Zeabur 一把 AWS 憑證外流。使用者的 AI 金鑰被拿去刷帳單。
一組內部 AWS 憑證讓攻擊者連上主資料庫,26 種環境變數外洩,含 OpenAI 與 Anthropic 金鑰。同一天 OpenAI 宣布 11 月停供 Cursor,科技巨擘靠持股 AI 公司多賺 1,600 億美元帳面收益。
今天最該讀完的一則,是一家台灣新創的資安事故。Zeabur 一組內部 AWS 憑證外流,使用者存在平台上的 OpenAI、Anthropic API 金鑰被拿去用,有人凌晨接到信用卡止付通知才發現帳單被刷到平常單日用量的近十倍。
另外幾件事各自獨立。OpenAI 決定 11 月停止供應模型給 Cursor,導火線是 SpaceX 把 Cursor 母公司買下來;科技巨擘上季靠著持股其他 AI 公司多賺了 1,600 億美元帳面收益;而 OpenAI 正在把數萬台 Mac mini 搬進機房。
一把 AWS 憑證,換走 26 種金鑰
Zeabur 是一家瞄準 vibe coding 風潮的一鍵部署公司。使用者用自然語言讓 AI 產生程式碼,寫的人不一定看得懂那些程式碼,Zeabur 解決的是下一關:程式寫好了,怎麼讓它真的跑在網路上。
這類平台會替使用者保管環境變數,也就是服務啟動時要用的那串鑰匙,資料庫連哪一台、密碼是什麼、用哪組帳號呼叫外部服務。其中最值錢的一類是 AI 服務的 API Key,用多少算多少,帳單記在金鑰主人身上。
依官方 8 月 30 日的說明,破口起點是一組外洩的 AWS 高權限管理憑證。攻擊者用它進入位於 AWS 東京機房的一個共享叢集,該叢集屬於邊緣服務、當時已經在逐步停用階段。
進去之後,攻擊者取得這個叢集原本用來連線核心系統資料庫的內部通道,最終連上主資料庫。
Zeabur 特別澄清核心後端服務並不部署在 AWS,而是跑在另一家雲端服務商的獨立環境,設有裝置級的 VPN 存取限制。被打進去的不是核心系統本身,是核心系統的一條舊連線。
已確認外洩的環境變數名稱共 26 個,涵蓋 OPENAI_API_KEY、ANTHROPIC_API_KEY 這類 AI 服務金鑰,AWS 與 GitHub 憑證,資料庫連線字串與密碼,以及 Stripe 金鑰與 JWT_SECRET。存在自訂名稱底下的憑證也算,只要內容符合官方列出的 AWS、GitHub、Anthropic、OpenRouter、OpenAI 或 Stripe 可辨識格式。改名字沒有用。
處置的時序讓一部分使用者很不滿。開頭那位工程師的公開說法是,他發現異常後主動提報,兩小時後客服回覆他的帳號在 48 小時內沒有異常存取紀錄,到了下午五點才收到官方通知信,說明發現一個內部憑證外流、可能影響部分專案的環境變數。
他在貼文裡形容自己運氣好,發現得早,發卡行擋下了,原本架構也有該有的基礎防線。「換成沒經驗的人,可能連下個月帳單為什麼多了十倍都不會知道。」
而 Zeabur 主打的客群,正是後面那種人。
賠償是目前進度最明確的一塊。截至 8 月 30 日公告,已提交的申請約 63% 完成核實並進入賠償處理,21% 仍在核實中,公司計畫在 9 月 30 日前完成已核實案件的付款安排。同一份公告也警告有人利用事件資訊行騙,論壇與聊天群組出現與內部掌握情況矛盾的洩漏說法。
暗網那邊的爭議還沒收斂。8 月 29 日有駭客論壇貼文宣稱握有壓縮後 612GB 的 Zeabur 資料,包含原始碼、PostgreSQL 與 MongoDB 備份、GCP 服務帳號、Kubernetes 叢集管理員權限與 WireGuard VPN 存取權限。Zeabur 回應說依已掌握的證據沒有找到支持該說法的依據,第三方鑑識報告尚未發布。
