所有自建中转站,额度变低的兄弟进来,我已经找到原因,被封5个号的亲身经历,sub2api

大傻 2026-08-05 20:49 1



首先总结一下:如果有兄弟20x的周限额度变成1500刀或者2000刀以下的,全部把sub2里面的账号删除重新授权、开启二次验证




先说一下背景,


1:我从4月份开始,朋友几个开始拼车,后面最多的时候,一共是4个车队,我没有赚钱,都是一个群里的朋友或者朋友的朋友,然后我等于是中间人,我去买了服务器,然后每个车队按照1400元+55元的服务器费用来分摊,人均大概365(我自己车队4人),其他人均291(等于我多收了55元是服务器维护的费用,如果这个也算是赚钱的话)


2:我本身不懂运维以及编程,所以在买服务器的时候,用的是直接http+ip+端口,(觉得域名和https麻烦)


3:所有账号都是美区苹果+支付宝礼品卡。


4:车队1(我自己车队),2、3、4

背景交代完毕,以下是正文:


1:从6月底开始,4号车队的账号收到cyber警告,申诉后,说是误发警告信,但是从6月中旬开始,慢慢觉得额度在sub2里面不对劲,从最开始的2500左右,慢慢降低到2000,后面降低到1500,最后就剩下1200了,然后到前两天账号只剩下200多。刚开始以为是5.6上线后,额度消耗的快(刚上线那几天确实快),后面发现跟codex里面消耗的token数对不上。


2:7月初,4号车队的账号被封了,有收到警告信,但是申诉后说是被误发警告信,后来没在意,但是后面账号被封了。


3:后面4号车队的人,就先分流到其他几个车队,分流后,完蛋了,1号车队(我的号,还有4次重置 ^-^),3号车队都被封了,2号车队后面封了以后,申诉回来了,后来我不信邪,以为是加强风控了,然后又申请了一个美区账号,然后又找人用日本信用卡直接网页支付了一个账号,这两个号,没两天就直接封禁,而且是连警告信都没有


4:在当时第一个号被封了以后,我就把服务器给分流出去了,然后用了https,套了cf,cf开了橙云,结果套了2个直接被封(**


后面有朋友跟我说不能开橙云,会被封,这个我目前不敢确认,是否有兄弟知道的,跟我说一下


**)

结果,剩下1个号(还是被封禁后,申诉回来的账号),我后面跟朋友几个说了一句,我最后用日本信用卡去搞一个号(这个信用卡是正规的信用卡,有亲戚在日本,前面被封的一个号也是用信用卡网页支付的,服务器也是日本的),如果还是被封的话,我就死心了。


5:最后申诉回来的那个号,我这两天观察了一下,我发现只有200多刀的周限,为什么这么确定?因为这个申述回来的号,我没有登录codex用,也没有用api,只有车队里面一个朋友在用,自此,在此期间,我也跟一个开中转站的朋友沟通过,他也没碰到过这个情况,但是额度确实也有变低过。


6:事情的转机:前两天我实在没办法的了,直接论坛发一个帖子问了一下,帖子里面有大佬回复了我一个,说看一下用量,详见帖子:请问一下各位pro20x的额度,为什么我这个账号只有200多刀

我一看,不对劲,因为我车队这几个朋友,都是用codex或者opnecode,没人用CLI,我看了gpt官方里面的用量,80%以上都是CLI,然后结合帖子里面其他大佬的回复,我知道问题出现在哪里了,因为前段时间论坛不是有帖子说sub版本有木马和后门吗?在后续更新中,加了二次验证(但是这个二次验证默认是关闭的)。而我当时服务器迁移的时候,为了省事,把密钥以及那些数据都给复制到新服务器去了,而且没有二次验证,ssh端口也是没有修改,没有关闭密码登录。当时那些扫库的人,应该是在早期扫描了后,后续又继续,然后用原先的账号密码给登录进去了。


