loveshuyuan

我的网站被入侵了,损失了几千块

  •  
  •   loveshuyuan · 1h 52m ago · 1114 views

    经过排查,攻击者通过管理员的 apikey 通过接口更改了余额然后进行提现。比起损失,我更想知道 apikey 怎么被泄露的,但是我永远也不会知道了。

    21 replies    2026-08-30 13:02:33 +08:00
    graetdk
        1
    graetdk  
       1h 50m ago
    提现的收款人是谁,这不就是信息吗
    loveshuyuan
        2
    loveshuyuan  
    OP
       1h 49m ago
    @graetdk #1 是加密货币
    mechunjun
        3
    mechunjun  
       1h 47m ago
    排查账号异常登陆地点以及思考自己之前在哪里放过 apikey
    loveshuyuan
        4
    loveshuyuan  
    OP
       1h 42m ago
    @mechunjun #3 全是通过阿里云机器调用,邮箱是临时邮箱,apikey 在内网环境有,但是确实没发现是哪里泄露的
    GG5332
        5
    GG5332  
       1h 26m ago
    哪里硬编码了,又被什么代码管理软件自动同步到哪里了,或者客户端里面,好好想想。
    lisxour
        6
    lisxour  
       1h 23m ago
    我更好奇的是你的网站为什么会有接口改余额
    loveshuyuan
        7
    loveshuyuan  
    OP
       1h 20m ago
    @lisxour #6 管理员接口,运维用的
    dko
        8
    dko  
       1h 11m ago
    你这相当于啥也没讲,服务器啥环境,啥框架写的啥支付 SDK,让大家凭空猜吗
    loveshuyuan
        9
    loveshuyuan  
    OP
       1h 10m ago
    @dko #8 并不是啊,只是分享一下,目前能确认的就是窃取到了 apikey ,但是具体怎么窃取的就不知道了,也没期望能解决什么
    jacketma
        10
    jacketma  
       1h 5m ago
    网站提现除非能做到微信、支付宝那种安全级别,涉及到退款、出金的操作,通通增加一道人工审核,否则一个 bug 就倾家荡产
    dimwoodxi27
        11
    dimwoodxi27  
       59 mins ago
    日志不都有吗,知道用 AI 写站不知道用 AI 看日志吗,日志肯定记录接口是被哪个 IP 调用的又是怎么或是 apikey 的
    dimwoodxi27
        12
    dimwoodxi27  
       58 mins ago
    @dimwoodxi27 又是怎么获取 apkey 的过程都在日志里面
    sead
        13
    sead  
       47 mins ago
    内网使用 http ,不排除内网抓包,都不需要入侵服务器
    esee
        14
    esee  
       42 mins ago
    还是得多重保护啊,管理员的接口和页面你写在同一个项目里没问题,但别放在同一个域名里暴露给用户呀,用户端和管理端用不同的域名,反代的时候用户端域名把管理端的接口屏蔽掉
    loveshuyuan
        15
    loveshuyuan  
    OP
       39 mins ago
    @esee #14 确实,还是太大意了
    loveshuyuan
        16
    loveshuyuan  
    OP
       33 mins ago
    @esee #14 而且我真没想到 apikey 会泄露,我怀疑是从剪切板窃取的
    lisxour
        17
    lisxour  
       31 mins ago
    我说一下我的想法吧,我不知道你的是什么网站,但我接触过的网站从没见过说有做这样的接口给运维,我就假设你的网站程序:1. 不是知名的 2. 经过魔改的 3. 自己或 AI 写的,这种情况下就算 apikey 泄漏,攻击者是怎么知道接口地址和接口参数的?
    1. 服务器有严重漏洞,可以读取到服务器源码,或者泄露过代码
    2. 内鬼,对服务器或者代码知根知底
    3. 针对性攻击,就接口地址这一块,市面上的扫描工具应该都扫不出来的,可以排除脚本小子,剩下的那就是对手针对性的恶意攻击。

    我也是搞逆向的,这个攻击从每一步都充满了不可思议,路径上每一个节点都不应该存在,而不是防不防护的问题
    lisxour
        18
    lisxour  
       29 mins ago
    @lisxour #17 如果你专门写了一个类似于调试模式才有的面板,有密码就能进去随便点随便用的话,那更逆天了
    loveshuyuan
        19
    loveshuyuan  
    OP
       28 mins ago
    @lisxour #17 api 文档是公开的,自己开发的程序,没有开源
    jetsung
        20
    jetsung  
       25 mins ago
    管理端端口和 IP 通过安全组放行,需要时再打开。
    lisxour
        21
    lisxour  
       19 mins ago
    @loveshuyuan #19 再公开也好,也是公开常规 api 啊,难不成把内部接口都公开出去?
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   2842 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 33ms · UTC 05:22 · PVG 13:22 · LAX 22:22 · JFK 01:22
    ♥ Do have faith in what you're doing.