對已經中招的人,處置順序有先後。先到各服務商後台撤銷可能外洩的金鑰再建新的,接著檢查用量、帳單與登入紀錄並保存證據,然後才是聯絡發卡行。停卡不能取代撤銷 API Key,金鑰沒撤銷,盜用就不會停。
支出上限也不是想像中的保險。OpenAI 的專案月度支出上限預設是軟性門檻,超過後請求仍會繼續處理、只依設定發出告警,除非另外開啟強制硬上限;Anthropic 則是達到自訂上限後就停止 API 請求。同樣一句「有設上限」,在兩家的意思不一樣。
8/29 報告提到上百家企業連署警告 AI 網攻數月內普及。這次的破口沒有用到任何 AI 攻擊技巧,就是一組憑證外流加上一個沒清乾淨的舊叢集。
控制權變更條款,第一次被真的按下去
OpenAI 在 8 月 28 日公告,已通知 SpaceX 有意終止提供模型給 Cursor 的合約,提議關閉日是 11 月 12 日。在那之前 Cursor 使用者仍可叫用既有模型,但不會再拿到任何新版本。
導火線是 SpaceX 在 8 月 14 日以 600 億美元完成對 Cursor 母公司 Anysphere 的收購。
真正讓這件事成立的是合約結構。OpenAI 說明,跟這種等級的大型夥伴合作通常得靠客製合約,而這份合約裡有一個關鍵設計:一旦 Cursor 易主,OpenAI 就取得一段有限的時間窗口可以片面取消。收購完成後,這扇窗被打開了。
OpenAI 在公告裡列出兩件事作為判斷依據。一是馬斯克收購 Twitter 之後,該公司違反了與 OpenAI 的合約條款;二是馬斯克在今年的法庭作證中,於宣誓下承認同樣併入 SpaceX 的 xAI 曾違反 OpenAI 的服務條款。兩件都是 OpenAI 自己的說法。
Cursor 執行長 Michael Truell 的回應把爭點講出來了。他說 OpenAI 模型服務約 5% 的 Cursor 使用者流量,Cursor 是 OpenAI 最早期的使用者之一,多年來合作密切,也一直把 OpenAI 的平台當成業務可以倚賴的中立基礎設施。
中立基礎設施這五個字是重點。開發工具長年把模型供應商當成可替換的後端,而供應商第一次示範了所有權變更本身就足以構成斷供理由。
替代路徑還在。使用者可以自備 OpenAI API 金鑰付 API 費用,或付 ChatGPT 訂閱費改用 Cursor 裡的 Codex IDE 外掛,也可以走 Amazon Bedrock、Azure 這類相容閘道。
Anthropic 這次站到對面。共同創辦人 Tom Brown 在 8 月 28 日晚間發文說,Cursor 自 Sonnet 3.5 以來一直是值得信賴的夥伴,會繼續增加算力支援 Cursor 裡的 Claude 模型。這則貼文引來同業高管提醒他別忘了 2025 年 Anthropic 對 Windsurf 做過什麼,當時 Claude 的使用限額被大幅縮減,直到 Windsurf 收購案告吹、公司由 Cognition 接手後才恢復。
如果 11 月 12 日真的按合約走完,開發者在 Cursor 裡的模型選單就少了 OpenAI 這一家。
帳面上多賺 1,600 億,工作現場沒感覺
科技巨擘上季因為投資其他 AI 公司,獲得超過 1,600 億美元的帳面收益。金融時報整理的數字顯示,Alphabet、亞馬遜、輝達與微軟的稅前獲利大幅增長,主要來自持股其他領先 AI 公司所產生的估值提升。
會計規範要求每季末股權投資價值的變動必須計入損益,而今年 SpaceX 公開上市(上市前已收購 xAI)讓持股的 Alphabet 與輝達收益激增。
