安全深度复盘·卷三:桥、稳定币、交易所与新型攻击(10 起)

阅读约定:本卷延续卷一、卷二的体例,只做事后复盘——讲清楚发生了什么、为什么会发生、行业从中学到了什么,不提供任何可复现的攻击代码、参数或操作步骤。凡涉及具体利用手法之处,一律停在"被打穿的是哪一类信任假设"这一层。

金额口径:全书统一使用"约 + 事发当时口径"。加密资产价格波动极大,同一笔资产按事发日与按今日计价可相差数倍,本卷所有美元数字若无特别说明,均指案发当日或官方首次披露时的估值。

重要区分:本卷第 39、40 两起属于经济机制型 / 市场机制型事件,不是黑客盗窃。Terra/UST 的"约 400 亿美元"是市值蒸发口径,指代币总市值在数日内归零,不是有人从金库里搬走了 400 亿;BGB 与 VOXEL 则是撮合与做市环节的异常,涉及的是账面盈亏、赔付与回滚(回滚只发生在 VOXEL 一起),不是资产被盗。本卷在这两起中会反复标注口径,请勿与前 38 起的"被盗"混为一谈。

归因等级图例(A–E):A = 有法院判决、被告认罪或当事人公开承认;B = 有政府机构正式公开归因(起诉书、制裁公告、执法通告);C = 两家及以上独立专业机构基于可验证链上证据一致归因,无官方确认;D = 单一来源归因,或证据链不完整的行业推测;E = 未归因、悬案,或仅有立场性指控。凡出现"Lazarus"字样,必须同时写明归因依据来自哪一级、由谁作出。


复盘31:Ronin Bridge(2022)

事件摘要。 2022 年 3 月 23 日,为游戏 Axie Infinity 提供服务的以太坊侧链 Ronin 的跨链桥被提空,约 17.36 万枚 ETH 与约 2550 万枚 USDC 被转出,事发当时口径约 6.24 亿美元,是当年也是当时史上最大的一笔加密资产被盗。最刺目的细节不是金额,而是这笔损失在六天后才被发现——3 月 29 日,一位用户提现 5000 枚 ETH 失败,团队去查账,才发现桥早已空了。

事发前系统结构与信任假设。 Ronin 是 Sky Mavis 为降低 Axie 游戏交易成本而自建的以太坊侧链,采用授权验证人(PoA)模式,共 9 个验证节点,跨链提款需要其中 5 个签名放行。信任假设有两层:第一,9 个节点分属不同实体,不会同时失守;第二,5/9 的门限足够高。但真实结构与图纸不符:Sky Mavis 自己控制 4 个节点,另有一个属于 Axie DAO。2021 年 11 月游戏流量暴增时,Axie DAO 曾临时授权 Sky Mavis 代其签名以缓解拥堵,这项临时授权在流量回落后从未被撤销。于是"9 个独立实体的 5/9"实际退化成"一个实体的 5 个密钥"。

时间线要点。 2021 年 11 月,Axie DAO 授予 Sky Mavis 代签权限,事后未回收。2022 年初,一名 Sky Mavis 高级工程师收到一份包装精美的高薪招聘邀约,经过多轮"面试"后收到一份带有恶意载荷的文档,其办公设备被植入远程控制程序,攻击者由此横向渗透至验证节点基础设施。3 月 23 日,攻击者凑齐 5 个签名,分两笔交易将桥内资产提走。3 月 29 日损失被发现并公开。4 月 14 日,美国财政部外国资产控制办公室(OFAC)将收款地址列入制裁名单,FBI 同日公开将此案归因于朝鲜关联团伙 Lazarus。

被利用机制(原理级)。 这不是合约漏洞,是门限签名的独立性假设被组织便利性侵蚀。跨链桥的安全性等于"取得足够多签名的难度",而这个难度只有在密钥真正分散在互不隶属、互不共址的实体手中时才成立。一旦多把密钥归于同一组织、跑在同一套运维体系里,攻击者只需攻破这一个组织,门限数字写成 5 还是 8 都没有区别。整个入侵链条的起点甚至不在链上,而在一名工程师的收件箱——社会工程把"人"变成了共识层的最短板。

资金流向与追回(口径标注)。 被盗资产先由 USDC 兑换为 ETH,随后分批经混币服务转移,主体资金进入 Tornado Cash 及后续的多个混币渠道。追回极为有限:挪威执法机构与链上分析公司协作追回了数百万美元级别的部分资金,相对本金几可忽略。净损失口径约 5.5 亿美元(扣除少量追回及 Sky Mavis 自有资产部分)。

技术原因 vs 设计原因 vs 组织原因。 技术原因几乎不存在——签名验证逻辑本身没写错。设计原因是把"多签门限"当成安全参数,而没有把"签名者独立性"当成需要持续审计的资产。组织原因是全案主因,且是三重的:临时授权无到期机制;验证节点的运维与员工办公终端之间缺少隔离;桥的资金余额没有任何独立监控告警,以至于 6.24 亿美元的转出六天无人察觉。

项目响应与用户补偿。 Sky Mavis 暂停桥、公开完整事故报告,随后在 Binance 领投下完成 1.5 亿美元融资,加上自有资金,对用户全额赔付。桥在 6 月重启,验证节点扩至 11 个并将门限提高到 8,其后继续扩容并引入第三方节点;同时补上了大额提款的断路器与余额对账告警。