7:后面让ai去看后台日志的时候,有太多的撞库操作,以及我在sub2里面的系统日志,有很多撞库的操作。后续我就直接让ai把这些ip给封了,然后我整个系统全部重新安装,把ssh端口给改了,只允许私钥登录。


8:昨天有一个朋友说到日抛plus和无质保的pro的时候,脑子一下子就被击中了,目前找到的所有线索,我就串联起来了,当时很不能理解为什么plus和pro只质保首登和日抛,现在发现,目前市面上大部分的日抛plus和pro,应该有很大一部分是这些人扫库和撞库得到的,并不是每个人都知道L站,并不是每个人都知道cf,我在刚用sub2的时候,为了省事,也是用默认的账号密码,但是这个就给了那些扫库的人可乘之机,把他们扫到的直接导出账号,这样就可以拿来卖。这个也是为什么市面上有那么多日抛plus的原因,我个人认为,目前很大一部分的plus(特别是那些只给token文件的)和pro,应该是扫库和撞库搞来的,因为正常0元购的账号,是会给账号密码(如果有说的不对的地方,请各位大佬补充,我目前所说的只是自己的看法),而不是直接给token文件。


9:昨天我把系统重装,然后ssh端口改变,只允许私钥登录ssh,sub2开了二次验证,如果这样号还是被封,那就是我该死,如果这样还被人入侵,那就是我该死了。


**


以上是我这段时间得到的教训,如果各位兄弟有发现额度不对劲的地方,建议把账号重新授权登录,要不然后续这些人只会越来越过分,还有就是sub2里面的二次验证给开启,这样导出去的时候,需要二次验证,即使他撞库成功,进入sub2,也无法导出账号信息。


**

**


以下是截止目前被封禁的IP:截止2026年8月5日中午


**

撞库 / 扫库 IP 全列表(近期 fail2ban 永久封禁)


以下 IP 是我这边登录接口反复 401 撞密码、触发永久 ban 的,去重后共 13 个














































































序号 IP 归属
1 52.198.190.8 AWS(日本东京)^-^ 多台机器同时出现
2 111.243.110.126 中华电信(台湾台北)^-^ 多台机器同时出现
3 139.162.123.30 Akamai/Linode(日本东京)^-^ 多台机器同时出现
4 172.105.192.242 Akamai/Linode(日本东京)^-^ 多台机器同时出现
5 54.250.249.127 AWS(日本东京)
6 3.112.228.76 AWS(日本东京)
7 15.152.146.35 AWS(日本大阪)
8 3.19.183.191 AWS(美国)
9 78.142.192.54 xTom(荷兰阿姆斯特丹)
10 106.52.251.120 腾讯云(中国广州)
11 124.127.62.254 中国互联(中国北京)
12 36.232.93.113 中华电信(台湾台中)
13 203.10.99.28 GSL Networks(日本东京)

最新回复 (7)
  • Xle 08-05 20:55
    1

    很多打野的,你这是就是个被打野对象吧。。。

  • kudzu 08-05 21:16
    2

    如果只是几个朋友用,我觉得开隧道,不用80端口,应该是最安全保守的。我是CPA反代,然后隧道连接,外网不准访问CPA的端口

  • 佬友记 08-05 21:19
    3

    千言万语总结成一句话,不要用默认的账号密码

  • Autrum 08-05 21:27
    4

    这个太容易被扫了,问题就是没有域名,没有禁端口。涉及钱的,还是不能嫌麻烦,直接ip+端口

  • ZenDust 08-05 21:29
    5

    套多一层域名反代或者是NEW-API也不碍事吧。

    cpa开隧道进行管理。

  • wwangxa丶 08-05 21:31
    6

    还是安全意识淡薄,往往就是这种最简单的方式被忽略。

  • 琉璃清墨 08-05 21:35
    7

    哥们这么没安全意识,还能收55元服务费?^-^

* 帖子来源Linux.do
返回