酷地證明了:當平台內部的一組憑證被攻破,所有依賴這組憑證保護的用戶資產,等於門戶洞開。
這不是 Zeabur 獨有的問題,而是整個 PaaS(平台即服務)產業共同的結構性風險。只是當受害者的損失是來自 Anthropic、OpenRouter、Google、xAI 這類第三方服務的帳單時,問題就變得更加棘手——用戶可能根本不會在第一時間發現異常,直到月底信用卡帳單寄來,才發現費用已經成倍暴增。
說真的,如果你平常不會每天盯著 API 用量看,這次的事件等於是在提醒你:你把鑰匙交給平台,但平台可能沒辦法保證鑰匙不會被複製。
編輯觀點:從產業面來看,Zeabur 的危機其實暴露了台灣新創圈一個更深層的結構問題——追求產品迭代速度的同時,資安防護的投入往往被視為「成本」而非「競爭力」。這次出事的是 LiteLLM 這個開源元件,但下一場會不會是某個沒人注意的相依套件?對一般開發者來說,這次的教訓也很殘酷:把金鑰交給第三方平台之前,先問自己一句——如果這組金鑰明天就被公開在網路上,你的服務撐得住嗎?資安沒有「如果」,只有「何時」。
後續觀察
Zeabur 承諾的賠償方案目前尚未公布具體內容,但林沅霖在 Threads 上的表態確實展現了負責任的態度。而執法機關與上游廠商的調查結果,將是釐清責任歸屬的關鍵。
對開發者社群而言,這次事件留下了一個值得深思的問題:當「一鍵上雲」的便利與資安風險站在天平的兩端,我們該如何在效率與安全之間取得平衡?答案或許沒有標準解,但至少有一件事是確定的——絕對不要再把雞蛋放在同一個籃子裡,然後假裝那個籃子不會破。
至於 Zeabur 能否從這次風暴中全身而退?坦白說,接下來幾週的用戶流失數字,會比任何官方聲明都更有說服力。
行動呼籲:你現在該做什麼
如果你是 Zeabur 的用戶,請不要等官方通知才動作。現在就去檢查你的專案環境變數,確認哪些金鑰曾經存放在平台上,然後逐一到各服務後台撤銷舊憑證、產生新金鑰。特別留意 8 月 27 日以來的 API 用量曲線,有任何異常立刻截圖存證,並主動聯繫 Zeabur 客服與上游供應商。如果你的 API 用量平常不大,但這個月的帳單數字突然變得很「有感」,那絕對不是你的服務突然變受歡迎了。
更重要的是,養成「最低權限原則」的習慣——只給平台必要的權限,不要把所有服務的完整金鑰都塞進同一個環境變數面板裡。預防的成本,永遠低於善後的代價。
本文改寫整理自公開新聞來源,原始報導由Yahoo奇摩新聞發布。
常見問題 FAQ
Zeabur 事件中哪些金鑰已經確定外洩?
官方確認 OpenAI、Anthropic、OpenRouter、Gemini 等 AI 服務的 API 金鑰,以及 GitHub、AWS、Cloudflare、Stripe 等服務的 Token,還有資料庫連線字串、密碼與 JWT Secret 等機密資訊均已暴露。
我的 API 用量異常暴增,該怎麼處理?
立即到各服務後台撤銷舊金鑰並產生新憑證,同時檢查 8 月 27 日以來的用量紀錄,如有異常扣款請截圖存證並主動聯繫 Zeabur 客服與該服務供應商。
Zeabur 會賠償用戶的損失嗎?
創辦人林沅霖已公開承諾會進行賠償,但具體賠償方案與條件尚未公布,建議受影響用戶密切關注官方後續通知。
這次事件的技術原因是什麼?
Zeabur 官方調查發現與開源元件 LiteLLM 有關的可疑活動,目前已暫停 AI Hub 服務進行調查,完整事故報告尚未公開。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。
