BTC
ETH
HTX
SOL
BNB
查看行情
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

3.2億美元Liquid Network事件之後:一道防線失守,數位資產平台還能守住什麼?

星球君的朋友们
Odaily资深作者
2026-09-11 08:03
本文約2886字,閱讀全文需要約5分鐘
從軟體漏洞、共享技術棧到社會工程,近期多起安全事件正在重新定義平台安全:真正的差距,或許藏在第一道防線失守之後。
AI總結
展開
  • 核心觀點:數位資產安全的關鍵不在於「是否被攻破」,而在於第一道防線失效後風險能走多遠。平台需在身分、權限、操作、資產與組織決策間建立多層隔離與制衡,防止局部突破演變為全面失守。
  • 關鍵要素:
    1. 9月Liquid Network因Elements驗證漏洞被轉出約4,000 BTC(約3.2億美元),但PAK及Federation keys未被攻破,暴露非密鑰路徑風險。
    2. 8月Cosmos EVM漏洞已被賞金計畫報告,卻仍被利用攻擊6條網路,暴露風險發現與處置間的斷層。
    3. 7月Triple-A遭社會工程攻擊,客戶資金因信託隔離未受影響,印證資產隔離的有效性。
    4. BIT白皮書披露最小權限、雙人授權、持續監測、冷錢包存儲等多層防線機制。
    5. BIT安全團隊對重大風險擁有「一票否決權」,使安全判斷能真正影響業務決策。
    6. BIT美股業務由受GFSO監管主體運營,連接美國持牌機構與清算存管基礎設施,強調可驗證性。

近期接連發生的安全事件,再次把數位資產行業帶回一個熟悉的問題:平台究竟怎樣才算「安全」?

9 月初,Bitcoin 側鏈 Liquid Network 發生重大安全事件,攻擊者利用 Elements 軟體的驗證漏洞,導致約 4,000 BTC、按事發時價格計算價值約 3.2 億美元的資產被轉出。值得注意的是,相關 PAK 及 Federation keys 本身並未被攻破。這也讓一個更值得討論的問題浮出水面:當密鑰本身沒有被攻破,一筆本不應該發生的資產轉移,為什麼仍然能夠穿過系統?

類似的風險也出現在其他環節。8 月,攻擊者利用 Cosmos EVM 的關鍵安全漏洞對多個網路發起攻擊,共有 6 條網路遭到實際利用,而相關漏洞此前已經透過漏洞賞金計畫被報告;7 月,Triple-A 則遭遇社會工程攻擊,攻擊者獲取相關人員憑證並進一步進入營運環境,最終導致部分公司自有資產被轉出,但由於客戶資金獨立存放於信託帳戶,並與遭到入侵的營運環境相隔離,因此未受到影響。

三起事件的原因並不相同,卻共同指向一個更現實的問題:安全事件或許很難被完全避免,但當代碼、人員、權限中的某一個環節被突破之後,風險究竟會停在哪裡?

真正需要防的,不只是「被攻破」,而是風險能走多遠

比「有沒有被攻擊」更值得追問的問題是:第一道防線失效之後,攻擊者還能走多遠?一個帳戶失守,是否足以完成關鍵資產操作?一個權限被突破,能否繼續進入更核心的系統?線上環境出現問題時,又有多少核心資產真正暴露在攻擊路徑之中?

這也是近期幾起事件帶來的一個重要啟示:一次攻擊最終造成多大影響,不只取決於攻擊者突破了什麼,還取決於突破之後,系統裡還有多少道防線。

如果一個帳戶被攻破後,就能直接觸及核心權限;一個線上環境出現問題,就可能直接影響大量核心資產,那麼任何一個薄弱環節都可能被迅速放大。反過來,如果權限、關鍵操作、風險監測和資產存放之間存在多層隔離,一次突破就未必會演變成全面失守。

換句話說,衡量一家平台的安全能力,不只是看「第一道門能不能守住」,還要看:第一道門失守之後,後面還有幾道門。

沿著攻擊鏈看,BIT 的「下一道門」在哪裡?

