近期接连出现的安全事件,再次把数字资产行业拉回一个老问题:一家平台究竟怎样才算安全?

9 月初,Bitcoin 侧链 Liquid Network 发生重大安全事件。攻击者利用 Elements 软件的验证漏洞,转出约 4,000 BTC,按事发时价格计算约值 3.2 亿美元。输入信息显示,相关 PAK 及 Federation keys 本身并未被攻破。这让问题变得更具体:当密钥本身没有失守,一笔原本不该发生的资产转移,为什么仍能穿过系统?
类似风险并不只出现在一处。8 月,攻击者利用 Cosmos EVM 的关键安全漏洞,对多个网络发起攻击,共有 6 条网络遭到实际利用,而相关漏洞此前已经通过漏洞赏金计划被报告。7 月,Triple-A 遭遇社会工程攻击,攻击者获取相关人员凭证后进入运营环境,最终导致部分公司自有资产被转出。不过,由于客户资金独立存放于信托账户,并与被入侵的运营环境隔离,客户资金未受影响。
这三起事件的原因并不相同,却都把问题指向同一个地方:安全事件也许很难完全避免,但当代码、人员或权限中的某个环节被突破后,风险究竟会停在哪里?
真正要防的,不只是是否被攻破
比起问「有没有被攻击」,更值得追问的是,第一道防线失效后,攻击者还能走多远。
一个账户失守,是否足以完成关键资产操作?一项权限被突破,能否继续进入更核心的系统?线上环境出现问题时,真正暴露在攻击路径中的核心资产有多少?
近期几起事件带来的启发正在这里。一次攻击最终造成多大影响,不只取决于攻击者突破了什么,也取决于突破之后,系统里还剩下多少道防线。
如果一个账户被攻破后,就能直接接触核心权限;如果线上环境一旦出问题,就可能直接影响大量核心资产,那么任何薄弱环节都可能被迅速放大。反过来看,若权限、关键操作、风险监测和资产存放之间存在多层隔离,一次突破未必会演变成全面失守。
衡量平台的安全能力,也就不只是看第一道门能不能守住,还要看第一道门失守后,后面还有几道门。
BIT把防线拆分到身份、权限、操作与资产各层
近期,全球数字金融服务平台 BIT(原 Matrixport)发布《BIT 信任白皮书》V2.0。若沿着「第一道防线失效之后会发生什么」这个问题重新阅读这份白皮书,可以看到,BIT 的安全体系并不依赖单一防线,而是在身份、权限、操作和资产之间设置了多层保护。
例如,一个账户凭证被获取,并不意味着攻击者已经拥有完成关键资产操作的全部权限。根据白皮书披露,BIT 通过最小权限原则,限制员工可接触的系统和操作范围;涉及资产转移、账户安全、权限变更、交易指令生成与审核等关键操作,需要至少两名授权人员共同参与。文章提到,以 Cactus Custody 为例,这种分层思路也延伸到了机构级数字资产托管场景。
通过身份验证,也不代表后续操作会一路放行。针对异常登录、异常设备、异常提币等行为,BIT 会持续监测。在资产端,大部分数字资产存放于冷钱包,以减少线上环境出现问题时核心资产的暴露。
把这些机制放在一起看,BIT 的安全逻辑会更清楚:一个身份被突破,不等于获得全部权限;获得一项权限,不等于能够独立完成关键操作;通过身份验证,不等于后续行为不再接受风险判断;线上环境出现问题,也不等于全部核心资产同时暴露。
真正决定一次攻击最终能走多远的,恰恰是这些「不等于」。这不意味着任何攻击都能被完全避免,但意味着当某一道防线出现问题时,系统后面仍有机会识别异常、限制权限,或隔离风险。
很多时候,安全能力的差距,就藏在第一道门失守之后。
发现风险之后,谁能按下停止键
不过,技术防线更多,并不等于问题已经解决。Cosmos EVM 事件里,一个值得注意的细节是,相关漏洞此前已经通过漏洞赏金计划被报告,但根据当时掌握的信息,最初被判断为不会导致已知生产网络配置上的资金损失。
这暴露出另一个经常被忽略的问题:发现风险,不等于风险已经被准确评估并得到充分处置。
一个漏洞提交之后,谁来判断它的严重程度?如果安全团队认为风险不可接受,他们是否有权阻止产品继续上线?当业务进度与安全判断发生冲突时,谁拥有最后决定权?
《BIT 信任白皮书》V2.0 披露,当产品方案、需求、架构或上线变更存在重大安全风险,或者不符合安全基线与合规要求时,安全团队拥有「一票否决权」,可以暂停相关活动,并要求整改和重新审核后再继续推进。
这项机制值得关注的地方,不只是流程里多了一道审批,而是它回答了一个非常现实的问题:当风险真正出现时,有没有人有权说不。对安全体系来说,发现问题的能力固然重要,但让安全判断真正影响业务决策,同样决定一道防线究竟只是写在制度里,还是能在关键时刻发挥作用。
平台业务变复杂后,安全不只对应钱包资产
当数字金融平台开始同时连接数字资产、美股、RWA 等不同类型的资产与金融基础设施,安全问题也不再只发生在钱包和账户层面。资产由谁处理、经过哪些机构、在哪里清算和持有,也会成为用户判断风险的重要部分。
这也是《BIT 信任白皮书》V2.0 继续展开安全与信任体系的部分。除了风控与安全措施,白皮书还披露了不同业务主体对应的监管、审计与独立验证安排,让外界可以继续判断:谁负责什么,哪些机制能够被验证,这些机制又覆盖到哪里。
以 BIT 美股业务为例,其证券业务由 Matrix Gelephu Pte. Ltd. 运营并接受 GFSO 监管,相关业务同时连接美国持牌金融机构及相应的清算、存管基础设施。
对普通用户来说,这些看上去复杂的金融安排,最终仍可落到几个简单问题上:
- 我的资产由谁处理?
- 要经过哪些环节?
- 不同机构分别负责什么?
- 这些机构的身份和监管状态能否查到?
这也是「可验证」的意义所在。安全不能只依赖平台自己说了什么,还要看用户和外界能够验证什么。
三起事件留下的共同问题
回头看 Liquid Network、Cosmos EVM 与 Triple-A,这三起事件的入口完全不同,却都在提醒市场:没有任何一道防线值得被假设为永远不会失效。
真正拉开差距的,可能不是某一项单独的安全技术,而是谁能在身份、权限、操作、资产和组织决策之间建立足够多的隔离与制衡,让一次局部突破更难演变成全面失守。
从这个角度看,《BIT 信任白皮书》V2.0 值得关注的,也不只是列出了多少项安全措施,而是这些措施能否连成一套完整防线:一个环节出了问题,后面还有下一层;下一层再出问题,系统仍有机会继续识别、阻断和隔离风险。
对数字资产平台来说,「从未遭遇攻击」或许很难成为永久承诺。但另一件事可以持续建设:即便某一道防线失效,也不让一次突破轻易演变成全面失守。当这些防线不仅存在,而且还能被外界持续验证时,信任也就不再只是平台单方面的表述。