- 上一季其他收入對獲利的貢獻,是前三個月約 690 億美元的兩倍多
- Alphabet 該項達 979 億美元,亞馬遜 534 億,輝達 77 億
- 輝達公布截至 6 月底持有近 1 億 2,300 萬股 SpaceX 股份
高盛策略師斯奈德的評論是,AI 投資帶來的獲利增長引發了一個疑問,這些公司公布的成長究竟來自實質需求,還是在某種程度上具誤導性。北歐資產管理公司投資長埃爾姆格林說得更直接,上半年獲利大幅高估了可持續的獲利能力。
從帳面往下走到工作現場,數字是另一個樣子。
MIT 去年的報告指出,在眾多生成式 AI 專案中僅有 5% 能帶來可衡量的投資報酬。另一組調查顯示,約九成採用生成式 AI 的主管坦言相關工具並未帶來可衡量的生產力提升,卻仍以此為由持續裁員;幾乎所有受訪的數據與分析高階主管都把 AI 列為優先投資,真正能明確量化其商業價值的企業比例不到兩成。
員工的感受同步在轉。Glassdoor 分析 2025 年 6 月到 2026 年 5 月的美國員工評論,AI 相關提及量一年暴增 240%,正面評價比例從 2019 年的 81% 一路降到 2026 年的 43%。
世代差距的方向跟直覺相反。X 世代正面評價最高,達 47%;千禧世代 40%;被視為數位原生、也是使用最兇的 Z 世代最低,只有 33%。
Glassdoor 資深經濟學家 Chris Martin 的解釋是,資深工作者更容易從大型語言模型手上拿到好結果,因為他們有足夠的專業判斷力寫出精準的提示,也認得出模型的幻覺。職缺結構是另一個解釋,截至 2026 年 5 月,資深職缺的徵才廣告較一年前成長 14.7%,入門職缺則年減 7.5%。
抱怨的內容也不是外界想的那樣。最大宗的「怕公司用 AI 取代人力」只占負面留言的 20%,其餘散成八類,包含被公司逼著用 AI 工具(14%)、認為公司為了 AI 荒廢本業或搞壞顧客體驗(13%)、公司拿 AI 做員工監控(10%),甚至還有嫌公司在 AI 上動作太慢(9%)。
兩家公司給出了不同的處理方式。
房貸服務軟體商 Valon 的做法是限制新人使用。共同創辦人暨執行長王安德魯發現,全面開放後員工連最簡單的任務也傾向直接使用最貴的模型,成本過高,新人也無法真正理解工作內容。現在新進人員必須先靠自己完成基本工作,經主管確認已能辨識 AI 錯誤後才能使用;工程師屬例外,因為程式發表前會經過同儕審查。他預估公司年度化 token 支出將從約 1,500 萬至 2,000 萬美元,降到約 400 萬至 500 萬美元。
Uber 走的是相反方向。這家公司今年前 4 個月就用完原先編列一整年的 AI coding 工具預算,接著把一筆 Agent 帳單完整拆開,從使用者、session、互動輪次,一路檢視到模型請求數、每次請求使用的 token 與 token 單價。
結果是使用量繼續長、支出卻停住。2 月至 8 月每週 Agent 請求量成長 9.4 倍、活躍使用者增加 7 倍,超過 70% 的程式碼合併請求已有 Agent 參與,但整體 AI 支出自 4 月起維持穩定;固定同一模型比較,每 1,000 次模型請求成本較高點下降近 34%,每個工作階段成本較 6 月高點降低 52%。
一邊把水龍頭關小,一邊把管線看清楚。兩種都能讓帳單停止失控,差別在於三個月後團隊手上留下的是省下的錢,還是知道錢花在哪裡。
Mac mini 被搬進機房,AI PC 的定義跟著鬆動
