一台成本约 3000 美元 的服务器,足以让研究人员在模拟环境中跑通一条攻击路径。按披露内容,这个漏洞一度可能让高达 700 亿美元 的加密基础设施暴露在风险之下,涉及的并不只是 Aptos 链上单一协议。
问题核心出在 Aptos Move 虚拟机。区块链安全公司 Hexens 在 2 月下旬向项目开发团队报告称,Aptos 的执行环境中存在一处“陈旧缓存漏洞”,会引发类型混淆问题,使软件可能把一种链上资源误当成另一种资源处理。Aptos 此后完成修复,官方称没有用户或资金受到影响。
漏洞指向 Move 权限模型的关键位置
Aptos 与 Sui 使用的 Move 智能合约语言,源自 Facebook 已搁置的 Diem 项目。在 Move 的设计里,很多协议权限直接以链上资源形式保存,例如稳定币铸造权、跨链桥控制权,或借贷市场的管理权限。一旦这类资源被错误访问,影响范围就不只停留在某个协议本身,还会扩散到所有依赖这些权限的系统。
Hexens 给出的类比很直接:这大致相当于在以太坊风格链上,攻击者控制的代码可以写入其他合约的存储区域,绕过 Move 类型系统原本要保证的隔离。
模拟环境运行约 20 次,成功 17 至 18 次
Hexens 称,这条漏洞利用路径由公司 CTO 兼联合创始人 Vahe Karapetyan 发现。团队在接近主网条件的模拟环境中测试了约 20 次,其中 17 到 18 次成功。其余两三次失败也没有导致网络停止,意味着攻击者仍可能继续等待下一次窗口。
这套模拟环境并非简单本地复现。研究团队搭建了一个包含 30 多个验证节点 的集群,尽量贴近主网形态的质押分布,同时加入真实交易流量和较高执行竞争。Hexens 还测试了所谓“非武装校准技术”,即在正式触发攻击前,先进行不提交结果的干跑,用来测量内存池和区块构建条件。按该公司的说法,这些步骤明显降低了漏洞利用中概率性因素带来的不确定性。
风险不止链上 TVL,还包括跨链与中心化平台敞口
独立验证方面,Polygon CTO Mudit Gupta 审阅了概念验证材料后表示,这个利用方式“按描述运行,逻辑也说得通”,并称它需要满足一些条件,而这些条件“看起来在主网上确实存在”。另一家独立验证方 Grego AI 则估算,按接近 90% 的成功率计算,Aptos 原生 TVL 中约有 2.5 亿���元 处于直接风险之下,这还没有计入更广泛的跨链敞口。
报道指出,如果漏洞未被及时处理,风险面可能扩展到跨链桥、稳定币、DeFi 协议和中心化交易所,形成远超 Aptos 单链范围的系统性冲击。
Aptos称数小时内部署修复,质疑实际可利用性
Aptos 发言人表示,Aptos Labs 于 2 月 25 日 通过漏洞赏金计划收到潜在问题报告,而团队当时已在内部进行分诊。修复方案在发现后的数小时内完成开发、测试并部署到主网,整个过程中没有用户和资金受到影响。
不过,Aptos 也对该漏洞在真实环境中的可利用性提出异议。该发言人称,团队分析认为,这个漏洞在现实条件下“实际可利用性极低”。即便如此,这次披露仍把 Move 权限模型中的一类高敏感问题摆到了台前:当协议权限直接以链上资源存在时,执行层的类型安全一旦失守,后果很难局限在单点。

