Stake.com遭黑客盗走4100万美元,暴露加密平台热钱包安全短板

Stake.com遭黑客盗走4100万美元,暴露加密平台热钱包安全短板

N
News Editor 01
2026-07-06 07:29:12
加密赌场Stake.com近日遭遇约4100万美元黑客攻击,FBI将事件归因于朝鲜黑客组织Lazarus Group。事件再次凸显热钱包风险,也为加密平台的资金分层管理与应急响应敲响警钟。

加密赌场平台Stake.com近日遭遇一起备受关注的安全事件。根据公开披露信息,此次攻击发生于9月4日,平台损失最终被统计为约4100万美元。随后,美国联邦调查局(FBI)在9月7日发布报告,将此次攻击归因于朝鲜背景黑客组织Lazarus Group。这一事件不仅成为今年加密行业最受关注的安全事故之一,也再次引发市场对中心化平台资金托管与热钱包安全的广泛讨论。

攻击路径逐步浮出水面

从链上数据来看,此次攻击最初发生在以太坊网络。黑客首先转出约390万美元USDT,随后又提走6001枚ETH,按当时价格计算约为980万美元。除此之外,被盗资产还包括约100万美元USDC、约90万美元DAI,以及333枚STAKE代币。事件早期外界一度估算损失为1600万美元,但随着更多链上资金流向被识别,最终损失规模上修至4100万美元

平台进一步披露,攻击者随后开始进行跨链操作,将部分资金经由Polygon和Avalanche上的新钱包转移至比特币网络。截至9月8日,已有约450万美元被转入比特币地址,而其余约3600万美元仍分布在以太坊、Polygon和BNB Chain等网络上。跨链转移与多链分散存放,是近年来大型攻击事件中常见的洗钱前置手法,也增加了后续追踪与冻结的难度。

Stake.com如何应对

Stake.com联合创始人Ed Craven表示,此次受影响的只是平台加密储备中的一小部分,用户资金整体安全,且问题并非源于黑客直接掌握了热钱包私钥。事发后,平台在20分钟内暂停了所有充值与提现,并在4小时内完成恶意组件停用及必要的风险隔离措施。官方称,这使得攻击影响被限制在用于大额派奖的一部分储备资金范围内。

在控制风险后,Stake.com较快恢复了运营,并开始为在攻击窗口期内向平台转入资金的用户进行补记处理。与此同时,公司也表示正与执法机构及网络安全专家合作,尝试识别并追踪攻击者。平台还提到,受此次事件影响的两款游戏将在调查结束前继续停用。

值得注意的是,安全事件发生后,社交平台X上出现了大量冒充Stake.com的虚假账号,利用“退款”“赔付更新”等话术诱导用户点击钓鱼链接。这表明,在重大安全事故中,二次诈骗往往会迅速跟进,用户面临的不仅是平台层面的技术风险,也包括信息污染与社交工程攻击。

热钱包与冷钱包的老问题,再次被摆上台面

此次事件再次把热钱包安全推到聚光灯下。热钱包因长期联网,具备交易便捷、响应迅速等优势,因而被交易平台、博彩平台及其他高频结算业务广泛使用。但其代价是暴露面更大,更容易成为黑客攻击目标。相比之下,冷钱包因离线存储,安全性显著更高,但在日常支付、兑奖和流动性调配方面并不如热钱包灵活。

从Stake.com案例看,平台将大部分储备隔离,仅保留一小部分资金在热钱包中,这种做法一定程度上降低了最终损失范围,也说明资金分层管理在现实攻击中确实能够发挥缓冲作用。原始报道还提到,热钱包若配合私钥拆分、分地存储、转账额度控制、转账频率限制以及白名单地址等机制,可以进一步压缩攻击面。换言之,热钱包并非不能用,而是必须在业务便利与安全防护之间找到更严格的平衡点。

对加密行业意味着什么

FBI将此次事件与Lazarus Group联系起来,使该案件不再只是单一平台的安全事故,而是再次落入“国家级黑客组织持续针对加密行业获利”的更大叙事中。报告还将Alphapo、CoinsPaid和Atomic Wallet等多起攻击归于同一组织,并指出其在2023年累计窃取的加密资产已超过2亿美元。这意味着,加密平台面对的对手,越来越可能是拥有成熟作案流程、跨链洗钱经验和长期资金动机的高阶攻击者。

对市场而言,这类事件通常会带来三重影响。其一,用户会重新评估平台托管资产的安全性,推动更多资金向冷钱包、自托管或风险控制更透明的平台迁移;其二,平台运营方可能增加安全预算,包括引入更严格的监控、审计、预警与异常交易拦截机制;其三,监管与执法层面或将继续加强对被盗资产流向、跨链桥和混币路径的监测。

对博彩与支付类加密平台来说,Stake.com事件尤其具有警示意义。这类平台往往具备高频小额结算和大额瞬时兑付并存的运营特征,因此必须维持一定规模的热钱包流动性。这使其天然比单纯的长期托管业务更复杂,也更考验风控架构、内部权限管理与应急响应速度。

一场关于韧性的行业测试

Stake.com成立于2017年,总部位于库拉索,是全球知名加密赌场之一。报道称,该平台在2022年收入约26亿美元,并在某个月实现了超过9亿次下注。从业务规模看,这次攻击虽然金额巨大,但未必足以动摇其整体运营根基。不过,品牌声誉、用户信任以及合作生态是否受冲击,往往比单次财务损失更难修复。

整体来看,Stake.com事件再次说明,即便是体量庞大、已有一定安全体系的平台,也无法完全避免被攻击。真正决定损失上限与后续影响的,往往不是“是否会遭遇攻击”,而是平台是否完成资金隔离、是否具备快速止损能力、是否能在事后透明沟通并恢复用户信任。对于整个加密行业而言,这起事件的核心教训很明确:在攻击者不断进化的背景下,安全建设必须被视为业务基础设施,而不是可选项。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。