The Information 報導,AI 實驗室正在大量採購蘋果桌機。OpenAI 已經買下數萬台 Mac mini 與 Mac Studio,主要用於強化學習,並訓練能實際操作電腦的 Computer-use Agent,需求仍然相當強勁;Anthropic 則透過 AWS 租用 Mac mini。
吸引力來自 Apple Silicon 的統一記憶體架構。相較傳統 CPU 與 GPU 各有記憶體的設計,Apple Silicon 讓兩者共用同一個記憶體池,高階 Mac Studio 能配置相當大的容量,對需要大量記憶體的模型有吸引力,桌機的散熱能力也優於追求輕薄的筆電。
這波需求連蘋果自己都沒預料到。報導指出企業客戶大量採購高效能桌上型 Mac 的速度超出原先預期,該公司甚至沒有專門服務企業客戶的工程團隊、專注開發者關係的人員,也缺乏完整的企業 AI 策略。今年 6 月蘋果罕見地在 Apple Park 舉辦「Business at the Park」,邀請迪士尼、福特與 Anthropic 等企業高層參加,Mac mini 被與會人士形容為整場活動的寵兒。
最近一季 Mac 營收年增近 29%、達到約 104 億美元,成長速度超越蘋果其他產品類別。代價是等待時間,記憶體短缺讓部分高階配置的交期一度拉長到數個月,部分等不及的企業客戶開始看 NVIDIA 的 DGX Spark。
同一天有一篇評論主張 AI PC 該換個定義。三年前英特爾推出 Meteor Lake、微軟與高通推出 Copilot PC 時,判準是平台有沒有 NPU;三年過去,NPU 相關應用不缺,但沒有扭轉個人電腦的使用體驗,這個詞也在 Panther Lake 這類新平台上淡出。
新的判準應該是記憶體頻寬與整合式記憶體。頻寬決定地端模型的首個 token 延遲與吞吐量,整合式記憶體則突破傳統 GPU VRAM 的容量限制,讓終端系統用較低的價格塞進更大的模型。照這兩個標準看,蘋果 M 系列、DGX Spark 與 AMD Strix Halo 才算是真正意義的 AI PC。
社群現場的討論剛好印證這條判準。一位使用者詳細記錄了 Radeon AI PRO R9700 32GB 的實測,結論是真正讓生成順暢的不是換顯卡本身,而是把系統記憶體從 32GB 升到 64GB;他在一次高負載工作階段裡看到 54GiB 記憶體使用加上 21GiB swap。另一位在 24GB 顯卡上為了塞進更多 context 而放棄多模態的使用者,最後把 mmproj 卸載到內顯的 Vulkan 裝置,速度比關閉 offload 快得多。
同一批討論串裡還躺著一整排選購問題:Strix Halo 128GB 怎麼配研究用途、Mac Studio 36GB 夠不夠、5070 Ti 跟 5080 差的那 700 歐元值不值得、8GB VRAM 加 16GB 記憶體能不能跑 27B。這些問題的共同前提是,本地跑得動已經不再是假設。
算力每兩年三倍,I/O 只跟上 1.4 倍
台積電副專案處長陳明發在 SEMICON Taiwan 矽光子論壇上,把 COUPE 平台開始生產之後的頻寬路線畫完整了。
- 單一 COUPE 頻寬 2026 年為 3.2 Tb/s,約 2027 年提高至 6.4 Tb/s
- 2027 年之後朝 12.8 Tb/s 發展,長期列出 25.6、51.2 Tb/s 及以上
- 若以長期規劃的 51.2 Tb/s 計算,單一 COUPE 承載的頻寬至少是 2026 年的 16 倍
要一路往上拉的原因,在同一場簡報裡:AI 運算能力約每 2 年成長 3 倍,I/O 頻寬同期只成長約 1.4 倍。GPU 算得再快,資料送不進來、算完也送不出去,整體效能仍然被傳輸速度壓住。
