Liquid Network事件后,数字资产平台安全防线该如何重建

Liquid Network事件后,数字资产平台安全防线该如何重建

N
News Editor
2026-09-11 08:03:23
Liquid Network、Cosmos EVM 与 Triple-A 近期接连出现安全事件,暴露出代码、人员、权限与运营环境中任一环节失守后,风险可能如何继续扩散。文章结合 BIT 发布的《BIT 信任白皮书》V2.0,讨论多层权限隔离、联合授权、持续监测、冷钱包存放,以及安全团队“一票否决权”和可验证监管安排,如何决定一次局部突破会不会演变为全面失守。

近期接连出现的安全事件,再次把数字资产行业拉回一个老问题:一家平台究竟怎样才算安全?

Liquid Network事件后,数字资产平台安全防线该如何重建 2

9 月初,Bitcoin 侧链 Liquid Network 发生重大安全事件。攻击者利用 Elements 软件的验证漏洞,转出约 4,000 BTC,按事发时价格计算约值 3.2 亿美元。输入信息显示,相关 PAK 及 Federation keys 本身并未被攻破。这让问题变得更具体:当密钥本身没有失守,一笔原本不该发生的资产转移,为什么仍能穿过系统?

类似风险并不只出现在一处。8 月,攻击者利用 Cosmos EVM 的关键安全漏洞,对多个网络发起攻击,共有 6 条网络遭到实际利用,而相关漏洞此前已经通过漏洞赏金计划被报告。7 月,Triple-A 遭遇社会工程攻击,攻击者获取相关人员凭证后进入运营环境,最终导致部分公司自有资产被转出。不过,由于客户资金独立存放于信托账户,并与被入侵的运营环境隔离,客户资金未受影响。

这三起事件的原因并不相同,却都把问题指向同一个地方:安全事件也许很难完全避免,但当代码、人员或权限中的某个环节被突破后,风险究竟会停在哪里?

真正要防的,不只是是否被攻破

比起问「有没有被攻击」,更值得追问的是,第一道防线失效后,攻击者还能走多远。

一个账户失守,是否足以完成关键资产操作?一项权限被突破,能否继续进入更核心的系统?线上环境出现问题时,真正暴露在攻击路径中的核心资产有多少?

近期几起事件带来的启发正在这里。一次攻击最终造成多大影响,不只取决于攻击者突破了什么,也取决于突破之后,系统里还剩下多少道防线。

如果一个账户被攻破后,就能直接接触核心权限;如果线上环境一旦出问题,就可能直接影响大量核心资产,那么任何薄弱环节都可能被迅速放大。反过来看,若权限、关键操作、风险监测和资产存放之间存在多层隔离,一次突破未必会演变成全面失守。

衡量平台的安全能力,也就不只是看第一道门能不能守住,还要看第一道门失守后,后面还有几道门。

BIT把防线拆分到身份、权限、操作与资产各层

近期,全球数字金融服务平台 BIT(原 Matrixport)发布《BIT 信任白皮书》V2.0。若沿着「第一道防线失效之后会发生什么」这个问题重新阅读这份白皮书,可以看到,BIT 的安全体系并不依赖单一防线,而是在身份、权限、操作和资产之间设置了多层保护。

例如,一个账户凭证被获取,并不意味着攻击者已经拥有完成关键资产操作的全部权限。根据白皮书披露,BIT 通过最小权限原则,限制员工可接触的系统和操作范围;涉及资产转移、账户安全、权限变更、交易指令生成与审核等关键操作,需要至少两名授权人员共同参与。文章提到,以 Cactus Custody 为例,这种分层思路也延伸到了机构级数字资产托管场景。

通过身份验证,也不代表后续操作会一路放行。针对异常登录、异常设备、异常提币等行为,BIT 会持续监测。在资产端,大部分数字资产存放于冷钱包,以减少线上环境出现问题时核心资产的暴露。

