Stake.com’s $41 Million Hack Exposes Hot Wallet Risks for Crypto Platforms

Stake.com’s $41 Million Hack Exposes Hot Wallet Risks for Crypto Platforms

N
News Editor 01
2026-07-06 07:29:12
Stake.com lost about $41 million in a major hack later linked by the FBI to North Korea’s Lazarus Group. The incident highlights persistent hot wallet risks, the importance of rapid incident response, and growing security pressure on crypto platforms.

加密赌场平台Stake.com近日遭遇一起备受关注的安全事件。根据公开披露信息,此次攻击发生于9月4日,平台损失最终被统计为约4100万美元。随后,美国联邦调查局(FBI)在9月7日发布报告,将此次攻击归因于朝鲜背景黑客组织Lazarus Group。这一事件不仅成为今年加密行业最受关注的安全事故之一,也再次引发市场对中心化平台资金托管与热钱包安全的广泛讨论。

攻击路径逐步浮出水面

从链上数据来看,此次攻击最初发生在以太坊网络。黑客首先转出约390万美元USDT,随后又提走6001枚ETH,按当时价格计算约为980万美元。除此之外,被盗资产还包括约100万美元USDC、约90万美元DAI,以及333枚STAKE代币。事件早期外界一度估算损失为1600万美元,但随着更多链上资金流向被识别,最终损失规模上修至4100万美元

平台进一步披露,攻击者随后开始进行跨链操作,将部分资金经由Polygon和Avalanche上的新钱包转移至比特币网络。截至9月8日,已有约450万美元被转入比特币地址,而其余约3600万美元仍分布在以太坊、Polygon和BNB Chain等网络上。跨链转移与多链分散存放,是近年来大型攻击事件中常见的洗钱前置手法,也增加了后续追踪与冻结的难度。

Stake.com如何应对

Stake.com联合创始人Ed Craven表示,此次受影响的只是平台加密储备中的一小部分,用户资金整体安全,且问题并非源于黑客直接掌握了热钱包私钥。事发后,平台在20分钟内暂停了所有充值与提现,并在4小时内完成恶意组件停用及必要的风险隔离措施。官方称,这使得攻击影响被限制在用于大额派奖的一部分储备资金范围内。

在控制风险后,Stake.com较快恢复了运营,并开始为在攻击窗口期内向平台转入资金的用户进行补记处理。与此同时,公司也表示正与执法机构及网络安全专家合作,尝试识别并追踪攻击者。平台还提到,受此次事件影响的两款游戏将在调查结束前继续停用。

值得注意的是,安全事件发生后,社交平台X上出现了大量冒充Stake.com的虚假账号,利用“退款”“赔付更新”等话术诱导用户点击钓鱼链接。这表明,在重大安全事故中,二次诈骗往往会迅速跟进,用户面临的不仅是平台层面的技术风险,也包括信息污染与社交工程攻击。

热钱包与冷钱包的老问题,再次被摆上台面

此次事件再次把热钱包安全推到聚光灯下。热钱包因长期联网,具备交易便捷、响应迅速等优势,因而被交易平台、博彩平台及其他高频结算业务广泛使用。但其代价是暴露面更大,更容易成为黑客攻击目标。相比之下,冷钱包因离线存储,安全性显著更高,但在日常支付、兑奖和流动性调配方面并不如热钱包灵活。

从Stake.com案例看,平台将大部分储备隔离,仅保留一小部分资金在热钱包中,这种做法一定程度上降低了最终损失范围,也说明资金分层管理在现实攻击中确实能够发挥缓冲作用。原始报道还提到,热钱包若配合私钥拆分、分地存储、转账额度控制、转账频率限制以及白名单地址等机制,可以进一步压缩攻击面。换言之,热钱包并非不能用,而是必须在业务便利与安全防护之间找到更严格的平衡点。

对加密行业意味着什么

FBI将此次事件与Lazarus Group联系起来,使该案件不再只是单一平台的安全事故,而是再次落入“国家级黑客组织持续针对加密行业获利”的更大叙事中。报告还将Alphapo、CoinsPaid和Atomic Wallet等多起攻击归于同一组织,并指出其在2023年累计窃取的加密资产已超过2亿美元。这意味着,加密平台面对的对手,越来越可能是拥有成熟作案流程、跨链洗钱经验和长期资金动机的高阶攻击者。

对市场而言,这类事件通常会带来三重影响。其一,用户会重新评估平台托管资产的安全性,推动更多资金向冷钱包、自托管或风险控制更透明的平台迁移;其二,平台运营方可能增加安全预算,包括引入更严格的监控、审计、预警与异常交易拦截机制;其三,监管与执法层面或将继续加强对被盗资产流向、跨链桥和混币路径的监测。

对博彩与支付类加密平台来说,Stake.com事件尤其具有警示意义。这类平台往往具备高频小额结算和大额瞬时兑付并存的运营特征,因此必须维持一定规模的热钱包流动性。这使其天然比单纯的长期托管业务更复杂,也更考验风控架构、内部权限管理与应急响应速度。

一场关于韧性的行业测试

Stake.com成立于2017年,总部位于库拉索,是全球知名加密赌场之一。报道称,该平台在2022年收入约26亿美元,并在某个月实现了超过9亿次下注。从业务规模看,这次攻击虽然金额巨大,但未必足以动摇其整体运营根基。不过,品牌声誉、用户信任以及合作生态是否受冲击,往往比单次财务损失更难修复。

整体来看,Stake.com事件再次说明,即便是体量庞大、已有一定安全体系的平台,也无法完全避免被攻击。真正决定损失上限与后续影响的,往往不是“是否会遭遇攻击”,而是平台是否完成资金隔离、是否具备快速止损能力、是否能在事后透明沟通并恢复用户信任。对于整个加密行业而言,这起事件的核心教训很明确:在攻击者不断进化的背景下,安全建设必须被视为业务基础设施,而不是可选项。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.