Aptos虚拟机漏洞曝光:3000美元服务器模拟出700亿美元风险

Aptos虚拟机漏洞曝光:3000美元服务器模拟出700亿美元风险

N
News Editor 01
2026-07-23 10:50:15
安全公司 Hexens 披露 Aptos Move 虚拟机一处严重漏洞,称仅用约 3000 美元服务器就模拟出攻击路径,潜在波及规模最高可达 700 亿美元。Aptos 表示漏洞已在数小时内修复,未影响用户和资金。
Aptos区块链安全Move虚拟机漏洞披露DeFi

一台成本约 3000 美元 的服务器,足以让研究人员在模拟环境中跑通一条攻击路径。按披露内容,这个漏洞一度可能让高达 700 亿美元 的加密基础设施暴露在风险之下,涉及的并不只是 Aptos 链上单一协议。

问题核心出在 Aptos Move 虚拟机。区块链安全公司 Hexens 在 2 月下旬向项目开发团队报告称,Aptos 的执行环境中存在一处“陈旧缓存漏洞”,会引发类型混淆问题,使软件可能把一种链上资源误当成另一种资源处理。Aptos 此后完成修复,官方称没有用户或资金受到影响。

漏洞指向 Move 权限模型的关键位置

Aptos 与 Sui 使用的 Move 智能合约语言,源自 Facebook 已搁置的 Diem 项目。在 Move 的设计里,很多协议权限直接以链上资源形式保存,例如稳定币铸造权、跨链桥控制权,或借贷市场的管理权限。一旦这类资源被错误访问,影响范围就不只停留在某个协议本身,还会扩散到所有依赖这些权限的系统。

Hexens 给出的类比很直接:这大致相当于在以太坊风格链上,攻击者控制的代码可以写入其他合约的存储区域,绕过 Move 类型系统原本要保证的隔离。

模拟环境运行约 20 次,成功 17 至 18 次

Hexens 称,这条漏洞利用路径由公司 CTO 兼联合创始人 Vahe Karapetyan 发现。团队在接近主网条件的模拟环境中测试了约 20 次,其中 17 到 18 次成功。其余两三次失败也没有导致网络停止,意味着攻击者仍可能继续等待下一次窗口。

这套模拟环境并非简单本地复现。研究团队搭建了一个包含 30 多个验证节点 的集群,尽量贴近主网形态的质押分布,同时加入真实交易流量和较高执行竞争。Hexens 还测试了所谓“非武装校准技术”,即在正式触发攻击前,先进行不提交结果的干跑,用来测量内存池和区块构建条件。按该公司的说法,这些步骤明显降低了漏洞利用中概率性因素带来的不确定性。

风险不止链上 TVL,还包括跨链与中心化平台敞口

独立验证方面,Polygon CTO Mudit Gupta 审阅了概念验证材料后表示,这个利用方式“按描述运行,逻辑也说得通”,并称它需要满足一些条件,而这些条件“看起来在主网上确实存在”。另一家独立验证方 Grego AI 则估算,按接近 90% 的成功率计算,Aptos 原生 TVL 中约有 2.5 亿���元 处于直接风险之下,这还没有计入更广泛的跨链敞口。

报道指出,如果漏洞未被及时处理,风险面可能扩展到跨链桥、稳定币、DeFi 协议和中心化交易所,形成远超 Aptos 单链范围的系统性冲击。

Aptos称数小时内部署修复,质疑实际可利用性

Aptos 发言人表示,Aptos Labs 于 2 月 25 日 通过漏洞赏金计划收到潜在问题报告,而团队当时已在内部进行分诊。修复方案在发现后的数小时内完成开发、测试并部署到主网,整个过程中没有用户和资金受到影响。

不过,Aptos 也对该漏洞在真实环境中的可利用性提出异议。该发言人称,团队分析认为,这个漏洞在现实条件下“实际可利用性极低”。即便如此,这次披露仍把 Move 权限模型中的一类高敏感问题摆到了台前:当协议权限直接以链上资源存在时,执行层的类型安全一旦失守,后果很难局限在单点。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。