把这些机制放在一起看,BIT 的安全逻辑会更清楚:一个身份被突破,不等于获得全部权限;获得一项权限,不等于能够独立完成关键操作;通过身份验证,不等于后续行为不再接受风险判断;线上环境出现问题,也不等于全部核心资产同时暴露。

真正决定一次攻击最终能走多远的,恰恰是这些「不等于」。这不意味着任何攻击都能被完全避免,但意味着当某一道防线出现问题时,系统后面仍有机会识别异常、限制权限,或隔离风险。

很多时候,安全能力的差距,就藏在第一道门失守之后。

发现风险之后,谁能按下停止键

不过,技术防线更多,并不等于问题已经解决。Cosmos EVM 事件里,一个值得注意的细节是,相关漏洞此前已经通过漏洞赏金计划被报告,但根据当时掌握的信息,最初被判断为不会导致已知生产网络配置上的资金损失。

这暴露出另一个经常被忽略的问题:发现风险,不等于风险已经被准确评估并得到充分处置。

一个漏洞提交之后,谁来判断它的严重程度?如果安全团队认为风险不可接受,他们是否有权阻止产品继续上线?当业务进度与安全判断发生冲突时,谁拥有最后决定权?

《BIT 信任白皮书》V2.0 披露,当产品方案、需求、架构或上线变更存在重大安全风险,或者不符合安全基线与合规要求时,安全团队拥有「一票否决权」,可以暂停相关活动,并要求整改和重新审核后再继续推进。

这项机制值得关注的地方,不只是流程里多了一道审批,而是它回答了一个非常现实的问题:当风险真正出现时,有没有人有权说不。对安全体系来说,发现问题的能力固然重要,但让安全判断真正影响业务决策,同样决定一道防线究竟只是写在制度里,还是能在关键时刻发挥作用。

平台业务变复杂后,安全不只对应钱包资产

当数字金融平台开始同时连接数字资产、美股、RWA 等不同类型的资产与金融基础设施,安全问题也不再只发生在钱包和账户层面。资产由谁处理、经过哪些机构、在哪里清算和持有,也会成为用户判断风险的重要部分。

这也是《BIT 信任白皮书》V2.0 继续展开安全与信任体系的部分。除了风控与安全措施,白皮书还披露了不同业务主体对应的监管、审计与独立验证安排,让外界可以继续判断:谁负责什么,哪些机制能够被验证,这些机制又覆盖到哪里。

以 BIT 美股业务为例,其证券业务由 Matrix Gelephu Pte. Ltd. 运营并接受 GFSO 监管,相关业务同时连接美国持牌金融机构及相应的清算、存管基础设施。

对普通用户来说,这些看上去复杂的金融安排,最终仍可落到几个简单问题上:

  • 我的资产由谁处理?
  • 要经过哪些环节?
  • 不同机构分别负责什么?
  • 这些机构的身份和监管状态能否查到?

这也是「可验证」的意义所在。安全不能只依赖平台自己说了什么,还要看用户和外界能够验证什么。

三起事件留下的共同问题

回头看 Liquid Network、Cosmos EVM 与 Triple-A,这三起事件的入口完全不同,却都在提醒市场:没有任何一道防线值得被假设为永远不会失效。

真正拉开差距的,可能不是某一项单独的安全技术,而是谁能在身份、权限、操作、资产和组织决策之间建立足够多的隔离与制衡,让一次局部突破更难演变成全面失守。

从这个角度看,《BIT 信任白皮书》V2.0 值得关注的,也不只是列出了多少项安全措施,而是这些措施能否连成一套完整防线:一个环节出了问题,后面还有下一层;下一层再出问题,系统仍有机会继续识别、阻断和隔离风险。

对数字资产平台来说,「从未遭遇攻击」或许很难成为永久承诺。但另一件事可以持续建设:即便某一道防线失效,也不让一次突破轻易演变成全面失守。当这些防线不仅存在,而且还能被外界持续验证时,信任也就不再只是平台单方面的表述。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。