Zeabur 8/27 サイバーセキュリティ事件まとめ:ユーザーが今すぐ行うべき4つのステップとAPIキーの取り消し方法

台湾のPaaSプラットフォームZeaburは、2026年8月27日に内部サービス証明書が未承認で使用されたサイバーセキュリティ事件が発生しました。攻撃者はこの証明書を通じて、プロジェクトの環境変数を保存しているデータベースを照会し、ユーザーがZeaburに設定したOpenAI、Anthropic、OpenRouter、Gemini、GitHub、AWS、Cloudflare、StripeなどのAPIキー/トークン、データベース接続文字列、JWTシークレットなどの敏感情報が漏洩しました。創業者の林沅霖は事件を確認する公開声明を出し、個別の損失を確認後、できるだけ早く補償する意向を示しました。本記事では、公式に発表された処置、ユーザーが直ちに取るべき対策、そしてLiteLLMの脆弱性に関する時系列の偶然について整理します。

事件タイムライン:8/27 発見 → 8/28 通知 → 8/29 創業者声明

Zeaburの創業者林沅霖の公開声明および公式ステータスページ (https://status.zeabur.com/incident/1037896) とメディア報道(動区、INSIDE)によると、事件のタイムラインは以下の通りです:

  • 2026-08-27:Zeaburは内部サービス証明書の未承認使用を確認し、攻撃者はこれを利用してプロジェクトの環境変数を保存しているデータベースを照会
  • 事件当日:Zeaburチームは第一時間の制御を完了し、証明書を取り消し、アクセスを遮断
  • 2026-08-28:影響を受けたユーザーに2回に分けて通知;公式は、通知を受け取っていなくても自己点検を行うべきであると明言、既知の証明書形式に合致する値があれば漏洩の可能性がある
  • 2026-08-29:創業者林沅霖が公開謝罪声明を出し、個別の損失を確認後、できるだけ早く補償すると発表

メディア報道によれば、ユーザーは8月28日未明に請求の異常を発見し、カスタマーサービスに問い合わせたところ、午後に「異常はない」との回答を受け、午後5時頃に公式通知メールを受け取ったとのことです。創業者は声明の中で、引き続き監視を行い、影響を受ける可能性のあるユーザーに逐次通知し、上流の業者および法執行機関と協力してさらなる調査を行うと述べました。

漏洩範囲 + 既知の実際に盗用されたサービス

確認された漏洩は環境変数内のキーで、以下のカテゴリを含みます:

  • AI / LLM API:OpenAI、Anthropic、OpenRouter、Gemini
  • ソースコードホスティング:GitHub
  • クラウドサービス:AWS、Cloudflare
  • 決済サービス:Stripe
  • データベース接続文字列(database connection strings)
  • JWTシークレットなどのアプリケーション層キー
  • Anthropic
  • OpenAI
  • OpenRouter

LiteLLMに疑わしい活動が見られたため、Zeabur AI Hubはサービスを一時停止しました。公式は今後、完全な報告と補償プランを発表する予定です。今後の進捗は[Zeabur Status Page](https://status.zeabur.com)で確認できます。

LiteLLM 脆弱性の時系列の偶然(公式は因果関係を確認していない)

Zeabur公式は今回の事件とLiteLLMに直接の関係があることを正式に確認していません。しかし、偶然にも事件の前日、LiteLLMの公式GitHubで高リスクの脆弱性が公開されました:[GHSA-3cv6-jpf6-8222](https://github.com/BerriAI/litellm/security/advisories/GHSA-3cv6-jpf6-8222)。

その脆弱性の内容は、ログイン済みのLiteLLMユーザーが特製リクエストを通じて、LiteLLMが上流のAPIキー(OpenAI、Claudeなどを含む)を漏洩させる可能性があるというものです。

もしあなたがLiteLLMをAPI中継として使用している場合:

  • 直ちにLiteLLMを修正バージョンにアップグレード
  • api_baseなどの制御可能なパラメータを制限し、内部エンドポイントが漏洩しないようにする
  • 上流のAPIキー(OpenAI / Anthropic / OpenRouterなど)を全面的にチェックし、交換する
  • LiteLLMのアクセスログを確認し、異常な呼び出しに注意を払う

⚠️ 注意:Zeabur公式はLiteLLMの脆弱性が今回の事件の根本原因であることを確認していません。現段階では、2つの事象が時間的に非常に近いことしか言えません。Zeaburは今後の完全な報告で説明すると述べています。

ユーザーが直ちに取るべき4つのステップ

もしあなたが以前にAPIキーやクラウドトークンをZeaburの環境変数に置いていた場合(通知メールを受け取ったかどうかに関わらず)、直ちに以下のステップを実行してください:

  • ステップ1 — 古いキーを取り消す:元のサービスプロバイダー(OpenAI / Anthropic / OpenRouter / GitHub / AWS / Stripeなど)のバックエンドで影響を受けたキーを取り消します。取り消しはZeaburで環境変数を削除するだけでは不十分で、古いキーは依然として有効です。
  • ステップ2 — 新しいキーを作成する:元のサービスプロバイダーのバックエンドで新しいキーを作成し、それをZeaburの環境変数に貼り付けます。
  • ステップ3 — 使用量と請求を確認する:元のサービスプロバイダーのバックエンドにログインし、過去7日間のAPI使用量、トークン消費、請求を確認します。突然の急増や不審なリクエストパターン(例えば、不審なプロンプト、深夜の使用量異常)に注意してください。
  • ステップ4 — アクセスログを確認する:元のサービスプロバイダーがリクエストログを提供している場合(例えばOpenAI Usage、Anthropic Console)、過去7日間の記録をダウンロードして証拠を保存します。

