API sleutels van 659 Stripe merchants gelekt met 688.000 klantgegevens
Een onbekende aanvaller heeft API sleutels van 659 Stripe merchants gepubliceerd op een handelsforum voor gestolen data. Samen met de sleutels verschenen bijna 688.000 klantgegevens en zo’n 35 GB aan betalingsinformatie. De data is gratis beschikbaar gesteld, niet verkocht. Stripe zelf is niet gecompromitteerd. De sleutels zijn afkomstig van individuele merchants, niet van Stripe’s eigen systemen.
In het kort:
- 650 actieve geheime API sleutels en 9 beperkte sleutels van Stripe merchants zijn uitgelekt.
- De dataset bevat 688.363 klantgegevens en betalingsinformatie uit 42 landen.
- Stripe zelf is niet gehackt; de sleutels kwamen vermoedelijk via infostealers of openbare repositories terecht bij de aanvaller.
Wat er precies is uitgelekt
De dataset werd op 18 augustus 2026 gepubliceerd door een gebruiker met de naam Satanic, een bekend account op het betreffende forum met bijna 2.000 reputatiepunten. Volgens Ransomnews, dat de bestanden offline analyseerde, bevat de dump 17.654 bestanden verdeeld over mappen per merchant. Elke map bevat tot 27 verschillende soorten Stripe objecten, waaronder klantprofielen, betalingen, facturen, uitbetalingen en geschillen.
Van de 659 gelekte sleutels zijn er 650 zogenoemde geheime sleutels, de overige 9 zijn beperkte sleutels. De aanvaller heeft alle sleutels gevalideerd: ze werkten allemaal op het moment van verzamelen. Volgens de metadata in de dump konden 573 accounts betalingen ontvangen, 531 konden uitbetalingen doen en 519 hadden beide mogelijkheden.
Geen kaartnummers, maar toegang was volledig
Volledige kaartnummers zijn niet aangetroffen in de dataset. Stripe verwerkt die niet via zijn API, waardoor ze ook bij een echte sleutellek niet zichtbaar zijn. Wel bevatten de klantgegevens de laatste vier cijfers van betaalkaarten, het merk, de vervaldatum en het land van uitgifte.
Een geheime Stripe API sleutel geeft volledige programmatische toegang tot een account. Wie zo’n sleutel in handen heeft, kan klantgegevens uitlezen, betalingen aanmaken, terugbetalingen doen en zelfs de bankgegevens voor uitbetalingen wijzigen. Of de sleutels op dit moment nog actief zijn, hangt ervan af of de betrokken merchants ze al hebben vervangen. Daar zijn geen aanwijzingen voor in de data.
Ransomnews zegt de structuur van de bestanden te hebben gecontroleerd, niet de inhoud. De objectidentificatoren, sessievoorvoegsels en veldsets in de dataset komen overeen met echte Stripe API output. De uitgever heeft Stripe voorafgaand aan publicatie op de hoogte gesteld.
Hoe de sleutels zijn buitgemaakt
De dataset geeft geen uitsluitsel over hoe de sleutels zijn vergaard. Ransomnews wijst op de meest voorkomende oorzaken: sleutels die zijn opgeslagen in infostealer logs van ontwikkelaarsmachines, sleutels die per ongeluk in openbare code repositories zijn terechtgekomen, of sleutels in slecht beveiligde omgevingsbestanden en back-ups.
De merchants komen uit 42 landen. De meeste getroffen accounts zijn gevestigd in de Verenigde Staten (212), gevolgd door het Verenigd Koninkrijk (81), Frankrijk (57), Canada (38), Brazilië (30) en Australië (27).
Ransomnews raadt alle Stripe gebruikers aan hun geheime API sleutels te vervangen, betalingsinstellingen te controleren en hun eigen repositories en omgevingsbestanden te doorzoeken op blootgestelde sleutels. Merchants die dit niet doen, lopen het risico dat een aanvaller uitbetalingen naar een eigen bankrekening omleidt.
Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.
Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.