一台仅3000美元的服务器,差点引爆一场波及700亿美元的加密资产危机。区块链安全公司Hexens披露,他们在Aptos链的Move虚拟机中发现了一处严重漏洞,攻击者无需验证器权限或内部信息,即可通过类型混淆操纵链上核心资源——包括稳定币铸币权、跨链桥控制权以及借贷市场管理权。
漏洞核心:Move VM缓存错误与类型混淆
漏洞位于Aptos Move虚拟机(执行智能合约的环境)中。Hexens将其描述为“陈旧缓存错误”,导致类型混淆漏洞——软件可被欺骗,将一种链上资源当作另一种处理。在Move语言的设计中,协议权限(如铸造稳定���、控制桥、管理借贷市场)通常以链上资源形式直接存储。一旦这些资源被篡改,损害不会局限于单一协议,而是波及所有信任这些资源的系统。
Hexens研究员Vahe Karapetyan(CTO兼联合创始人)主导了此次发现。他表示,要复现攻击场景只需3000美元的服务器模拟mainnet环境。若恶意攻击者真正实施,成本还可大幅降低,且无需访问验证器节点或拥有协议特权。
Aptos紧急修复,否认实际可被利用
Aptos团队在2月25日通过漏洞赏金计划收到报告。Aptos Labs发言人向CoinDesk确认:“当时内部已在评估此问题。解决方案在几小时内开发、测试并部署到主网。没有任何用户或资金受影响。”但该发言人同时强调,团队分析后认为该漏洞在“实际条件下利用性极低”。
独立验证:PoC可运行,风险真实存在
Polygon首席技术官Mudit Gupta独立审查了Hexens的概念验证材料,并明确表示:“PoC如述运行,利用逻辑成立。需要满足一些条件,而这些条件在mainnet上似乎已满足。”另一家独立验证方Grego AI进一步量化了风险:仅Aptos原生TVL中就有约2.5亿美元直接暴露(按近90%的成功率计算),而考虑到跨链桥、稳定币、DeFi协议和中心化交易所的连锁反应,总风险敞口可能高达700亿美元。
Hexens研究员类比称,该漏洞类似以太坊链上一种允许攻击者代码写入其他合约存储的错误,直接绕过了Move类型系统本应提供的安全保障。Mudit Gupta也强调,虽然Aptos已快速修复,但此类漏洞的存在暴露了Move语言在复杂执行环境中的潜在脆弱性。

