20 lipca 2026 serwis Have I Been Pwned dodał do bazy wyciek z Suno obejmujący 55 282 226 unikalnych adresów e-mail. Do włamania doszło w listopadzie 2025, ale sprawa wyszła na jaw dopiero teraz. Oprócz adresów e-mail wyciekły numery telefonów, a w przypadku dziesiątek tysięcy osób także dane z płatności Stripe: imiona i nazwiska, adresy, kwoty zakupów oraz częściowe dane kart. Jeśli masz konto w Suno, sprawdź swój adres na Have I Been Pwned i zmień hasło — zwłaszcza jeśli używasz go także w innych serwisach.
Co dokładnie wyciekło
Have I Been Pwned — prowadzony przez badacza bezpieczeństwa Troya Hunta serwis katalogujący wycieki danych — oznaczył ten wyciek jako zweryfikowany. Oto zakres:
| Parametr | Wartość |
|---|---|
| Data włamania | 25 listopada 2025 |
| Data ujawnienia | 20 lipca 2026 |
| Liczba adresów e-mail | 55 282 226 |
| Status weryfikacji | Zweryfikowany przez HIBP |
| Kategorie danych | Adresy e-mail, imiona i nazwiska, numery telefonów, adresy zamieszkania, historia zakupów, częściowe dane kart płatniczych |
Numery telefonów pojawiły się tam, gdzie użytkownik rejestrował się właśnie numerem, a nie adresem e-mail. Dane płatnicze dotyczą dziesiątek tysięcy rekordów Stripe — to niewielki ułamek całości, ale najwrażliwszy. Zawierają typ karty, datę ważności i cztery ostatnie cyfry numeru.
Suno oświadczyło, że „nie ma dostępu do pełnych numerów kart kredytowych klientów w Stripe”. To istotne: pełne numery kart nie wyciekły i nie da się nimi bezpośrednio zapłacić.
Jak sprawdzić, czy Twoje dane wyciekły
- Wejdź na haveibeenpwned.com.
- Wpisz adres e-mail, którym rejestrowałeś się w Suno.
- Jeśli w wynikach zobaczysz pozycję „Suno”, Twój adres znajduje się w wycieku.
Serwis jest darmowy, nie wymaga zakładania konta i nie przechowuje wpisywanych adresów. Jeśli logowałeś się do Suno przez Google, Microsoft lub Apple, sprawdź adres powiązany z tym kontem.
Co zrobić teraz — pięć kroków
- Zmień hasło do Suno. Jeśli logujesz się przez konto Google lub Apple, hasła do Suno nie masz — przejdź do punktu 2.
- Zmień hasło wszędzie tam, gdzie używałeś tego samego. To najważniejszy krok. Wyciek adresów e-mail sam w sobie jest mało groźny; groźny jest credential stuffing — automatyczne podstawianie znanych par e-mail/hasło do innych serwisów.
- Włącz uwierzytelnianie dwuskładnikowe w skrzynce pocztowej i w bankowości. To zabezpieczenie działa nawet wtedy, gdy hasło wycieknie.
- Obserwuj wyciąg z karty, jeśli kupowałeś subskrypcję Pro lub Premier. Cztery ostatnie cyfry i data ważności nie wystarczą do transakcji, ale wystarczą do uwiarygodnienia oszustwa telefonicznego.
- Spodziewaj się phishingu. Przestępcy dysponują teraz adresem, imieniem i wiedzą, że korzystasz z Suno. Wiadomość „Twoja subskrypcja Suno wygasa, zaktualizuj dane karty” będzie wyglądać wiarygodnie. Suno nigdy nie prosi o dane karty mailem.
Co ujawnił wykradziony kod źródłowy
Wyciek to nie tylko dane użytkowników. 15 lipca 2026 serwis 404 Media opisał zawartość wykradzionego kodu źródłowego Suno z lat 2023–2024. Wynika z niego, na czym trenowano modele:
| Źródło | Skala |
|---|---|
| YouTube Music | 2 013 545 klipów — 113 879 godzin |
| Deezer | 12 287 godzin |
| Genius | 17 615 godzin |
| Pozostałe | Pond5, Jamendo, Freesound, IMSLP, kanały RSS podcastów |
W komentarzach w kodzie wymieniono wprost źródła: genius_hq, youtube_music, freesound, jamendo, imp, deezer, z adnotacją, że materiał niemuzyczny zostanie odfiltrowany.
Ma to znaczenie dla toczących się spraw sądowych. Suno w postępowaniu przyznawało wcześniej, że trenowało modele na „zasadniczo wszystkich plikach muzycznych o rozsądnej jakości dostępnych w otwartym internecie”, mówiąc o „dziesiątkach milionów nagrań”. Kod źródłowy uszczegóławia to twierdzenie o konkretne platformy i liczby.
Czy Suno jest bezpieczne?
Odpowiedź zależy od tego, o jakie bezpieczeństwo pytasz.
- Bezpieczeństwo danych osobowych — Suno zawiodło. Włamanie miało miejsce w listopadzie 2025, a użytkownicy dowiedzieli się o nim po ośmiu miesiącach, z zewnętrznego źródła.
- Bezpieczeństwo płatności — ryzyko ograniczone. Płatności obsługuje Stripe, pełne numery kart nie były przechowywane po stronie Suno.
- Bezpieczeństwo prawne Twoich utworów — bez zmian. Prawa do utworów zależą od planu: darmowy nie daje praw komercyjnych, Pro i Premier dają. Wyciek tego nie zmienia.
- Czy usunąć konto? — usunięcie konta dziś nie cofnie wycieku, bo dane są już poza serwisem. Sensowniejsze jest zmienienie haseł i włączenie 2FA.
Najczęstsze pytania
Czy wyciekły hasła do Suno?
Have I Been Pwned nie wymienia haseł wśród kategorii danych w tym wycieku. Wymienione są adresy e-mail, imiona i nazwiska, numery telefonów, adresy, historia zakupów i częściowe dane kart. Mimo to zmiana hasła jest zalecana.
Kiedy doszło do wycieku z Suno?
Do włamania doszło 25 listopada 2025. Do publicznej wiadomości sprawa trafiła 15 lipca 2026 (publikacja 404 Media), a 20 lipca 2026 wyciek dodano do bazy Have I Been Pwned.
Ilu użytkowników objął wyciek?
55 282 226 unikalnych adresów e-mail. Dane płatnicze Stripe dotyczą dziesiątek tysięcy rekordów — znacznie mniejszej części zbioru.
Czy ktoś może obciążyć moją kartę?
Nie bezpośrednio. Wyciekły wyłącznie częściowe dane: typ karty, data ważności i cztery ostatnie cyfry. Do wykonania transakcji potrzebny jest pełny numer i kod CVV, które nie były przechowywane przez Suno.
Czy powinienem przestać korzystać z Suno?
To decyzja indywidualna. Z technicznego punktu widzenia dane, które mogły wyciec, już wyciekły — rezygnacja z konta tego nie odwróci. Jeśli zostajesz, ustaw unikalne hasło i włącz uwierzytelnianie dwuskładnikowe na skrzynce pocztowej powiązanej z kontem.
Źródła
- Have I Been Pwned — wpis o wycieku Suno (dodany 20.07.2026, status: zweryfikowany)
- 404 Media — analiza wykradzionego kodu źródłowego Suno (15.07.2026)
Artykuł opisuje stan na 22 lipca 2026. Suno nie opublikowało dotąd oficjalnego komunikatu skierowanego do użytkowników w sprawie zakresu wycieku. Będziemy aktualizować ten wpis, gdy takie stanowisko się pojawi.