COUPE 今年已經開始生產,最明確的落地場景是 AI 資料中心的網路交換器。輝達的 Quantum-X Photonics 採用以 COUPE 為基礎的光學引擎,博通去年推出的 Tomahawk 6-Davisson 同樣採用,聯發科也在這個平台上開發下一代系統連接的 CPO 方案。
下一步是把光學引擎從交換器搬到運算晶片旁邊。目前落地的做法是把光學引擎整合在交換器的封裝基板上,下一階段則直接放進 XPU 中介層。以傳統銅線為基準,基板上的做法功耗效率約可提高至 4 倍、延遲降至 0.1 倍以下;整合到 XPU 中介層後,功耗效率可達約 10 倍、延遲低於 0.05 倍。
台積電先進封裝技術發展副總經理徐國晉在同一場論壇給了市場端的數字:光收發模組銷售額已成長 25%,今年預期再成長 50%,矽光子 2027 年市占率可望超過 50%,CPO 將在今年下半年進入量產。
瓶頸的位置也講明了。台灣的晶圓代工生態系已經具備大規模、高精度生產光學引擎的能力,卡住的環節開始落在雷射、光纖、光纖連接器與產品測試。
代工市占這邊沒有變化。Counterpoint Research 的統計顯示,2026 年第二季全球專業晶圓代工市場營收年增 29%,台積電以 73% 市占連兩季持平,動能來自 2 奈米進入量產、3 奈米產能爬坡,加上成熟製程與先進封裝產能供不應求;三星晶圓代工 7%,中芯國際 5%。
另一條線在記憶體階層。拓墣的分析指出,大模型與長文本的 KV Cache 持續膨脹,加上大規模並發推理需求,效能瓶頸由算力轉向記憶體架構本身,模型架構最佳化的方向是降低對 HBM 的依賴,減少讀寫、壓縮存取次數。
8/29 報告寫過六家主要 ABF 基板廠 2026 年產能全數預訂完畢。光學引擎、載板、記憶體三條線卡在不同位置,共同點是都不在 GPU 本身。
Claude 自己修好了對齊,卻考砸了研究判斷
Anthropic 發表的早期研究顯示,Claude 已具備一定程度的自動化對齊能力,能獨立執行文獻查找、構思訓練方法、實際訓練到模型評估,建構出可持續迭代的自動化實驗迴圈。
測試中,研究團隊讓 Claude 挑戰解決 10 種常見的對齊漏洞,包含欺騙、過度迎合、越獄、提示詞注入、侵犯隱私及獎勵駭客。流程會先檢索文獻、提出候選解方、生成訓練數據並訓練目標模型,最後交由獨立機制驗證。10 項測試都取得顯著改善,也沒有削弱模型原有的效能,部分成果還能套用到未參與訓練的測試集以及體積更大的模型。
最引人注意的是那個遞迴的部分。Anthropic 讓能力較弱的 Claude Sonnet 5 去協助訓練更強的早期 Claude Opus 4.8 檢查點,60 小時內測試了逾 50 種配置,僅用 2,000 多筆訓練樣本,就把該模型的對齊分數拉升至 65%,逼近正式版 Opus 4.8 的 72%。官方說這個流程的樣本效率比一般生產環境下的對齊作業高出約 15,000 倍。
同一家公司公開的另一份評測,結論方向完全相反。
TASTE 這套基準要衡量的是研究判斷力,也就是模型能不能分辨哪個研究提案值得做。做法是把 50 份 AI 安全研究提案組成 92 組兩兩比較,由有經驗的研究者先評分、討論分歧後重新評估,只保留把握較高的結果作為基準答案。
表現最好的 Fable 5 與基準答案一致率只有 60%,低於有經驗研究者的 77%。Opus 5 與 GPT-5.6 Sol 這些在其他代理能力評測已屬前沿的模型,成績接近隨機猜測。Anthropic 也發現模型比較同一研究問題下的不同提案時,可能過度看重提案是否直接回答題目,即使評分規則已要求不要把該因素放得太重。
