HTML 10 次浏览 3 分钟阅读

在 Substack 2026 年 2 月数据泄露后,创作者现在必须做的事:保护订阅者、收入与信任

广告

在 Substack 2026 年 2 月数据泄露后,创作者现在必须做的事:保护订阅者、收入与信任

2026 年 2 月 3 日,Substack 告知用户其发现了一起安全事件,暴露了用户的电子邮箱地址、电话号码和内部元数据,该入侵发生于 2025 年 10 月。对于依赖 Substack 提供订阅、社区和经常性收入的创作者来说,这是一个必须像商业紧急情况一样对待的信任、投递率和现金流风险。 [1]

为什么这对创作者很重要(简短)

  • 被泄露的联系数据会助长钓鱼和 SIM 换卡攻击,可能欺骗你的受众并损害续订或转化。 [2]
  • 即使支付数据未被泄露,信任损失或投递率下降也会导致付费订阅者流失和未来注册减少。 [3]
  • 威胁行为者声称已公布约 70 万 条事件记录 —— 将每位订阅者视为可能的目标。 [4]

三项立即行动(前 48 小时)

优先顺序:保护人员 → 保护收入 → 清晰沟通。

1) 锁定并导出你的数据(30–90 分钟)

  • 立即从 Substack 导出完整订阅者 CSV(电子邮件、付费/免费状态、电话号码)。Substack 支持导出订阅者;现在就做,以便你掌控名单副本。 [5]
  • 备份文章、付款历史和媒体资产(音频/视频)——将加密副本存储在 Google Drive、Dropbox 或其他安全存储中。 [6]
  • 如果你使用第三方工具(Zapier、CRM、邮件工具),检查已连接的应用并撤销你不认识的令牌。在第一天,任何变动都不算小。

2) 立即保护订阅者(数小时内)

  • 只向付费订阅者发送一条冷静、简短的通知(见下方模板)。使用 Substack 或你导出的名单 —— 但除非你能控制发信者身份,否则避免群发短信。
  • 建议订阅者提高警惕,注意钓鱼,不点击意外的链接,并通过已知渠道联系你以核实任何短信/来电。引用 Substack 的披露以显示透明。 [7]
  • 如果你也在其他地方收款(Patreon、Gumroad、Stripe),确认那里的支付没有被泄露——发布一条简短的安抚声明。

快速消息模板(复制/粘贴)

Hi — quick heads up: Substack has disclosed a security incident affecting some user contact data. I’ve exported our subscriber list and am monitoring things closely. Please be cautious of unusual emails, texts, or calls asking for personal info — I will never ask you for your password or payment details. If you see anything suspicious, forward it to [your safe email]. Thank you for being part of this community. — [Your Name]

3) 强化你的发布与支付设置(接下来的 48 小时)

  • 在你的 Substack 帐户、Stripe、电子邮件和任何管理工具上启用双因素认证(2FA)。要求使用强密码并设定唯一的恢复联系方式。
  • 检查 DNS 与电子邮件认证:如果你使用自定义域,请发布或验证 SPF、DKIM 和 DMARC(这能降低域名欺骗和钓鱼风险)。主要邮箱服务商现在期望强认证——这是确保可靠投递的必需。 [8]
  • 考虑添加已批准的转发/域名策略并使用监控工具(OnDMARC/Red Sift),以便在出现仿冒尝试时收到警报。 [9]

中短期收入与信任行动手册(1–6 周)

1) 通过精确的沟通计划重建信任

  • 发布一篇长文,解释发生了什么、你采取了哪些措施(导出名单、撤销令牌、启用 2FA),以及订阅者应注意什么。透明度能够降低流失。(保持事实性并标注日期。) [10]
  • 为付费订阅者提供可选的现场问答或 AMA,回答问题并展示你的承担责任(有助于提高留存)。

2) 将处于风险的订阅者转化为更高承诺的收入(安全地)

当信任动摇时,选择更深入付费访问的会员如果感觉安全且被重视,更有可能留下。考虑一项简短、低摩擦的追加销售:

