所有new api给管理后都可偷,duckcoding偷key事件理性吃瓜(涉及数据泄漏)

summe 2026-06-15 17:45 1

昨天正在某群和群友吹水,忽然有人爆出duck偷站点的key进行盗刷。

事情大致走向是:苦主发现在6月初发现渠道直接被偷key,给系统增加了一部分防护功能。


在6月12的时候,苦主发现部分用户key使用记录有异常,给异常得key开启了监控功能。 把网关日志一拉。请求整整齐齐地全指向了 duckcoding.com 和 api.duckcoding.ai,于是就有了这个事情(聊天记录只涉及苦主和duck ,理性吃瓜)。




目前看来,

1、duck 这边基本上没回应,摆烂~

2、duck 的用户数据已经泄漏,根据聊天记录看涉及到的有ssh地址,身份证信息,数据库账号密码等等


3、苦主那边根据请求的响应和返回找到了部分使用的客户

4、苦主是真苦


如何盗刷以及偷key?


根据聊天记录来看,涉及到得有以下三种

方式a:

1、duck那边通过管理员账号修改了请求的上游地址 类似 https://mock.com/v1/message

2、https://mock.com/v1/message 进行转发到真实得上游记录下key

3、盗取key后直接开刷

方式b:

直接修改真实用户的账号密码,登陆上去之后偷key

方式c:

通过管理员账户新增兑换码,兑换后删除记录


苦主那边因为做了操作日志这个功能,所以找到了修改的记录。 然后因为之前的偷key事件,新增了请求和返回的缓存功能,才找到了duck


综合来看:


如果有涉及到和duck合作的,还是小心为妙。

要是有duck的用户,泄漏的数据最好赶紧改下相关内容。

new api目前管理员权限这块很容易偷key,如果有其他同行给管理这种操作,赶紧加强下这方面吧。

最新回复 (19)
  • Kyrie 06-15 17:46
    1

    我靠,这个如果要是真的,很难判断啊。用户使用的还是被盗刷的,不好区别

  • 林老爷儿 06-15 17:48
    2

    前排吃瓜,让子弹先飞一会儿。对比起之前的模型掺水,这次的性质可能还要更恶劣一点。

  • mofas 06-15 17:49
    3

    前排吃瓜,这个duck是我认识的那个 富可敌国的 duck吗?还是只是重名?

  • princezyj 06-15 17:54
    4

    一个月前知道有这种bug,没想到真被用上了

    太难了啊,管理员别随便给。

  • 青松 06-15 17:56
    5

    明白了 就是把请求达到 指定的地址 就拿到真实的KEY了

  • Stark-X 06-15 17:56
    6

    意思是如果使用 new-api 再代理 duckcoding 把它作为上游渠道,duckcoding 会通过 bug 越权获取自己的 new-api 的管理权,进而获取别的渠道的 api key 做盗刷,是这么理解吗

  • 烏薩奇 06-15 17:57
    7

    不是很理解,为什么要给管理?

    所以是上游原po duck下游的关系?

  • 大帅哥 06-15 17:58
    8

    我去,这个瓜太大了,我以前还用过

  • Slum3985 06-15 18:03
    11

    包恶劣的呀,数据掺水这事可大可小.但是偷key这玩意代表你东西全漏了,特别是涉及到部分隐私或者关键信息的

  • Subaru486desuwa 06-15 18:06
    12

    插个眼 观摩后续中 这瓜也太大了^-^

  • Zhaogang 06-15 18:11
    14

    插个眼,如果真是我们知道的那个鸭佬,那就有点搞笑了

  • longlong 06-15 18:15
    15

    坐等duck回应,不说话就默认是真的

  • 1uan 06-15 18:16
    16

    惊天大瓜,涉及数据隐私和信息安全。如果事情是真,已经可以刑事立案了。特别是最新中转站还严打的情况下。

  • cmpdke33 06-15 18:17
    17

    没搭过newapi,有点看不懂,这是啥情况?


    偷Key、投毒还是卖用户数据?

  • summe 楼主 06-15 18:18
    18

  • linuxdowalle 06-15 18:19
    19

    瓜瓜吃不完,额度就算了,数据就麻烦了,建议中转站们爱惜自己的生态位

  • Spring 06-15 18:19
    20

    目前来看如果是真实的话!至少也是偷取用户数据!甚至有可能拿出去贩卖了!

  • Letsgo~ 06-15 18:20
    21

    佬你终于回来了,我看你前段时间怎么被禁言了,aws渠道是不是彻底寄了

  • summe 楼主 06-15 18:23
    22

    不确定duck是否有泄漏用户数据, 目前是苦主那边为了抓盗key特地给某些渠道做了缓存服务,抓到了那边得数据

* 帖子来源Linux.do
返回