一、这把"钥匙",丢了直接扣的是你的钱
近两个月,我们把小红书上"API 盗刷"“Key 被盗"相关的搜索结果逐条点开过一遍:仅 2026 年 3 月到 8 月的普通用户自述就有十几条,DeepSeek 这类按量计费平台的用户占了将近一半,损失从几十块到几百块不等。最新的一条发生在 8 月 28 日,一位用户自述 OpenAI API Key 泄露后"被盗刷了 12M token(图1),损失几十美元,警钟敲烂,希望大家引以为戒”。小红书8 月 20 日另一位 DeepSeek 用户的开场更隐蔽:刚充的值还没用完,人先被刷穿了——“我前两天刚充了100块,怎么就不足了呢”。小红书
这些帖子下面吵得最凶的不是"怎么被黑的",而是一个很多人没想明白的问题:API Key 到底算什么。它不是一句可以改掉的密码,而是一张能自动消费计算资源的凭证——对按量计费的接口来说,“被盗 Key 还意味着:别人可以使用你的余额和额度,持续购买模型计算”。知乎密码被盗,风险多半停在信息层面;Key 被盗,是别人直接刷你的卡在付款。
让这条链路爆掉的,是算力已经便宜到"刷起来不心疼"。“2021年底OpenAI首次开放GPT-3接口时,每调用100万Token(约合75万英文单词)收费60美元;仅三年后,同等性能模型处理等量文本的成本已跌至6美分,降幅高达千倍”。36氪
但低价的另一面是失血更隐蔽,连大厂也顶不住:“Uber首席技术官此前透露,公司2026年度的AI预算仅四个月便消耗殆尽”。36氪对普通开发者翻译一下:一把泄露的 Key 刷掉的不再是"一笔小钱",而是一个可能无人认领的无底洞。
二、泄露的入口,大多不是"平台被黑"
把十几条自述的泄露路径归堆,能对上号的入口其实五类:把 Key 提交进代码仓库、把 Key 贴给 AI 助手、在论坛和客服工单里粘贴、前端或客户端里硬编码、第三方部署平台的环境变量。
第一类最常见,也最快。有开发者 6 月 12 日把 DeepSeek Key 误 push 到 GitHub,“几分钟就被霍霍完了”。小红书GitHub 自己也清楚这是重灾区,“GitHub 官方说明,Push Protection 会在推送时拦截识别出的硬编码凭证,避免其进入仓库历史”。知乎但要注意:拦截只保护新推送,从仓库历史里"删掉"的 Key,仍然算已泄露。
第二类最近多了一个新变量:Agent 工作流。8 月 25 日晚,一位订阅了千问 Token Plan 的开发者在笔记里写下标题式复盘:“我把 Key 发给了 AI,15 分钟 1 万额度没了”。小红书让 AI 帮你排查报错时,随手把含 Key 的配置整段贴出去,等于把凭证交给了一条不受你控制的上下文。

第三、第四类靠习惯防:论坛回帖、客服对话、小程序前端,都是"贴出去就收不回"的地方。第五类靠运气防。8 月 30 日,B 站有用户自述部署平台 Zeabur 的环境变量泄露连累了自己的账单——“Zeabur 这次的资安事件有点严重,用户放在项目环境变量里的 API Key 和数据库密码都被外泄了,我自己的 OpenAI Key 也直接被盗刷上百美金”。哔哩哔哩截至发稿,该事件仍是用户单方自述,平台没有公开完整的事故结论,只能按这一等级记录;但它把一类问题摆上了台面:你的 Key 存在哪,比你锁没锁屏更决定它的安全边界。
三、怀疑被盗刷后的第一小时,顺序比调查重要
先认清被盗刷的长相。这是一位 DeepSeek 用户晒出的账单面板:一个凌晨时段,约 2994 万 token、460 次调用、103.21 元——等你收到"余额不足"短信时,钱已经花完了。