  • 提供限时“安全优先”等级:私人聊天室 + 每月 AMA + 优先访问(每月额外 $3–$7)。保持定价简单并明确与额外价值挂钩。
  • 对付费订阅者开展针对性留存活动:一键续订提醒、感谢优惠(年付升级赠送 1 个月)、或对已验证推荐提供推荐奖励。

3) 分散你的资金存放地(提高收入弹性)

导出名单使迁移成为可能。如果你想降低平台集中风险,可评估以下选项:

平台平台费用支付处理适合
Substack 付费订阅收入的 10%(平台分成) 适用 Stripe 手续费(通常约 2.9% + $0.30 + 小额定期费用) 快速起步、内置发现功能、设置成本低
Ghost (Pro) 0% 交易费(平台定价因计划而异) Stripe(通常 2.9% + $0.30) 拥有所有权、可定制、长期费用更低
beehiiv 免费 → 付费计划(对支付不收取百分比费用;平台定价分层) Stripe 增长工具、推荐网络

来源:平台定价概览与最新指南 — Substack 约抽取 10%;Ghost/beehiiv 使用 Stripe 并采用不同的定价模型。用此来建模你的迁移投资回报率。 [11]

实用迁移清单(如果你选择迁移或添加镜像)

  1. 导出订阅者(Substack 设置 → 订阅者 → 导出)。为免费和付费分段保存 CSV。 [12]
  2. 设置目标平台(Ghost / beehiiv / ConvertKit)并在导入付费成员前连接 Stripe。 [13]
  3. 导入 CSV,映射付费/免费标签,发送包含清晰说明且易于选择退出的迁移欢迎邮件。先在小批量上测试投递。
  4. 在迁移期间保持 Substack 运行;错峰邀请并包含迁移激励(独家内容、折扣)。每周监测流失并调整信息。

技术检查清单:电子邮件投递与反钓鱼(必须执行)

  • 为你的域发布并验证 SPF、DKIM 和 DMARC 记录;仅在监控后将 DMARC 转为强制执行(p=quarantine → p=reject),以避免意外的投递丢失。主要服务商在 2026 年开始要求这些设置。 [14]
  • 使用声誉/监控工具(Google Postmaster、Red Sift、OnDMARC)并订阅投诉反馈回路。 [15]
  • 对任何拥有订阅者或支付访问权限的帐户要求启用 2FA;轮换 API 密钥和 webhook。
  • 在你的网站上发布一个规范的验证页面,列出官方渠道以便订阅者核实消息(例如,“官方消息来自:[you@yourdomain.com] 或来自 +1‑555‑222‑3333 的短信”)。

用于模拟影响的真实数字(示例情景)

示例 A — 小型创作者

1,000 名付费订阅者 @ $5/月 = $5,000/月。Substack 抽 10% = $500/月。Stripe ≈ $150/月。净收入 ≈ $4,350/月。

迁移投资回报

如果 Ghost Pro 费用为 $19/月 且你仅保留 Stripe 手续费,那么一旦付费订阅超过约 1,000 名,切换每月可节省约 $500 的平台费用 —— 对于高增长创作者,迁移在数周内即可回本。 [16]

订阅者沟通示例(模板)

付费订阅者 — 简短安全提示

主题:关于你的帐户的简短安全提示

邮件正文(简短):嗨——我们联系你是因为 Substack 披露了一起影响部分用户联系信息的安全事件。我们已导出名单,启用了额外保护,我们绝不会要求你的密码或支付详情。如果你收到任何可疑内容,请转发至 [safe email]。感谢你的支持。—— [Name]

免费订阅者 — 更平和的安抚

主题:关于平台安全的简短说明

消息:我想让你知道,在 Substack 披露事件后我正在采取措施保护本社区;没有支付数据受影响,但请对意外消息保持警惕。如果你想要高安全性的访问,请在此查看我的付费等级 [link]。

需要监控的事项(关键指标) — 0–90 天

  • 付费订阅者的流失率(每周)——任何 >1.5–2%/周 都表明存在信息传达或信任问题。
  • 邮件打开率和退信率——突然下降表明投递问题(修复 SPF/DKIM/DMARC)。 [17]
  • 关于可疑消息的支持联系——追踪数量和来源。
  • 如果你邀请订阅者迁移到镜像平台,监测迁移的选择加入率。