近期,全球數位金融服務平台 BIT(原 Matrixport)發布《BIT 信任白皮書》V2.0(https://www.bit.com/whitepaper)。如果沿著「第一道防線失效之後會發生什麼」這個問題重新閱讀這份白皮書,一個值得關注的地方是:BIT 的安全體系並不依賴某一道單獨的防線,而是在身份、權限、操作和資產之間設置多層保護。

例如,一個帳戶憑證被獲取,並不意味著攻擊者就擁有完成關鍵資產操作的全部權限。白皮書披露,BIT 透過最小權限原則限制員工能夠接觸的系統和操作範圍;涉及資產轉移、帳戶安全、權限變更、交易指令生成與審核等關鍵操作,則需要至少兩名授權人員共同參與。以 Cactus Custody 為例,這種分層思路也延伸至機構級數位資產託管場景。

透過身份驗證,也不意味著之後的操作一路「綠燈」。針對異常登入、異常設備、異常提幣等行為,BIT 會進行持續監測;而在資產端,大部分數位資產存放於冷錢包,進一步減少線上環境出現問題時核心資產的暴露。

把這些機制放在一起看,BIT 的安全邏輯就變得更加直觀:一個身份被突破,不等於獲得全部權限;獲得一項權限,不等於能夠獨立完成關鍵操作;透過身份驗證,不等於後續行為不再接受風險判斷;線上環境出現問題,也不等於全部核心資產同時暴露。

真正決定一次攻擊最終能走多遠的,恰恰是這些「不等於」。這並不意味著任何一種攻擊都能夠被完全避免,但它意味著,即使某一道防線出現問題,後面仍然有機會識別異常、限制權限或隔離風險。

安全的差距,很多時候就藏在第一道門失守之後。

發現了風險,誰有權真正按下「停止鍵」?

但多幾道技術防線,還不是全部。Cosmos EVM 事件中,一個值得關注的細節是,相關漏洞此前已經透過漏洞賞金計畫被報告,但根據當時掌握的資訊,最初被判斷為不會導致已知生產網路配置上的資金損失。

這也暴露出另一個常被忽略的問題:發現風險,並不意味著風險已經被準確評估並得到充分處置。

一個漏洞被提交之後,誰來判斷它有多嚴重?如果安全團隊認為風險不可接受,他們是否有權阻止產品繼續上線?當業務進度與安全判斷發生衝突時,誰擁有最後的決定權?

《BIT 信任白皮書》V2.0 披露,當產品方案、需求、架構或上線變更存在重大安全風險,或者不符合安全基線與合規要求時,安全團隊擁有「一票否決權」,可以暫停相關活動,並要求整改和重新審核後再繼續推進。

這項機制真正值得關注的地方,不只是多了一道審批,而是它回答了一個非常實際的問題:當風險真的出現時,有沒有有權說「不」。對於安全體系而言,發現問題的能力固然重要,但讓安全判斷真正能夠影響業務決策,同樣決定了一道防線究竟只是寫在制度裡,還是能夠真正發揮作用。

當業務越來越複雜,「安全」也不只是錢包裡的資產

當數位金融平台開始同時連接數位資產、美股、RWA 等不同類型的資產與金融基礎設施,安全問題也不再只發生在錢包和帳戶層面。資產由誰處理、經過哪些機構、在哪裡清算和持有,同樣成為用戶判斷風險的重要部分。

這也是《BIT 信任白皮書》V2.0 對安全與信任體系進一步展開的地方。除了風控與安全措施,白皮書還披露了不同業務主體對應的監管、審計與獨立驗證安排,讓外界能夠進一步判斷:誰負責什麼、哪些機制能夠被驗證,以及這些機制覆蓋到哪裡。

以 BIT 美股業務為例,其證券業務由 Matrix Gelephu Pte. Ltd. 營運並接受 GFSO 監管,相關業務同時連接美國持牌金融機構及相應的清算、存管基礎設施。

對於普通用戶來說,這些看起來複雜的金融安排最終其實可以落到幾個很簡單的問題:我的資產由誰處理?經過哪些環節?不同機構分別負責什麼?這些機構的身份和監管狀態能不能查到?

這也是「可驗證」真正有意義的地方——安全不能只依賴平台自己說了什麼,還要看用戶和外界能夠驗證什麼。

回過頭看 Liquid Network、Cosmos EVM 與 Triple-A,三起事件的入口完全不同,卻都在提醒市場:沒有任何一道防線值得被假設為永遠不會失效。真正拉開安全差距的,可能不是單一安全技術本身,而是誰能夠在身份、權限、操作、資產和組織決策之間建立足夠多的隔離與制衡,讓一次局部突破更難演變成全面失守。

從這個角度看,《BIT 信任白皮書》V2.0 值得關注的,也不只是它列出了多少項安全措施,而是這些措施能否連成一套完整的防線:一個環節出了問題,還有下一層;下一層出了問題,還有機會繼續識別、阻斷和隔離風險。

對於數位資產平台而言,「從未遭遇攻擊」或許很難成為永久承諾。但另一件事可以被持續建設:真正的安全,是即使某一道防線失效,也不讓一次突破輕易演變成全面失守。而當這些防線不僅存在,還能夠被外界持續驗證時,「信任」才不再只是一句平台自己說出來的話。

安全
金融
Cosmos
歡迎加入Odaily官方社群