止损动作的优先级,安全社区的共识很一致:“GitHub 的敏感数据清理文档明确建议:如果泄露的是密码、Token 或凭证,第一步先撤销或轮换”。知乎撤销先于调查——先让这把 Key 变废,再慢慢查它是怎么漏出去的;同时关掉自动充值,它只是止血,不是认输。
第二步常被忽略:告警不等于刹车。通知邮件只能告诉你出事了,未必会自动停止后续调用,“需要确认平台提供的是提醒还是硬性上限”。知乎只有硬上限才会在烧到线时真的停。多个项目、多个环境尽量分开建 Key,出事时才能只废掉受影响的那一把。
第三步,才是判断要不要走法律程序。盗刷早不是零星个案,而是一门有产业链的生意——2024 年 12 月微软在美国起诉过一个成规模案例:“指控被告从公开代码仓库抓取凭证并实施钓鱼,窃取其企业客户的Azure OpenAI服务API密钥,搭建反向代理对外牟利”。知乎
对个人来说,维权门槛其实不高:“盗窃罪的数额较大起点为1000元至3000元”。知乎
走计算机犯罪路径更宽:“非法获取计算机信息系统数据罪则以获取身份认证信息500组以上或者违法所得5000元为门槛”。知乎
几十块的损失未必会走到报案,但留好账单、用量曲线和平台工单,是任何后续动作的前提。
四、没被偷,你的账单也在漏
8 月 30 日,OpenAI 做了一件把"隐性消耗"摆上台面的事:“OpenAI 在北京时间 8 月 30 日凌晨为所有付费 Codex 和 ChatGPT Work 用户做了一次全局额度重置。同时,他们修掉了 8 类额外消耗,预计同样一份额度能多撑 10%~50%”。知乎换句话说,官方承认这些消耗此前一直在扣用户的额度——不需要小偷偷你的 Key,平台自己就在漏。
失控的也不只是后台问题。有些自动 Goal 跑完任务停不下来,“OpenAI 看到的案例里,它吃掉了一周额度的 15%~70%”。知乎另一头,上游接口抖动引发的疯狂重试能把"账单在 5 分钟内烧掉平时 2 小时的量"。知乎
最夸张的自述来自一个运维现场:“我见过最夸张的一个,凌晨 2 点的定时脚本跑了半年,累计花了五位数——功能早就下线了”。知乎一个极端线程检查了 15,000 次"现在能不能停"。知乎两句合起来就是这轮账单问题的底色:单价低不等于成本低,没人看的循环就是在烧钱。
五、不写代码的人,风险在订阅那一侧
如果你根本没用过 API,“Key"这个词似乎和你无关——但你的 ChatGPT、Claude 或其他 AI 订阅账号,本质上就是一把"人肉 Key”。共享账号、代充、低价车,卖给你的每一条便宜,都踩在平台风控的雷点上。OpenAI 的中文帮助文档列得很明白:“中文帮助中心目前列出五类潜在停用原因:违反使用政策、违反服务条款、安全隐患或未授权访问、不顾警告屡次违规,以及未完成身份或年龄验证”。知乎

对这部分读者,三件事的优先级高于一切:不买来源不明的合租与代充账号;自动续费要么关掉、要么把扣款提醒设到自己的常用邮箱;余额和额度的告警阈值调到你能接受的最低。盗刷的钱追回概率极低,停用丢掉的东西——数据、对话、工作流——往往比那笔钱更贵。
六、开工前先过这 6 项:10 分钟体检清单
把上面所有案例倒推成动作,标准组织早就点过名:“OWASP 将“不受限制的资源消耗”列为 API 的主要安全风险之一”,药方是限频率、限负载、限时间、限用量。知乎落到个人头上,就是这六件事:
仓库全量扫一遍 sk-、sk-or-、x-api-key 这类特征串,历史记录也要查,光删当前文件没用;
打开 Push Protection / Secret Scanning,把"泄露后被警告"变成"推送时被拦";
每个项目、每个环境单独建 Key,一把出事只废一把;
确认平台给你的是"提醒"还是"硬上限",并关掉自动充值;
每周看一眼 0-6 点的调用曲线和陌生 IP,异常时段比金额更早暴露问题;
真泄露了:先撤销或轮换、再排查来源,轮换时先建新 Key、后删旧 Key。

值得继续盯的信号有三个:Zeabur 事件的平台侧正式结论;各家开放平台有没有把"告警"升级成"硬上限";以及 OpenAI 承诺的逐任务消耗明细——“这项功能正在开发,但没有公布上线时间和具体粒度”。知乎下一次免费重置只能补回额度,解释不了额度为什么消失。真正的答案在你自己的账单页里:今晚睡前,把那把半年没人看的 Key 找出来。