La plataforma PaaS de Taiwán, Zeabur, experimentó un incidente de seguridad el 27 de agosto de 2026, cuando un conjunto de credenciales de servicio interno fue utilizado sin autorización. Los atacantes utilizaron estas credenciales para consultar la base de datos que almacena las variables de entorno del proyecto, lo que resultó en la filtración de información sensible de los usuarios, como las claves API / tokens de OpenAI, Anthropic, OpenRouter, Gemini, GitHub, AWS, Cloudflare, Stripe, así como cadenas de conexión a bases de datos y secretos JWT configurados en Zeabur. El fundador, Lin Yuanlin, ha emitido una declaración pública confirmando el incidente y ha indicado que se compensará a los afectados lo antes posible tras verificar las pérdidas individuales. Este artículo resume las medidas que la empresa ha publicado hasta ahora, los pasos de remediación que los usuarios deben tomar de inmediato, así como la coincidencia temporal del agujero de seguridad de LiteLLM que ha llamado la atención.
Cronología del incidente: descubrimiento el 8/27 → notificación el 8/28 → declaración del fundador el 8/29
Según la declaración pública del fundador de Zeabur, Lin Yuanlin, y la página de estado oficial (https://status.zeabur.com/incident/1037896) junto con los informes de los medios (Dong Zone, INSIDE), la cronología del incidente es la siguiente:
- 2026-08-27: Zeabur confirma que un conjunto de credenciales de servicio interno fue utilizado sin autorización, lo que permitió a los atacantes consultar la base de datos que almacena las variables de entorno del proyecto.
- El mismo día del incidente: el equipo de Zeabur completó el control inicial, revocó las credenciales y bloqueó el acceso.
- 2026-08-28: Se notificó a los usuarios afectados en dos lotes; la empresa también indicó que, incluso si no recibieron un correo, deben hacer una autoevaluación, ya que cualquier valor que coincida con el formato conocido de las credenciales podría haber estado expuesto.
- 2026-08-29: El fundador Lin Yuanlin emitió una declaración pública de disculpa, indicando que se compensará a los afectados tras verificar las pérdidas individuales.
Los informes de los medios también mencionan que los usuarios notaron anomalías en la facturación en la madrugada del 28 de agosto y consultaron al servicio de atención al cliente, recibiendo una respuesta por la tarde que indicaba «sin anomalías», y fue alrededor de las 5 p.m. cuando recibieron el correo oficial. El fundador declaró que se continuará monitoreando y notificando a los usuarios que puedan estar afectados, y que se colaborará con proveedores y autoridades para llevar a cabo una investigación más profunda.
Alcance de la filtración + servicios que se sabe han sido utilizados indebidamente
Se ha confirmado que las claves filtradas son las que se encuentran en las variables de entorno, abarcando las siguientes categorías:
- API de AI / LLM: OpenAI, Anthropic, OpenRouter, Gemini
- Alojamiento de código fuente: GitHub
- Servicios en la nube: AWS, Cloudflare
- Servicios de pago: Stripe
- Cadenas de conexión a bases de datos
- Claves de aplicación como JWT Secret
- Anthropic
- OpenAI
- OpenRouter
Debido a actividades sospechosas en LiteLLM, Zeabur AI Hub ha suspendido el servicio hasta nuevo aviso, y la empresa publicará un informe completo y un plan de compensación en el futuro. Los usuarios pueden consultar el [Zeabur Status Page](https://status.zeabur.com) para actualizaciones.
Coincidencia temporal del agujero de seguridad de LiteLLM (la empresa no ha confirmado causalidad)
Zeabur no ha confirmado oficialmente que este incidente esté directamente relacionado con LiteLLM. Sin embargo, es una coincidencia que, un día antes del incidente, LiteLLM publicó en su GitHub una vulnerabilidad de alto riesgo: [GHSA-3cv6-jpf6-8222](https://github.com/BerriAI/litellm/security/advisories/GHSA-3cv6-jpf6-8222).
El contenido de la vulnerabilidad indica que los usuarios de LiteLLM que ya han iniciado sesión podrían, a través de solicitudes específicas, hacer que LiteLLM filtrara las claves API de los proveedores (incluyendo OpenAI, Claude, etc.).
Si utilizas LiteLLM como intermediario de API:
- Actualiza LiteLLM a la versión corregida de inmediato.
- Limita parámetros controlables como api_base para evitar exponer endpoints internos.
- Revisa y cambia todas las claves API de proveedores (OpenAI / Anthropic / OpenRouter, etc.).
- Consulta los registros de acceso de LiteLLM y presta atención a cualquier llamada anómala.
⚠️ Nota: Zeabur no ha confirmado que la vulnerabilidad de LiteLLM sea la causa raíz de este incidente. En este momento, solo se puede decir que ambos eventos están muy próximos en el tiempo. Zeabur ha indicado que se proporcionará más información en el informe completo posterior.
4 pasos que los usuarios deben tomar de inmediato
Si alguna vez has colocado claves API o tokens en las variables de entorno de Zeabur (independientemente de si has recibido o no un correo de notificación de Zeabur), por favor sigue estos pasos de inmediato:
- Paso 1 — Revoca las claves antiguas: ve al panel de control de tu proveedor original (OpenAI / Anthropic / OpenRouter / GitHub / AWS / Stripe, etc.) y revoca las claves afectadas. La revocación no se puede realizar solo eliminando las variables de entorno en Zeabur, ya que las claves antiguas seguirán siendo válidas.
- Paso 2 — Crea nuevas claves: genera nuevas claves en el panel de control de tu proveedor original y luego pégalas de nuevo en las variables de entorno de Zeabur.
- Paso 3 — Revisa el uso y la facturación: inicia sesión en el panel de control de tu proveedor original y consulta el uso de la API, el consumo de tokens y la facturación de los últimos 7 días. Presta atención a cualquier aumento repentino o patrones de solicitud extraños (como prompts desconocidos o uso anómalo en horas nocturnas).
- Paso 4 — Revisa los registros de acceso: si tu proveedor ofrece registros de solicitudes (como OpenAI Usage, Anthropic Console), descarga los registros de los últimos 7 días para conservar evidencia.
⚠️ «Revocar» es clave: en la mayoría de los paneles de control de servicios API, «crear nuevas claves» no invalidará automáticamente las claves antiguas. Debes revocar activamente las claves antiguas, de lo contrario, estas aún pueden ser utilizadas indebidamente.
Cómo solicitar asistencia a Zeabur y presentar pruebas
Si sospechas que tu clave ha sido utilizada indebidamente, primero completa el proceso de revocación y creación de nuevas claves mencionado anteriormente, y luego prepara la siguiente información:
- Rango de tiempo en que ocurrió el abuso (cuanto más preciso, mejor).
- Cantidad afectada o número de tokens utilizados.
- IP de origen de la solicitud, huella del dispositivo (device fingerprint) y otra información de rastreo.
- Otras pruebas que puedan ayudar a las autoridades en la investigación.
Envía la información anterior a la página de soporte técnico de Zeabur. La empresa ha indicado que dará la máxima prioridad a todas las solicitudes relacionadas con este incidente y, tras completar las investigaciones y verificaciones necesarias, procederá rápidamente con las compensaciones.
Autoprotección del usuario: mejores prácticas para prevenir incidentes similares
Este incidente revela el riesgo inherente de «gestionar de manera centralizada las variables de entorno» en plataformas PaaS: una vez que las credenciales internas de la plataforma son comprometidas, todas las claves de los usuarios pueden estar expuestas simultáneamente. A continuación se presentan medidas de autoprotección que se pueden adoptar de inmediato:
- No almacenes claves a largo plazo en una única plataforma: si puedes almacenarlas localmente o en tu propio gestor de secretos (como 1Password, AWS Secrets Manager, GCP Secret Manager), no las almacenes en la plataforma.
- Establece límites de gasto para cada servicio: OpenAI y Anthropic admiten límites de presupuesto estrictos, lo que permite cortar el uso anómalo de inmediato.