兩份研究之間的界線很清楚。目標明確、有可驗證答案的工作,模型已經能跑完整個迴圈;需要決定「該做哪一件」的工作,模型還在隨機猜測附近。Anthropic 自己也提醒 92 組比較的成績有約正負 10 個百分點的不確定範圍,不適合用來精確排名。
政策側:詐騙廣告掉了 99%,開源系統躲過年齡驗證
數發部在 8 月 31 日宣布深化與四大網路廣告平臺的合作,建立定期研商與情資交換機制,由政府提供最新詐騙樣態,協助平臺把已知案例轉化為 AI 模型訓練資料及偵測規則。
成果數字是政府端公布的:在通報及平臺主動攔阻機制下,金融投資詐騙廣告數量較 2024 年高峰下降 99%,冒充身分詐騙廣告下降 98%。Meta 自 2024 年 3 月至 2026 年 7 月中旬在臺灣主動移除 1,090 萬則詐騙廣告;Google 2025 年全球移除或攔截 83 億則違規廣告、AI 攔截率超過 99%;Line 依法處置 14 萬餘個涉詐帳號,自動化系統處理時間縮短到 1 小時內。
美國加州那邊,開源社群暫時脫困。加州議會 8 月 26 日通過《數位年齡保障法》的修正案 AB-1856,明確把採用 GPL、MIT、BSD、Apache 等授權的開源作業系統排除在適用範圍之外。
原本的法案要求作業系統在帳號設定時取得使用者年齡資訊,再透過 API 向 App 商店及開發商提供四個年齡區間的訊號。Windows 有 Microsoft 帳號、macOS 有 Apple ID,Ubuntu、Fedora、Debian、Arch 這些發行版則多半由志工社群或非營利組織維護,沒有統一帳號體系,要合規等於從零建一套身分與年齡驗證基礎設施。修正案目前等待州長簽署,預計與主體法案同樣在 2027 年 1 月實施。
阿聯則往另一個方向走。副總統兼總統府主席謝赫曼蘇爾 7 月底宣布建置全球首個全面整合 AI 的司法平台,AI 用於訴訟程序的各個環節,包含自動審閱案卷、即時比對法規與歷年判例、撰寫法律文書草稿,乃至進行深度法律分析並生成判決建議。責任歸屬是最棘手的一環:如果演算法因訓練資料偏誤或幻覺推理引導法官做出不公正判決,法官難以用「AI 建議如此」免責,而開發商與導入的法院機關該負到什麼程度,目前沒有答案。
外洩事件在同一天堆了一整排。醫療設備及藥品分銷商 McKesson 於 8 月 25 日發現資訊系統遭未經授權存取,ShinyHunters 宣稱透過對員工發動語音釣魚入侵第三方雲端系統、竊取約 2.84 億筆資料;英國曼徹斯特機場集團約 870 萬名客戶資料被竊,FulcrumSec 宣稱握有 86GB、並稱是利用暴露在用戶端 JavaScript 程式碼中的 API 憑證取得存取權;柏林邦政府證實 8 月 7 日至 12 日期間有資料流出,Rhysida 聲稱取得 5.79 TB。
漏洞那邊,ServiceNow 在 8 月 27 日修補 AI Platform 的 3 項重大漏洞,CVSS v4.0 風險分數皆達滿分 10.0,攻擊者在特定情況下不須通過身分驗證就能從遠端發動攻擊。
如果 Zeabur 的第三方鑑識報告確認攻擊範圍就停在環境變數,這件事會是一次代價昂貴但邊界清楚的事故;如果範圍還會往外長,接下來要處理的就不只是金鑰輪替。
- → Zeabur 第三方鑑識報告會不會把攻擊範圍擴大到環境變數以外
- → Cursor 與 OpenAI 的協商是否趕在 11 月 12 日前談出結果
- → CPO 下半年量產後,雷射與光纖連接器這幾個瓶頸環節誰先跟上