mt logoMyToken
ETH Gas
EN

3.2亿美元Liquid Network事件之后:一道防线失守,数字资产平台还能守住什么?

Favoritecollect
Shareshare

近期接连发生的安全事件,再次把数字资产行业带回一个熟悉的问题:平台究竟怎样才算“安全”?

9 月初,Bitcoin 侧链 Liquid Network 发生重大安全事件,攻击者利用 Elements 软件的验证漏洞,导致约 4,000 BTC、按事发时价格计算价值约 3.2 亿美元的资产被转出。值得注意的是,相关 PAK 及 Federation keys 本身并未被攻破。这也让一个更值得讨论的问题浮出水面:当密钥本身没有被攻破,一笔本不应该发生的资产转移,为什么仍然能够穿过系统?

类似的风险也出现在其他环节。8 月,攻击者利用 Cosmos EVM 的关键安全漏洞对多个网络发起攻击,共有 6 条网络遭到实际利用,而相关漏洞此前已经通过漏洞赏金计划被报告;7 月,Triple-A 则遭遇社会工程攻击,攻击者获取相关人员凭证并进一步进入运营环境,最终导致部分公司自有资产被转出,但由于客户资金独立存放于信托账户,并与遭到入侵的运营环境相隔离,因此未受到影响。

三起事件的原因并不相同,却共同指向一个更现实的问题:安全事件或许很难被完全避免,但当代码、人员、权限中的某一个环节被突破之后,风险究竟会停在哪里?

真正需要防的,不只是“被攻破”,而是风险能走多远

比“有没有被攻击”更值得追问的问题是:第一道防线失效之后,攻击者还能走多远?一个账户失守,是否足以完成关键资产操作?一个权限被突破,能否继续进入更核心的系统?线上环境出现问题时,又有多少核心资产真正暴露在攻击路径之中?

这也是近期几起事件带来的一个重要启示:一次攻击最终造成多大影响,不只取决于攻击者突破了什么,还取决于突破之后,系统里还有多少道防线。

如果一个账户被攻破后,就能直接触及核心权限;一个线上环境出现问题,就可能直接影响大量核心资产,那么任何一个薄弱环节都可能被迅速放大。反过来,如果权限、关键操作、风险监测和资产存放之间存在多层隔离,一次突破就未必会演变成全面失守。

换句话说,衡量一家平台的安全能力,不只是看“第一道门能不能守住”,还要看:第一道门失守之后,后面还有几道门。

沿着攻击链看,BIT 的“下一道门”在哪里?

近期,全球数字金融服务平台 BIT(原 Matrixport)发布《BIT 信任白皮书》V2.0( https://www.bit.com/whitepaper )。如果沿着“第一道防线失效之后会发生什么”这个问题重新阅读这份白皮书,一个值得关注的地方是:BIT 的安全体系并不依赖某一道单独的防线,而是在身份、权限、操作和资产之间设置多层保护。

例如,一个账户凭证被获取,并不意味着攻击者就拥有完成关键资产操作的全部权限。白皮书披露,BIT 通过最小权限原则限制员工能够接触的系统和操作范围;涉及资产转移、账户安全、权限变更、交易指令生成与审核等关键操作,则需要至少两名授权人员共同参与。以 Cactus Custody 为例,这种分层思路也延伸至机构级数字资产托管场景。

通过身份验证,也不意味着之后的操作一路“绿灯”。针对异常登录、异常设备、异常提币等行为,BIT 会进行持续监测;而在资产端,大部分数字资产存放于冷钱包,进一步减少线上环境出现问题时核心资产的暴露。

把这些机制放在一起看,BIT 的安全逻辑就变得更加直观:一个身份被突破,不等于获得全部权限;获得一项权限,不等于能够独立完成关键操作;通过身份验证,不等于后续行为不再接受风险判断;线上环境出现问题,也不等于全部核心资产同时暴露。

真正决定一次攻击最终能走多远的,恰恰是这些“不等于”。这并不意味着任何一种攻击都能够被完全避免,但它意味着,即使某一道防线出现问题,后面仍然有机会识别异常、限制权限或隔离风险。

安全的差距,很多时候就藏在第一道门失守之后。

发现了风险,谁有权真正按下“停止键”?

但多几道技术防线,还不是全部。Cosmos EVM 事件中,一个值得关注的细节是,相关漏洞此前已经通过漏洞赏金计划被报告,但根据当时掌握的信息,最初被判断为不会导致已知生产网络配置上的资金损失。

这也暴露出另一个常被忽略的问题:发现风险,并不意味着风险已经被准确评估并得到充分处置。

一个漏洞被提交之后,谁来判断它有多严重?如果安全团队认为风险不可接受,他们是否有权阻止产品继续上线?当业务进度与安全判断发生冲突时,谁拥有最后的决定权?

《BIT 信任白皮书》V2.0 披露,当产品方案、需求、架构或上线变更存在重大安全风险,或者不符合安全基线与合规要求时,安全团队拥有“一票否决权”,可以暂停相关活动,并要求整改和重新审核后再继续推进。

这项机制真正值得关注的地方,不只是多了一道审批,而是它回答了一个非常实际的问题:当风险真的出现时,有没有人有权说“不”。对于安全体系而言,发现问题的能力固然重要,但让安全判断真正能够影响业务决策,同样决定了一道防线究竟只是写在制度里,还是能够真正发挥作用。

当业务越来越复杂,“安全”也不只是钱包里的资产

当数字金融平台开始同时连接数字资产、美股、RWA 等不同类型的资产与金融基础设施,安全问题也不再只发生在钱包和账户层面。资产由谁处理、经过哪些机构、在哪里清算和持有,同样成为用户判断风险的重要部分。

这也是《BIT 信任白皮书》V2.0 对安全与信任体系进一步展开的地方。除了风控与安全措施,白皮书还披露了不同业务主体对应的监管、审计与独立验证安排,让外界能够进一步判断:谁负责什么、哪些机制能够被验证,以及这些机制覆盖到哪里。

以 BIT 美股业务为例,其证券业务由 Matrix Gelephu Pte. Ltd. 运营并接受 GFSO 监管,相关业务同时连接美国持牌金融机构及相应的清算、存管基础设施。

对于普通用户来说,这些看起来复杂的金融安排最终其实可以落到几个很简单的问题:我的资产由谁处理?经过哪些环节?不同机构分别负责什么?这些机构的身份和监管状态能不能查到?

这也是“可验证”真正有意义的地方——安全不能只依赖平台自己说了什么,还要看用户和外界能够验证什么。

回过头看 Liquid Network、Cosmos EVM 与 Triple-A,三起事件的入口完全不同,却都在提醒市场:没有任何一道防线值得被假设为永远不会失效。真正拉开安全差距的,可能不是单一安全技术本身,而是谁能够在身份、权限、操作、资产和组织决策之间建立足够多的隔离与制衡,让一次局部突破更难演变成全面失守。

从这个角度看,《BIT 信任白皮书》V2.0 值得关注的,也不只是它列出了多少项安全措施,而是这些措施能否连成一套完整的防线:一个环节出了问题,还有下一层;下一层出了问题,还有机会继续识别、阻断和隔离风险。

对于数字资产平台而言,“从未遭遇攻击”或许很难成为永久承诺。但另一件事可以被持续建设:真正的安全,是即使某一道防线失效,也不让一次突破轻易演变成全面失守。而当这些防线不仅存在,还能够被外界持续验证时,“信任”才不再只是一句平台自己说出来的话。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup