3.2亿美元Liquid Network事件之后:一道防线失守,数字资产平台还能守住什么?
- 核心观点:数字资产安全的关键不在于“是否被攻破”,而在于第一道防线失效后风险能走多远。平台需在身份、权限、操作、资产与组织决策间建立多层隔离与制衡,防止局部突破演变为全面失守。
- 关键要素:
- 9月Liquid Network因Elements验证漏洞被转出约4,000 BTC(约3.2亿美元),但PAK及Federation keys未被攻破,暴露非密钥路径风险。
- 8月Cosmos EVM漏洞已被赏金计划报告,却仍被利用攻击6条网络,暴露风险发现与处置间的断层。
- 7月Triple-A遭社会工程攻击,客户资金因信托隔离未受影响,印证资产隔离的有效性。
- BIT白皮书披露最小权限、双人授权、持续监测、冷钱包存储等多层防线机制。
- BIT安全团队对重大风险拥有“一票否决权”,使安全判断能真正影响业务决策。
- BIT美股业务由受GFSO监管主体运营,连接美国持牌机构与清算存管基础设施,强调可验证性。
近期接连发生的安全事件,再次把数字资产行业带回一个熟悉的问题:平台究竟怎样才算“安全”?
9 月初,Bitcoin 侧链 Liquid Network 发生重大安全事件,攻击者利用 Elements 软件的验证漏洞,导致约 4,000 BTC、按事发时价格计算价值约 3.2 亿美元的资产被转出。值得注意的是,相关 PAK 及 Federation keys 本身并未被攻破。这也让一个更值得讨论的问题浮出水面:当密钥本身没有被攻破,一笔本不应该发生的资产转移,为什么仍然能够穿过系统?
类似的风险也出现在其他环节。8 月,攻击者利用 Cosmos EVM 的关键安全漏洞对多个网络发起攻击,共有 6 条网络遭到实际利用,而相关漏洞此前已经通过漏洞赏金计划被报告;7 月,Triple-A 则遭遇社会工程攻击,攻击者获取相关人员凭证并进一步进入运营环境,最终导致部分公司自有资产被转出,但由于客户资金独立存放于信托账户,并与遭到入侵的运营环境相隔离,因此未受到影响。
三起事件的原因并不相同,却共同指向一个更现实的问题:安全事件或许很难被完全避免,但当代码、人员、权限中的某一个环节被突破之后,风险究竟会停在哪里?
真正需要防的,不只是“被攻破”,而是风险能走多远
比“有没有被攻击”更值得追问的问题是:第一道防线失效之后,攻击者还能走多远?一个账户失守,是否足以完成关键资产操作?一个权限被突破,能否继续进入更核心的系统?线上环境出现问题时,又有多少核心资产真正暴露在攻击路径之中?
这也是近期几起事件带来的一个重要启示:一次攻击最终造成多大影响,不只取决于攻击者突破了什么,还取决于突破之后,系统里还有多少道防线。
如果一个账户被攻破后,就能直接触及核心权限;一个线上环境出现问题,就可能直接影响大量核心资产,那么任何一个薄弱环节都可能被迅速放大。反过来,如果权限、关键操作、风险监测和资产存放之间存在多层隔离,一次突破就未必会演变成全面失守。
换句话说,衡量一家平台的安全能力,不只是看“第一道门能不能守住”,还要看:第一道门失守之后,后面还有几道门。
沿着攻击链看,BIT 的“下一道门”在哪里?
