所有new api给管理后都可偷,duckcoding偷key事件理性吃瓜(涉及数据泄漏)

开发调优人工智能ChatGPTOpenAI网络安全
查看原帖
summe 楼主
#1

昨天正在某群和群友吹水,忽然有人爆出duck偷站点的key进行盗刷。
事情大致走向是:苦主发现在6月初发现渠道直接被偷key,给系统增加了一部分防护功能。

在6月12的时候,苦主发现部分用户key使用记录有异常,给异常得key开启了监控功能。 把网关日志一拉。请求整整齐齐地全指向了 duckcoding.com 和 api.duckcoding.ai,于是就有了这个事情(聊天记录只涉及苦主和duck ,理性吃瓜)。

目前看来,
1、duck 这边基本上没回应,摆烂~
2、duck 的用户数据已经泄漏,根据聊天记录看涉及到的有ssh地址,身份证信息,数据库账号密码等等

3、苦主那边根据请求的响应和返回找到了部分使用的客户
4、苦主是真苦

如何盗刷以及偷key?

根据聊天记录来看,涉及到得有以下三种
方式a:
1、duck那边通过管理员账号修改了请求的上游地址 类似 https://mock.com/v1/message
2、https://mock.com/v1/message 进行转发到真实得上游记录下key
3、盗取key后直接开刷
方式b:
直接修改真实用户的账号密码,登陆上去之后偷key
方式c:
通过管理员账户新增兑换码,兑换后删除记录

苦主那边因为做了操作日志这个功能,所以找到了修改的记录。 然后因为之前的偷key事件,新增了请求和返回的缓存功能,才找到了duck

综合来看:

如果有涉及到和duck合作的,还是小心为妙。
要是有duck的用户,泄漏的数据最好赶紧改下相关内容。
new api目前管理员权限这块很容易偷key,如果有其他同行给管理这种操作,赶紧加强下这方面吧。

:heart:15:distorted_face:2:laughing:2
Kiko1前排吃瓜
TOPIC OWNER
21楼层
20回复
19用户
mofas princezyj ruochujian
Kyrie
#2

我靠,这个如果要是真的,很难判断啊。用户使用的还是被盗刷的,不好区别

linyopt
#3

前排吃瓜,让子弹先飞一会儿。对比起之前的模型掺水,这次的性质可能还要更恶劣一点。

:heart:1
1个回复
Slum3985
Slum3985

包恶劣的呀,数据掺水这事可大可小.但是偷key这玩意代表你东西全漏了,特别是涉及到部分隐私或者关键信息的

:heart:1
↓ 跳到帖子
mofas
mofas
#4

前排吃瓜,这个duck是我认识的那个 富可敌国的 duck吗?还是只是重名?

1uan应该就是
1个回复
cba
cba

佬你终于回来了,我看你前段时间怎么被禁言了,aws渠道是不是彻底寄了

↓ 跳到帖子
princezyj
princezyj
#5

一个月前知道有这种bug,没想到真被用上了
太难了啊,管理员别随便给。

ruochujian
ruochujian
#6

明白了 就是把请求达到 指定的地址 就拿到真实的KEY了

Stark-X
Stark-X
#7

意思是如果使用 new-api 再代理 duckcoding 把它作为上游渠道,duckcoding 会通过 bug 越权获取自己的 new-api 的管理权,进而获取别的渠道的 api key 做盗刷,是这么理解吗

:heart:1
50325925同问
sc0152
sc0152
#8

不是很理解,为什么要给管理?
所以是上游原po duck下游的关系?

:heart:1
handsome
handsome
#9

我去,这个瓜太大了,我以前还用过

:heart:1
Slum3985
Slum3985 ↶ @linyopt
#12

包恶劣的呀,数据掺水这事可大可小.但是偷key这玩意代表你东西全漏了,特别是涉及到部分隐私或者关键信息的

:heart:1
Subaru486desuwa
Subaru486desuwa
#13

插个眼 观摩后续中 这瓜也太大了:distorted_face:

EricOnly
EricOnly
#16

坐等duck回应,不说话就默认是真的

1uan
1uan
#17

惊天大瓜,涉及数据隐私和信息安全。如果事情是真,已经可以刑事立案了。特别是最新中转站还严打的情况下。

cmpdke33
cmpdke33
#18

没搭过newapi,有点看不懂,这是啥情况?

偷Key、投毒还是卖用户数据?

linuxdowalle
linuxdowalle
#20

瓜瓜吃不完,额度就算了,数据就麻烦了,建议中转站们爱惜自己的生态位

mxmx
#21

目前来看如果是真实的话!至少也是偷取用户数据!甚至有可能拿出去贩卖了!

1个回复
summe 楼主

不确定duck是否有泄漏用户数据, 目前是苦主那边为了抓盗key特地给某些渠道做了缓存服务,抓到了那边得数据

TOPIC OWNER
↓ 跳到帖子
cba
#22

佬你终于回来了,我看你前段时间怎么被禁言了,aws渠道是不是彻底寄了

summe 楼主 ↶ @mxmx
#23

不确定duck是否有泄漏用户数据, 目前是苦主那边为了抓盗key特地给某些渠道做了缓存服务,抓到了那边得数据

TOPIC OWNER
I-was-here
I-was-here
#24

我让codex和gpt pro review过
new api基本没有普通用户的越权/漏洞
但是管理员相关的就有很多洞