- Cambia las claves regularmente: cambia las claves API cada 90 días para reducir la ventana de exposición en caso de filtración.
- Activa la lista blanca de IP en el panel de tu proveedor de AI: limita el acceso a las claves API solo desde rangos de IP específicos.
- Crea claves independientes para cada servicio: no uses la misma clave para todos los servicios, lo que facilita la revocación rápida en caso de problemas.
- Configura alertas de uso: recibe notificaciones por correo electrónico / SMS automáticamente cuando el uso supere un umbral.
Para los equipos de desarrollo, hay medidas más avanzadas: a corto plazo, almacenamiento de claves de variables de entorno encriptadas (plataformas como Zeabur deberían admitir de forma nativa la encriptación estilo KMS). A medio plazo, adoptar la recuperación de secretos de confianza cero, como HashiCorp Vault o AWS Secrets Manager. A largo plazo, impulsar a los proveedores de SaaS a cambiar las claves API por tokens de corta duración (como OAuth-style), reduciendo el riesgo de exposición de claves estáticas.
Declaración pública del fundador Lin Yuanlin
A continuación se presenta el texto de la declaración emitida por el fundador Lin Yuanlin el 29 de agosto (extracto):
“Hola a todos, soy Yuanlin Lin, el fundador de Zeabur. En relación con el incidente de filtración de variables de entorno de Zeabur descubierto ayer, hemos completado las siguientes acciones: control inicial el mismo día de la detección de anomalías; monitoreo continuo para detectar cualquier anomalía adicional; notificación individual a todos los usuarios que puedan estar afectados y publicación de un anuncio; estamos colaborando con proveedores y autoridades para llevar a cabo una investigación más profunda.”
“Si has recibido nuestro correo de notificación, o si actualmente tienes claves API de servicios de terceros como OpenAI, Anthropic, OpenRouter, etc. en Zeabur, te pedimos que sigas las instrucciones de rotación a continuación y revises de inmediato tu uso y facturación.”
“Si descubres que tus credenciales han sido utilizadas indebidamente, completa primero la rotación de credenciales y revisa el uso y la facturación de los servicios relacionados. También te pedimos que nos ayudes a obtener desde el panel de tu proveedor de AI la información sobre las solicitudes de abuso: tiempo de ocurrencia, cantidad o uso de tokens, IP de origen de la solicitud, huella del dispositivo, y cualquier otra información que pueda ayudar en la investigación con las autoridades.”
“Por favor, envía toda la información que pueda ayudarnos a colaborar con las autoridades en la investigación y verificación de tu situación de pérdidas a la página de soporte técnico de Zeabur. Daremos la máxima prioridad a todas las solicitudes relacionadas con este incidente y, tras completar las investigaciones y verificaciones necesarias, procederemos rápidamente con las compensaciones.”
Conclusión: desarrollos futuros y enlace al estado oficial
Este incidente nos recuerda nuevamente que colocar claves API en las variables de entorno de plataformas PaaS de terceros es, en esencia, como colocar todas las claves en una sola caja fuerte. Si la caja fuerte es comprometida, todos los usuarios se ven afectados al mismo tiempo.
La causa raíz completa del incidente de Zeabur, el número de personas afectadas, el cronograma de compensación y el informe final del incidente serán publicados posteriormente por la empresa. Los lectores pueden seguir el progreso más reciente a través de los siguientes canales:
- Página de estado oficial de Zeabur: [status.zeabur.com](https://status.zeabur.com)
- Número de incidente de Zeabur: [incident/1037896](https://status.zeabur.com/incident/1037896)
- Detalles de la vulnerabilidad de LiteLLM: [GHSA-3cv6-jpf6-8222](https://github.com/BerriAI/litellm/security/advisories/GHSA-3cv6-jpf6-8222)
- Informes de medios: Dong Zone, INSIDE
Si detectas un uso sospechoso o necesitas presentar información sobre un caso de pérdidas, contacta al equipo oficial a través de la página de soporte técnico de Zeabur lo antes posible.

