Aptos虚拟机漏洞险酿700亿美元风险,白帽团队称攻击成功率近九成

Aptos虚拟机漏洞险酿700亿美元风险,白帽团队称攻击成功率近九成

N
News Editor 01
2026-07-23 17:00:15
Hexens披露Aptos Move虚拟机存在类型混淆漏洞,在近似主网环境中模拟攻击约20次,成功17至18次。团队称相关系统性风险最高可指向700亿美元,Aptos则表示已在48小时内完成修补。
AptosMove虚拟机区块链安全跨链桥稳定币

安全公司 Hexens 披露,Aptos 区块链的 Move 虚拟机曾存在一处类型混淆漏洞,若被恶意利用,可能把跨链桥、稳定币发行和交易所相关资产卷入系统性风险。Hexens 估算,这一风险口径最高可达700 亿美元���该团队在接近主网条件的模拟环境中反复测试,攻击成功率接近90%

漏洞位于 Move 虚拟机,可能绕过类型安全

Hexens 技术长 Vahe Karapetyan 发现了这处被称为“stale-cache bug”的问题。按照团队描述,漏洞会引发 type confusion,也就是系统把一种链上资源误认成另一种资源。放在智能合约执行层看,这意味着攻击者有机会突破 Move 原本试图保证的类型安全边界,进而改写不应被其控制的状态。

Hexens 给出的类比是,在类似以太坊的架构下,效果相当于让攻击者控制的代码直接写入其他合约的存储空间。问题不只停留在单个协议。Move 生态中,稳定币铸造、跨链桥控制、借贷市场管理等关键权限,往往都以链上资源形式保存,一旦相关角色被夺取,影响会沿着依赖关系继续扩散。

模拟环境成本约3000美元,20次测试成功17至18次

为验证漏洞是否具备现实可操作性,Karapetyan 团队自建了一套接近 Aptos 主网规模的测试环境,其中包括30 多个验证者节点、贴近主网的质押分布、真实交���流量以及高强度执行竞争。Hexens 称,这套环境的搭建成本仅约3000 美元;若换成真实攻击场景,成本还会更低,而且不需要验证者权限、内部信息或特权访问。

团队前后进行了约20 次模拟攻击,其中17 到 18 次得手。Hexens 认为,即便个别尝试失败,也不会导致网络停摆,攻击者仍可等待下一次可利用窗口继续尝试。这也是其将漏洞定性为高风险的重要依据。

Aptos在2月25日收到通报,称数小时内完成开发与部署

Hexens 表示,团队于2026 年 2 月 25 日通过 Aptos 的 bug bounty 计划正式上报漏洞。Aptos 对 CoinDesk 表示,收到通报时,内部已经在分流处理这一问题。同一天,志愿安全应急团队 SEAL911 也启动了协同响应。

根据披露流程,Aptos 在数小时内通知受影响厂商,并在当天下午将本地可运行的概念验证代码发送给4 个主要下游项目。到2 月 27 日,公开修补 pull request 已上线。Aptos 还称,在���开 commit 之前,修补已先部署给私有验证者。官方表述是,修复在漏洞发现后数小时内完成开发、测试并部署至主网,整个过程中没有用户或资金受影响。

官方称现实中难以利用,第三方验证支持Hexens判断

Aptos 对外的说法较为谨慎。其向 CoinDesk 表示,内部分析认为该漏洞在真实环境下“可利用性极低”。Hexens 则回应,至今没有收到基于证据的技术反驳,官方提出的主要疑问只是漏洞带有概率性,而这正是其所谓“未武装校准”技术试图解决的问题。

独立技术人士和第三方机构的意见,与 Hexens 更为接近。Polygon 技术长 Mudit Gupta 在审阅相关概念验证后表示,PoC 的执行结果与描述一致,漏洞逻辑说得通,并指出需要满足若干条件,而 Hexens 看起来已经在主网条件下做到了。另一家验证 Hexens PoC 的机构 Grego AI 则称,该漏洞足以夺取包括 LayerZero、Wormhole 以及 USDC 跨链协议 CCTP 在内的多项协议权限。Grego AI 首席执行官 Justus Hanna 的判断更直接:若恶意行为者掌握该漏洞,他们能够拿走任何想拿走的总锁仓价值。

风险评估从2.5亿美元延伸到700亿美元

在风险口径上,不同机构给出的数字层层递进。Hexens 认为,Aptos 链上直接暴露的 DeFi、代币化资产、稳定币基础设施和流动性质押等第一层协议规模在数十亿美元。Grego AI 按接近九成的攻击成功率推算,约有2.5 亿美元的 Aptos 原生总锁仓价值直接处于威胁之下,这一数字尚未计入跨链风险。

Hexens 给出的700 亿美元则属于更广义的系统性风险估算,覆盖跨链桥、跨链消息系统、稳定币发行管理流程以及中心化交易所可触达的资产价值。该估算的关键前提,是攻击者能够大量增发 USDC,再借助 Circle 的跨链转账协议 CCTP 将资产转移至其他链。报道同时提到,Circle 近期已表示,在没有法律授权的情况下不会冻结资产,这意味着 700 亿美元风险并不等同于损失已经必然发生,但足以显示潜在外溢范围。

Hexens 还提到,团队在实测中一度接管了类似“master minter”的角色,并通过合法管理路径完成操作,虽然没有走到实际铸币这一步,但已证明相关高权限角色需要被纳入完整威胁模型。研究人员认为,更大范围风险向外传���的主要通道,其实是中心化交易所,尤其是那些连接 Aptos 链上活动与交易所充币记账的桥接路径。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。