AI 音樂平台 Suno 在 2025 年 11 月遭駭,5,530 萬組使用者 email 與數萬筆 Stripe 付款紀錄外流,直到今年 7 月 20 日才被 Have I Been Pwned 收錄。更麻煩的是駭客連 2023 至 2024 年的原始碼一起丟出來,裡面清楚寫著 Suno 從 YouTube Music、Deezer、Genius 等來源抓了超過 38 萬小時音樂與歌詞,而這正是 Sony Music 與 UMG 現在告它的核心指控。
(前情提要:Sony 告 Suno 本月開庭:AI 拿版權歌曲訓練算不算「合理使用」首度上法庭)
(背景補充:AI 音樂新創 Suno 估值半年翻倍衝上 54 億美元,與華納和解簽下版權授權將推新產品)
帳號外洩本身已經夠糟,真正致命的是駭客順手附上的那份原始碼。
這場入侵發生在 2025 年 11 月,被攤在陽光下卻是八個月後的事。資安通報服務 Have I Been Pwned 於 7 月 20 日新增 Suno 條目,創辦人 Troy Hunt 在登入說明中指出,這批資料含有超過 5,530 萬組不重複的 email,若使用者當初是用手機號碼註冊,電話也一併在內。Troy Hunt 另外提到,其中 24% 的 email 早就出現在 HIBP 既有的外洩資料庫裡。
登入說明指出,外洩資料還包含數萬筆 Stripe 紀錄,欄位涵蓋姓名、實體地址、購買金額,以及卡別、到期日與卡號末四碼。Suno 澄清公司本身無法透過 Stripe 讀取完整卡號,直接盜刷的風險有限。這說法沒錯,但姓名加地址加消費紀錄的組合,本來就是釣魚信最好用的原料。
Suno 發言人 Rachel Racusen 沒有否認受影響人數,也確認公司在 2025 年 11 月發生資安事件。不過 Suno 官網至今沒有公告這件事,也沒有提出通知使用者的紀錄。真正把訊息推出來的是 404 Media 的報導,公司是跟在後面承認的那一方。
外洩原始碼把爬蟲公開
對唱片公司來說,帳號外洩只是開胃菜。駭客同時發布 2023 至 2024 年的 Suno 原始碼,裡面直接寫著訓練素材的來源與規模。404 Media 清點後列出的清單,除了外界原本就在猜的 YouTube Music、Deezer、Genius,還有音效素材庫 Pond5、Jamendo、Freesound、國際樂譜圖書館計畫(IMSLP),以及透過 RSS 抓取的 podcast。
光是 YouTube Music 就有 2,013,545 段音樂片段、113,879 小時,另一組標記為 ytm_tagged 的 152,162 小時,加上 Pond5 的 62,117 小時、IMSLP 的 19,514 小時、Genius 的 17,615 小時、Deezer 的 12,287 小時、Jamendo 的 3,726 小時。全部加總超過 38 萬小時,換算大約 43 年不間斷的音訊。程式碼裡的資料夾名稱就寫著 genius_hq、youtube_music、deezer、ytm_tagged,連包裝都懶得做。
這份清單的價值在於它不需要翻譯。過去兩年,唱片公司要證明 AI 模型吃過自家歌曲,得靠音訊指紋比對、拿輸出結果反推,還要請專家證人上庭解釋演算法。
Warner 已經上岸,Sony 跟 UMG 還在水裡
訴訟背景要拉回 2024 年。美國唱片業協會(RIAA)代表 Sony Music Entertainment、UMG Recordings 與 Warner Records 對 Suno 與 Udio 提起著作權訴訟,核心指控就是未經授權大規模抓取版權錄音訓練模型。Suno 一路的抗辯都是合理使用,甚至在法律檔案中承認自己訓練用了「網路上開放取得、品質合理的幾乎所有音樂檔案」,規模達數千萬首錄音。
三家原告後來分道揚鑣。Warner Music Group 在 2025 年 11 月 25 日和解並轉為授權合作,Suno 估值隨後翻倍衝上 54 億美元。Sony 與 UMG 選擇繼續打,本月才剛就合理使用進行首度正面攻防。
📍相關報導📍
Anthropic 以史上最高 15 億美元和解著作權訴訟:但作者與出版社不覺得贏了

