熱錢包技術標準缺失隱患何在? 跨鏈協議安全漏洞引2.23億損失
想像一下,你把所有現金都放在一個透明的塑料袋裡,然後在人來人往的商場裡閒逛——這大概就是使用沒有技術標准保障的熱錢包的狀態。
熱錢包本質上是一種聯網的加密貨幣存儲解決方案,它允許用戶隨時訪問自己的資產進行交易。 這就像你手機裡的支付寶,方便快捷,但代價是它必須與互聯網保持連接,也就意味著黑客有機會遠程攻擊它。

最近幾年,黑客們已經看上了這塊”肥肉”:
- 2022年ATOMic Wallet被黑,損失超過1億美元
- 同年SloPE錢包漏洞導致約800萬美元資產被盜
- 2023年MEV機器人攻擊,單筆損失就達2538萬美元
目前熱錢包行業面臨的最大問題,就是缺乏統一的技術安全標準。
有的錢包將私鑰完整存儲在服務器上,有的加密後存儲,還有的分散存儲但沒有明確規範。 CertiK在審計ZenGo錢包時就發現其MPC(多方計算)實現存在嚴重漏洞,可能導致”設備分叉攻擊”。
不同錢包對交易簽名的驗證方式各不相同,給黑客留下了可乘之機。 2023年第二季度,54起閃電貸攻擊及預言機操縱事件就利用了這些不一致性,造成2375萬美元損失。
當發現漏洞時,有的錢包團隊會及時修補並通知用戶,有的則選擇隱瞞。 Sui區塊鏈曾發現”倉鼠輪”漏洞,所幸開發團隊及時修復並獎勵發現者50萬美元。
“這就像醫生做手術不洗手,”區塊鏈安全公司CertiK的首席安全官李康教授比喻道,”在傳統金融領域不可想像的事情,在加密世界卻每天都在發生。”
如果說熱錢包是安全窪地,那麼跨鏈協議簡直就是黑客的”淘金樂園”。 2023年一份報告顯示,當年從跨鏈橋中被盜的加密貨幣總額已達驚人的20億美元。
跨鏈協議為什麼這麼危險? 主要原因有三:
跨鏈協議需要在不同區塊鏈之間轉移資產,處理多種智能合約和驗證方式。 Sui驗證器節點就曾被發現存在能讓整個網絡癱瘓的漏洞。
許多跨鏈協議依賴少數幾個驗證節點,一旦攻破就能控制整個系統。 2023年一個惡意驗證者就利用MEV-boost-relay漏洞,從5個MEV機器人中竊取了2500萬美元。
目前大多數司法管轄區對跨鏈協議沒有明確的監管要求,導致安全投入不足。 美國證券交易委員會等機構近期才開始關注這一領域。