Aptos 高危漏洞险酿 700 亿美元风险,攻击模拟成本仅 3000 美元

Aptos 高危漏洞险酿 700 亿美元风险,攻击模拟成本仅 3000 美元

N
News Editor
2026-07-06 09:55:59
安全公司 Hexens 披露,Aptos Move 虚拟机曾存在由缓存失效引发的类型混淆漏洞,理论上可能波及跨链桥、稳定币、DeFi 协议及交易所通道,系统性风险被估算高达 700 亿美元。Aptos 表示已在 2 月 25 日收到报告后数小时内完成修复,未发生用户资产损失,但对漏洞在线上环境中的实际可利用性提出异议。
Aptos区块链安全漏洞披露跨链桥MoveDeFi稳定币热门文章

安全公司 Hexens 近日披露,基于 Move 语言的公链 Aptos 曾出现一项高危底层漏洞。研究人员称,只需一台约 3000 美元 的服务器,就能在仿真环境中构造攻击路径,理论上使跨链桥、稳定币、DeFi 协议以及中心化交易所相关基础设施暴露于风险之下,整体系统性敞口最高可达 700 亿美元。

事件涉及 Aptos Move 虚拟机。Hexens 称,漏洞源于缓存失效导致的类型混淆缺陷,攻击者可通过篡改缓存,让系统将一种链上资源错误识别为另一种资源。由于 Move 将多类核心权限以链上资源形式存储,一旦这些资源被错误读取或接管,风险可能从单个协议迅速扩散到更广泛的应用层。

Aptos 在 2 月收到报告后完成主网修复

根据披露,Hexens 研究人员在 2 月下旬向 Aptos 开发团队上报该漏洞。Aptos 发言人对 CoinDesk 表示,团队于 2 月 25 日 通过漏洞赏金计划收到潜在风险报告,随后立即展开排查,并在确认问题后数小时内完成修复、测试和主网部署,整个过程中没有用户资金受损。

不过,Aptos 对外也对漏洞在真实线上环境中的可利用程度提出异议。官方称,经内部分析,该漏洞在主网环境下“几乎难以实施攻击”。Hexens 则表示,截至目前并未收到 Aptos 提供带有充分数据支撑的技术反驳,对方主要强调的是攻击存在概率性门槛,而非否认漏洞本身成立。

漏洞为何被认为风险极高

Hexens 指出,这一问题之所以敏感,在于 Move 的权限模型。铸币权限、跨链桥管理权、借贷市场管理员权限等,均可能以链上资源的形式直接保存。如果攻击者能够借由类型混淆接管这些资源,那么影响不会停留在单一合约,而可能波及依赖该权限体系的整条应用链路。

研究人员将其类比为以太坊生态若出现可绕过类型安全机制的底层缺陷,攻击合约将有机会直接改写其他合约的存储数据。对 Move 而言,类型安全本就是核心防护设计之一,因此一旦这一屏障被突破,后果会明显放大。

Polygon 首席技术官 Mudit Gupta 表示,他已独立核验漏洞验证演示包,并确认攻击流程在逻辑上成立,复现成功,且主网环境中的前置条件可以满足。安全机构 Grego AI 也独立完成复现,并估算仅 Aptos 主网上的原生锁仓资产中,就有约 2.5 亿美元 直接暴露在风险下,这一数字尚未计入更广泛的跨链外溢影响。

模拟测试显示攻击可重复尝试

Hexens 联合创始人兼 CTO Vahe Karapetyan 发现了这一漏洞。研究团队称,若问题未被及时修补,攻击链条可能进一步打通跨链桥、稳定币发行与流转、DeFi 协议,以及中心化交易所的充提通道,进而形成全行业级别的风险传导。

在测试中,团队搭建了与主网接近的仿真集群,包括 30 余个验证节点、真实质押分布,以及日常交易流量和区块拥堵场景。其进行了大约 20 轮攻击模拟,成功 17 至 18 次。其余 2 至 3 次失败也不会导致网络停机,攻击者可以继续重复尝试。研究人员还表示,恶意攻击者甚至无需完整复制这一仿真环境,实际攻击成本可能只需数百美元,且不需要控制验证节点、掌握内部信息,或持有协议级高级权限。

Hexens 依据公开链上数据估算,仅 Aptos 原生 DeFi、代币化资产、稳定币和流动质押协议的直接风险敞口就达到数十亿美元。而一旦将跨链桥、跨链通信协议、稳定币发行链路及中心化交易所纳入计算,系统性风险规模可能升至 700 亿美元

跨链与交易所通道被视为关键传导路径

Grego AI 首席执行官 Justus Hanna 表示,攻击者理论上可借助该漏洞夺取 LayerZero、Wormhole 以及 Circle 跨链传输协议 CCTP 等基础设施的核心管理权限,从而威胁相关锁仓资金。报道指出,700 亿美元这一测算基于一种极端情景:攻击者批量铸造 USDC,并通过 CCTP 将其跨至多条公链,引发更广泛的资产与记账风险。

文章同时提到,即便 Circle 在类似事件中大概率会暂停 USDC 转账,且部分平台可能启动紧急风控,市场冲击仍可能非常严重。研究团队在演示中虽未实际铸造代币,但已复现对跨链体系顶层主控权限、签名权限和协议账务控制权的接管流程,并指出 Aptos 与中心化交易所对接的跨链通道,是最主要的风险传导路径之一,攻击者可借此篡改交易所用户充值记账数据。

披露流程与行业启示

Hexens 称,在其提交漏洞报告的同一天,一个名为 SEAL911 的紧急应对小组成立,负责整体协调。数小时后,项目方收到完整漏洞通报,当天下午,四个下游核心项目也同步拿到了漏洞演示文件与权限风险分析。2 月 27 日,官方代码库公开出现修复提交记录;Aptos 则表示,在公开代码上线前,验证节点所需的私有补丁已先行部署完成。

这起事件最终没有造成真实资金损失,但其模拟结果仍再次提醒市场,底层公链漏洞一旦触发,影响往往不是孤立的合约事故,而可能迅速升级为跨协议、跨链、跨平台的系统性风险。文章指出,在这类区块链层面的攻击中,流量限制、发行方冻结、跨链管控、交易所监控以及验证器补丁并非次要防线,而是决定事件停留在局部故障,还是演变为行业级危机的关键环节。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。