延伸阅读与工具

  • Substack 的公告与报道(披露细节)。 [18]
  • 安全报道与风险(SANS / CSO 报道)。 [19]
  • 电子邮件认证与 DMARC 指南(Red Sift、DMARC Report)。 [20]
  • 平台定价与迁移资源(Ghost、beehiiv、Substack 定价分析)。 [21]
注意:多家安全机构和媒体报道指出,该泄露于 2026 年 2 月 3 日被发现,且有威胁行为者声称在出售约 70 万 条记录。在未另行确认前,将任何联系订阅者的行为视为高风险。 [22]

最终结论 — 三项可行的要点(可执行)

  1. 立即导出名单并备份——掌控是第一道防线。 [23]
  2. 在 24 小时内向付费订阅者清晰沟通并加强登录/支付控制(2FA、轮换密钥、撤销未知令牌)。 [24]
  3. 修复电子邮件认证并监控投递(SPF/DKIM/DMARC + Postmaster 工具)。如果你大部分收入依赖 Substack,请在 1–6 周内规划迁移到费用更低/自有数据的栈(Ghost/beehiiv)。 [25]

安全事件不仅威胁数据——也威胁为你买单的关系。掌控局面、迅速沟通,并利用此时机降低平台集中风险,以便下一次平台出现问题时你的收入和声誉更有弹性。如果你愿意,我可以: (A) 起草你的订阅者消息和常见问答,(B) 审核你的电子邮件认证记录,或 (C) 根据你的订阅者数量运行迁移成本/投资回报模型——告诉我你想要哪项,我会准备一页的计划。 ✅

来源:Substack 披露与报道(The Verge、CSO Online)、泄露报告(TechRadar)、SANS NewsBites、电子邮件安全指南(Red Sift、DMARC Report),以及平台定价/迁移资源(TechRadar、beehiiv、Ghost 迁移指南)。 [26]

参考与来源

theverge.com

1 个来源
theverge.com
https://www.theverge.com/tech/874255/substack-data-breach-user-emails-phone-numbers?utm_source=openai
171018222426

itpro.com

1 个来源
itpro.com
https://www.itpro.com/security/data-breaches/security-experts-warn-substack-users-to-brace-for-phishing-attacks-after-breach?utm_source=openai
2

csoonline.com

1 个来源
csoonline.com
https://www.csoonline.com/article/4128287/substack-data-breach-leaks-users-email-addresses-and-phone-numbers.html?utm_source=openai
3

techradar.com

2 个来源
techradar.com
https://www.techradar.com/pro/security/substack-data-breach-confirmed-user-phone-numbers-email-addresses-all-stolen-in-attack-heres-what-we-know?utm_source=openai
4
techradar.com
https://www.techradar.com/pro/website-building/substack-review?utm_source=openai
1121

patron.com

1 个来源
patron.com
https://www.patron.com/blog/post/what-is-substack-and-how-does-it-work/?utm_source=openai
5

topmostlabs.com

1 个来源
topmostlabs.com
https://topmostlabs.com/migrate-from-substack-to-ghost-step-by-step-guide-2025/?utm_source=openai
6121323

redsift.com

1 个来源
redsift.com
https://redsift.com/guides/email-security-guide/introduction?utm_source=openai
8914152025

zoer.ai

1 个来源
zoer.ai
https://zoer.ai/posts/zoer/best-blogging-platform-2026-guide?utm_source=openai
16

sequenzy.com

1 个来源
sequenzy.com
https://www.sequenzy.com/blog/email-deliverability-guide-2026?utm_source=openai
17

sans.org

1 个来源
sans.org
https://www.sans.org/newsletters/newsbites/xxviii-09?utm_source=openai
19

分享本文

帮助更多人发现这些洞察

评论

0 条评论

欢迎在下方加入讨论。

暂时还没有评论,快来抢沙发!

关于作者

线上赚钱全攻略团队

我们是一群创作者、策略师与数字玩家,专注挖掘最聪明的线上赚钱方式。期待你在这里获得可执行的打法、透明的实验与诚实的拆解,帮助你在内容、产品、服务与社群中拓展营收。