⚠️ 「取り消し」が重要です:ほとんどのAPIサービスのバックエンドでは、「新しいキーを作成する」だけでは古いキーが自動的に無効にはなりません。古いキーを「取り消す」ために積極的に行動しない限り、古いキーは依然として悪用される可能性があります。

Zeaburに支援を申請し、証拠を提出する方法

もしあなたのキーが悪用されていると疑う場合、まず上記の取り消しと新しいキーの手続きを完了し、次の情報を準備してください:

  • 悪用が発生した時間範囲(できるだけ正確に)
  • 影響を受けた金額またはトークン使用量の数字
  • リクエスト元のIP、デバイス番号(device fingerprint)などのトレース情報
  • 法執行機関の調査を助けるためのその他の証拠

上記の情報をZeaburの技術サポートページに提出してください。公式は今回の事件に関連するすべてのリクエストを最高優先度で処理し、必要な調査と確認を完了次第、できるだけ早く補償処理を行うと述べています。

ユーザーの自己防衛 — 同様の事件を防ぐためのベストプラクティス

今回の事件は、PaaSプラットフォームの「集中管理環境変数」の固有のリスクを明らかにしました。一度プラットフォームの内部証明書が侵害されると、すべてのユーザーのキーが同時に暴露される可能性があります。以下は直ちに採用できる自己防衛策です:

  • キーを長期間単一のプラットフォームに置かない:ローカルまたは自分のシークレットマネージャー(例:1Password、AWS Secrets Manager、GCP Secret Manager)に保存できる場合は、プラットフォームに置かない
  • 各サービスに対して支出上限を設定する:OpenAIとAnthropicはハードバジェットキャップをサポートしており、使用量に異常があれば即座にカットオフできます
  • 定期的にキーをローテーションする:90日ごとにAPIキーをローテーションし、一度の漏洩の露出ウィンドウを減らします
  • AIプロバイダーのバックエンドでIPホワイトリストを有効にする:APIキーが指定されたIP範囲からのみアクセスできるように制限する
  • 各サービスに対して独立したキーを作成する:すべてのサービスで同じキーを使用せず、問題が発生した際に迅速に取り消しやすくする
  • 使用量アラートを設定する:使用量が閾値を超えた際に自動的にメール/SMS通知を受け取る

開発チームにとって、さらに進んだ対策としては:短期的には — 環境変数のキーを暗号化して保存する(ZeaburのようなプラットフォームはKMSスタイルの暗号化をネイティブにサポートすべきです)。中期的には — ゼロトラストシークレット取得を採用する(例:HashiCorp Vault、AWS Secrets Manager)。長期的には — SaaSプロバイダーにAPIキーを短命トークン(例:OAuthスタイル)に変更させ、静的キーの露出リスクを減少させる。

創業者林沅霖の公開声明

以下は創業者林沅霖が8月29日に発表した声明の原文(抜粋)です:

「皆さん、こんにちは。私はZeaburの創業者、Yuanlin林沅霖です。昨日発見されたZeabur環境変数漏洩のサイバーセキュリティ事件について、現在私たちは以下の処置を完了しました:異常を検知した当日に第一時間の制御を完了し、さらなる異常がないかを監視し続け、影響を受ける可能性のあるすべてのユーザーに逐次通知し、公告を発表しました。上流の業者および法執行機関と協力してさらなる調査を行っています。」

「もしあなたが私たちの通知メールを受け取った場合、または現在ZeaburにOpenAI、Anthropic、OpenRouterなどの第三者AIサービスのAPIキーを保持している場合は、下記のローテーション手順に従って速やかに操作を行い、使用量と請求を直ちに確認してください。」

「もし証明書が悪用されていることに気付いた場合は、まず証明書のローテーションを直ちに完了し、関連サービスの使用量と請求を確認し、AIプロバイダーのバックエンドから悪用リクエストの発生時間、金額またはトークン使用量、リクエスト元のIP、デバイス番号などの情報を取得し、法執行機関の調査を助けるためのその他の証拠資料を提供してください。」

「法執行機関の調査およびあなたの損失状況を確認するために役立つすべての資料をZeaburの技術サポートページに提出してください。私たちは今回の事件に関連するすべてのリクエストを最高優先度で処理し、必要な調査と確認を完了次第、できるだけ早く補償処理を行います。」

結論:今後の展開と公式ステータスリンク

今回の事件は再び私たちに警告を発しています:APIキーを第三者のPaaSプラットフォームの環境変数に置くことは、本質的にすべてのキーを同じ金庫に保管することと同じです。金庫が破られた場合、すべてのユーザーが同時に影響を受けます。

Zeabur事件の完全な根本原因、影響を受けた人数、補償のタイムライン、最終的な事故報告については、公式が今後発表する予定です。読者は以下のチャネルを通じて最新の進捗を追跡できます:

  • Zeabur公式ステータスページ:[status.zeabur.com](https://status.zeabur.com)
  • Zeabur事件番号:[incident/1037896](https://status.zeabur.com/incident/1037896)
  • LiteLLM脆弱性の詳細:[GHSA-3cv6-jpf6-8222](https://github.com/BerriAI/litellm/security/advisories/GHSA-3cv6-jpf6-8222)
  • メディア報道:動区、INSIDE

疑わしい使用量を発見したり、損失に関する情報を提出する必要がある場合は、できるだけ早くZeaburの技術サポートページに連絡してください。

Nakumura
Nakumura
関連サイト:中文版 / TechRitualThe Base Principle