首先总结一下:如果有兄弟20x的周限额度变成1500刀或者2000刀以下的,全部把sub2里面的账号删除重新授权、开启二次验证
先说一下背景,
1:我从4月份开始,朋友几个开始拼车,后面最多的时候,一共是4个车队,我没有赚钱,都是一个群里的朋友或者朋友的朋友,然后我等于是中间人,我去买了服务器,然后每个车队按照1400元+55元的服务器费用来分摊,人均大概365(我自己车队4人),其他人均291(等于我多收了55元是服务器维护的费用,如果这个也算是赚钱的话)
2:我本身不懂运维以及编程,所以在买服务器的时候,用的是直接http+ip+端口,(觉得域名和https麻烦)
3:所有账号都是美区苹果+支付宝礼品卡。
4:车队1(我自己车队),2、3、4
背景交代完毕,以下是正文:
1:从6月底开始,4号车队的账号收到cyber警告,申诉后,说是误发警告信,但是从6月中旬开始,慢慢觉得额度在sub2里面不对劲,从最开始的2500左右,慢慢降低到2000,后面降低到1500,最后就剩下1200了,然后到前两天账号只剩下200多。刚开始以为是5.6上线后,额度消耗的快(刚上线那几天确实快),后面发现跟codex里面消耗的token数对不上。
2:7月初,4号车队的账号被封了,有收到警告信,但是申诉后说是被误发警告信,后来没在意,但是后面账号被封了。
3:后面4号车队的人,就先分流到其他几个车队,分流后,完蛋了,1号车队(我的号,还有4次重置 ^-^),3号车队都被封了,2号车队后面封了以后,申诉回来了,后来我不信邪,以为是加强风控了,然后又申请了一个美区账号,然后又找人用日本信用卡直接网页支付了一个账号,这两个号,没两天就直接封禁,而且是连警告信都没有
4:在当时第一个号被封了以后,我就把服务器给分流出去了,然后用了https,套了cf,cf开了橙云,结果套了2个直接被封(**
后面有朋友跟我说不能开橙云,会被封,这个我目前不敢确认,是否有兄弟知道的,跟我说一下
**)
结果,剩下1个号(还是被封禁后,申诉回来的账号),我后面跟朋友几个说了一句,我最后用日本信用卡去搞一个号(这个信用卡是正规的信用卡,有亲戚在日本,前面被封的一个号也是用信用卡网页支付的,服务器也是日本的),如果还是被封的话,我就死心了。
5:最后申诉回来的那个号,我这两天观察了一下,我发现只有200多刀的周限,为什么这么确定?因为这个申述回来的号,我没有登录codex用,也没有用api,只有车队里面一个朋友在用,自此,在此期间,我也跟一个开中转站的朋友沟通过,他也没碰到过这个情况,但是额度确实也有变低过。
6:事情的转机:前两天我实在没办法的了,直接论坛发一个帖子问了一下,帖子里面有大佬回复了我一个,说看一下用量,详见帖子:请问一下各位pro20x的额度,为什么我这个账号只有200多刀
我一看,不对劲,因为我车队这几个朋友,都是用codex或者opnecode,没人用CLI,我看了gpt官方里面的用量,80%以上都是CLI,然后结合帖子里面其他大佬的回复,我知道问题出现在哪里了,因为前段时间论坛不是有帖子说sub版本有木马和后门吗?在后续更新中,加了二次验证(但是这个二次验证默认是关闭的)。而我当时服务器迁移的时候,为了省事,把密钥以及那些数据都给复制到新服务器去了,而且没有二次验证,ssh端口也是没有修改,没有关闭密码登录。当时那些扫库的人,应该是在早期扫描了后,后续又继续,然后用原先的账号密码给登录进去了。
7:后面让ai去看后台日志的时候,有太多的撞库操作,以及我在sub2里面的系统日志,有很多撞库的操作。后续我就直接让ai把这些ip给封了,然后我整个系统全部重新安装,把ssh端口给改了,只允许私钥登录。
8:昨天有一个朋友说到日抛plus和无质保的pro的时候,脑子一下子就被击中了,目前找到的所有线索,我就串联起来了,当时很不能理解为什么plus和pro只质保首登和日抛,现在发现,目前市面上大部分的日抛plus和pro,应该有很大一部分是这些人扫库和撞库得到的,并不是每个人都知道L站,并不是每个人都知道cf,我在刚用sub2的时候,为了省事,也是用默认的账号密码,但是这个就给了那些扫库的人可乘之机,把他们扫到的直接导出账号,这样就可以拿来卖。这个也是为什么市面上有那么多日抛plus的原因,我个人认为,目前很大一部分的plus(特别是那些只给token文件的)和pro,应该是扫库和撞库搞来的,因为正常0元购的账号,是会给账号密码(如果有说的不对的地方,请各位大佬补充,我目前所说的只是自己的看法),而不是直接给token文件。
9:昨天我把系统重装,然后ssh端口改变,只允许私钥登录ssh,sub2开了二次验证,如果这样号还是被封,那就是我该死,如果这样还被人入侵,那就是我该死了。
**
以上是我这段时间得到的教训,如果各位兄弟有发现额度不对劲的地方,建议把账号重新授权登录,要不然后续这些人只会越来越过分,还有就是sub2里面的二次验证给开启,这样导出去的时候,需要二次验证,即使他撞库成功,进入sub2,也无法导出账号信息。
**
**
以下是截止目前被封禁的IP:截止2026年8月5日中午
**
撞库 / 扫库 IP 全列表(近期 fail2ban 永久封禁)
以下 IP 是我这边登录接口反复 401 撞密码、触发永久 ban 的,去重后共 13 个:
序号 |
IP |
归属 |
|---|
1 |
52.198.190.8 |
AWS(日本东京)^-^ 多台机器同时出现 |
2 |
111.243.110.126 |
中华电信(台湾台北)^-^ 多台机器同时出现 |
3 |
139.162.123.30 |
Akamai/Linode(日本东京)^-^ 多台机器同时出现 |
4 |
172.105.192.242 |
Akamai/Linode(日本东京)^-^ 多台机器同时出现 |
5 |
54.250.249.127 |
AWS(日本东京) |
6 |
3.112.228.76 |
AWS(日本东京) |
7 |
15.152.146.35 |
AWS(日本大阪) |
8 |
3.19.183.191 |
AWS(美国) |
9 |
78.142.192.54 |
xTom(荷兰阿姆斯特丹) |
10 |
106.52.251.120 |
腾讯云(中国广州) |
11 |
124.127.62.254 |
中国互联(中国北京) |
12 |
36.232.93.113 |
中华电信(台湾台中) |
13 |
203.10.99.28 |
GSL Networks(日本东京) |