近期,全球数字金融服务平台 BIT(原 Matrixport)发布《BIT 信任白皮书》V2.0(https://www.bit.com/whitepaper)。如果沿着“第一道防线失效之后会发生什么”这个问题重新阅读这份白皮书,一个值得关注的地方是:BIT 的安全体系并不依赖某一道单独的防线,而是在身份、权限、操作和资产之间设置多层保护。

例如,一个账户凭证被获取,并不意味着攻击者就拥有完成关键资产操作的全部权限。白皮书披露,BIT 通过最小权限原则限制员工能够接触的系统和操作范围;涉及资产转移、账户安全、权限变更、交易指令生成与审核等关键操作,则需要至少两名授权人员共同参与。以 Cactus Custody 为例,这种分层思路也延伸至机构级数字资产托管场景。

通过身份验证,也不意味着之后的操作一路“绿灯”。针对异常登录、异常设备、异常提币等行为,BIT 会进行持续监测;而在资产端,大部分数字资产存放于冷钱包,进一步减少线上环境出现问题时核心资产的暴露。
把这些机制放在一起看,BIT 的安全逻辑就变得更加直观:一个身份被突破,不等于获得全部权限;获得一项权限,不等于能够独立完成关键操作;通过身份验证,不等于后续行为不再接受风险判断;线上环境出现问题,也不等于全部核心资产同时暴露。
真正决定一次攻击最终能走多远的,恰恰是这些“不等于”。这并不意味着任何一种攻击都能够被完全避免,但它意味着,即使某一道防线出现问题,后面仍然有机会识别异常、限制权限或隔离风险。
安全的差距,很多时候就藏在第一道门失守之后。
发现了风险,谁有权真正按下“停止键”?
但多几道技术防线,还不是全部。Cosmos EVM 事件中,一个值得关注的细节是,相关漏洞此前已经通过漏洞赏金计划被报告,但根据当时掌握的信息,最初被判断为不会导致已知生产网络配置上的资金损失。
这也暴露出另一个常被忽略的问题:发现风险,并不意味着风险已经被准确评估并得到充分处置。
一个漏洞被提交之后,谁来判断它有多严重?如果安全团队认为风险不可接受,他们是否有权阻止产品继续上线?当业务进度与安全判断发生冲突时,谁拥有最后的决定权?
《BIT 信任白皮书》V2.0 披露,当产品方案、需求、架构或上线变更存在重大安全风险,或者不符合安全基线与合规要求时,安全团队拥有“一票否决权”,可以暂停相关活动,并要求整改和重新审核后再继续推进。
这项机制真正值得关注的地方,不只是多了一道审批,而是它回答了一个非常实际的问题:当风险真的出现时,有没有人有权说“不”。对于安全体系而言,发现问题的能力固然重要,但让安全判断真正能够影响业务决策,同样决定了一道防线究竟只是写在制度里,还是能够真正发挥作用。
当业务越来越复杂,“安全”也不只是钱包里的资产
当数字金融平台开始同时连接数字资产、美股、RWA 等不同类型的资产与金融基础设施,安全问题也不再只发生在钱包和账户层面。资产由谁处理、经过哪些机构、在哪里清算和持有,同样成为用户判断风险的重要部分。
这也是《BIT 信任白皮书》V2.0 对安全与信任体系进一步展开的地方。除了风控与安全措施,白皮书还披露了不同业务主体对应的监管、审计与独立验证安排,让外界能够进一步判断:谁负责什么、哪些机制能够被验证,以及这些机制覆盖到哪里。
以 BIT 美股业务为例,其证券业务由 Matrix Gelephu Pte. Ltd. 运营并接受 GFSO 监管,相关业务同时连接美国持牌金融机构及相应的清算、存管基础设施。
对于普通用户来说,这些看起来复杂的金融安排最终其实可以落到几个很简单的问题:我的资产由谁处理?经过哪些环节?不同机构分别负责什么?这些机构的身份和监管状态能不能查到?
这也是“可验证”真正有意义的地方——安全不能只依赖平台自己说了什么,还要看用户和外界能够验证什么。
回过头看 Liquid Network、Cosmos EVM 与 Triple-A,三起事件的入口完全不同,却都在提醒市场:没有任何一道防线值得被假设为永远不会失效。真正拉开安全差距的,可能不是单一安全技术本身,而是谁能够在身份、权限、操作、资产和组织决策之间建立足够多的隔离与制衡,让一次局部突破更难演变成全面失守。
从这个角度看,《BIT 信任白皮书》V2.0 值得关注的,也不只是它列出了多少项安全措施,而是这些措施能否连成一套完整的防线:一个环节出了问题,还有下一层;下一层出了问题,还有机会继续识别、阻断和隔离风险。
对于数字资产平台而言,“从未遭遇攻击”或许很难成为永久承诺。但另一件事可以被持续建设:真正的安全,是即使某一道防线失效,也不让一次突破轻易演变成全面失守。而当这些防线不仅存在,还能够被外界持续验证时,“信任”才不再只是一句平台自己说出来的话。


