2026-07-18 09:03
Suno源代码遭泄露:黑客曝光其大规模抓取音乐数据训练AI模型
文章提及的 AI 工具Suno AI
文本核心速览
- 黑客供应链攻击致代码泄露—2025年末,黑客利用员工弱口令对Suno发起供应链攻击,窃取内部源代码及数据采集信息,暴露其大规模抓取行为。
- 音乐数据爬取规模曝光—泄露代码显示,Suno爬虫从YouTube超200万视频、Genius超1.7万小时歌词、Deezer超1.2万小时歌曲、Pond5超6.2万小时素材中抓取数据训练AI。
- 版权诉讼局势进一步紧张—RIAA代表三大唱片公司早前起诉Suno侵权,泄露的爬取流程成为关键证据,可能动摇Suno“合理使用”辩护基础。
- 部分用户数据遭泄露—黑客获取了用户邮箱、手机号及Stripe信用卡元数据,但Suno声称事件有限、未泄露完整卡号,未主动通知用户。
黑客拖库 Suno 源码,实锤它从 YouTube 扒了 200 万个音频片段
2025 年末,黑客 ellie.191 通过供应链攻击搞到 Suno 员工登录凭证,直接拖走 Suno 内部源码和用户数据库,泄露文件证明 Suno 一直在用爬虫从 YouTube Music、Deezer、Genius 等平台批量扒歌训练 AI。
扒出了什么数据
有开发者扒了泄露的文件发现,Suno 的训练数据远不止“公开网络爬虫”。代码里清清楚楚写着:
- 从 YouTube Music 抓了大量音频片段,其中一个文件夹超过 200 万个(差不多是百万量级的歌,够循环播两年多)。
- 从 Genius 扒了 超过 1.7 万小时 的歌词(相当于连续听将近两年)。
- 从 Deezer 拉了 超过 1.2 万小时 的歌曲(听一年半)。
- 从 Pond5 搞了 超过 6.2 万小时 的素材音频(听七年多)。
系统里还专门写了过滤规则,只保留音乐文件,把语音、噪声全踢掉,确保训练数据质量。
黑客怎么搞的
黑客通过供应链攻击拿到员工登录凭证后,直接把内部文件打包拖走。除了代码,连用户数据库也没放过——黑客拿到了部分用户的 电子邮件、电话号码,甚至还有通过 Stripe 处理的 信用卡元数据(不是完整卡号,但足够让用户紧张)。
版权方终于有实锤了
群里面在传 Suno 内部把这次事件定性为“有限安全事件”,说泄露的是过时代码,完整信用卡号没丢,所以没主动通知用户。但版权方可不会这么想——美国唱片工业协会(RIAA)早就在帮环球、索尼、华纳起诉 Suno,说它未经授权用版权音乐训练 AI。之前 Suno 死咬“合理使用”当盾牌,现在这份代码直接把盾牌砸碎了——数据抓取流程清清楚楚,版权方终于有了实锤。
接下来盯什么
- 法院会不会拿这份代码当证据,直接判 Suno 侵权?
- 其他 AI 音乐公司(比如 Udio)会不会也被扒出类似操作?
- 用户信息泄露这事,要是欧洲那边按 GDPR 罚起来,Suno 能扛住吗?
来源: aibase阅读原文