法律与归因(等级)。 B 级。依据是美国财政部 OFAC 的制裁公告(4 月 14 日将收款地址列入 SDN 名单)与 FBI 的公开声明,两者均正式指认朝鲜关联团伙 Lazarus。这是政府机构的正式归因,但截至复盘时无针对具体自然人的司法终局判决,故列 B 而非 A。

三方教训。 对用户:侧链与其跨链桥的安全性由桥的验证者集合决定,而不是由它所连接的主链决定,跨链存放的资产应视为托管资产而非自持资产。对开发者:任何"临时授权"必须自带过期时间,权限清单需要定期回收审计;节点运维环境与办公终端必须物理与网络双重隔离。对项目方:资金池余额必须有独立于业务系统的实时对账与阈值告警——发现速度本身就是一项安全指标;同时应把员工反社工培训纳入安全预算,因为攻击者已经把招聘、投资、合作邮件当作标准入口。

来源类型。 Sky Mavis 官方事故报告与后续披露、美国财政部 OFAC 制裁公告、FBI 公开声明、多家链上分析公司的资金追踪报告、以太坊与 Ronin 链上交易记录、主流行业媒体的同期报道。


复盘32:Wormhole(2022)

事件摘要。 2022 年 2 月 2 日,连接 Solana 与以太坊等多条链的跨链桥 Wormhole 被凭空铸出 12 万枚包装 ETH(wETH),事发当时口径约 3.26 亿美元。攻击者用其中一部分在 Solana 上换成资产,另一部分跨回以太坊。事发不到 24 小时,Wormhole 背后的做市与投资机构 Jump Crypto 宣布自掏腰包补足 12 万枚 ETH 的缺口,使桥的储备恢复 1:1,用户资产未受损失。

事发前系统结构与信任假设。 Wormhole 采用"守护者网络 + 双边合约"结构:19 个守护者节点观察源链事件并共同签署一份"消息证明",目标链上的合约验证这份签名后,铸造对应的包装资产。信任假设是:只有守护者集体签名过的存款,才能在目标链上换出等额资产;换言之,目标链合约的签名校验就是整座桥唯一的闸门。Solana 侧的合约在校验签名时,需要读取本次交易中"是否真的调用过链上的签名验证程序"这一事实,而这一事实是通过读取一个系统级只读账户来确认的。

时间线要点。 2 月 2 日,攻击者向 Solana 侧的桥合约提交了一份并不存在真实存款背书的铸造请求,绕过签名校验环节,铸出 12 万枚 wETH;随即将约 9.3 万枚跨回以太坊,其余在 Solana 上兑换。Wormhole 在数小时内暂停桥并公开链上留言,提出 1000 万美元白帽赏金,未获回应。2 月 3 日,Jump Crypto 公开声明已补足 12 万枚 ETH。2023 年 2 月,Jump 与借贷协议 Oasis 依据英国法院指令,通过对该攻击者在 Oasis 上的抵押头寸执行取回,收回了约 2.25 亿美元等值资产——这一"反向操作"本身在行业内引发了关于协议可升级性与可信中立的激烈争论。

被利用机制(原理级)。 核心是"我验证过签名"这一事实本身可以被伪造。Solana 的程序模型允许合约读取一组系统账户来了解当前交易的上下文,但读取时必须确认自己读到的确实是系统提供的那一份,而不是调用者临时构造、外形相似的一份。当时使用的一个已弃用的辅助函数没有做这项所有权检查,于是"是否调用过官方签名验证程序"的答案,可以由请求者自己提供。一旦这个答案被伪造成"是",后续逻辑就会认为守护者已经背书,从而合法地铸造出无抵押的包装资产。这类问题的本质不是密码学被破解,而是信任的锚点被替换:合约检查了签名,但没检查"检查签名的那个东西是不是真的"。

资金流向与追回(口径标注)。 总损失约 3.26 亿美元(事发当时口径),用户净损失为 0——缺口由 Jump Crypto 在 24 小时内以自有资金补足,属于"投资方兜底"而非"追回"。2023 年通过法院指令从攻击者抵押头寸中取回的约 2.25 亿美元,归属于补仓方 Jump,是对其垫付的部分回收,而非返还给攻击时点的受害者。攻击者身份至今不明,剩余资金部分仍在链上可见。

技术原因 vs 设计原因 vs 组织原因。 技术原因明确且单一:使用了一个不做账户所有权校验的已弃用接口。设计原因在于整座桥的安全性收敛到目标链合约的一处校验,缺少"铸造总量不得超过源链锁定总量"这类独立的守恒式风控——如果有这道防线,凭空铸造在第一笔就会被拦下。组织原因是版本管理:修复该问题的代码已提交至公开代码库,但尚未部署到生产环境,公开的提交记录反而给了攻击者时间窗口的提示,这是开源项目补丁披露节奏管理的经典失误。

项目响应与用户补偿。 Wormhole 快速暂停、公开根因分析、发布修复,并长期维持高额漏洞赏金计划(后来提高到千万美元级)。用户端未产生任何损失,包装资产始终保持足额抵押。此事也促使多家跨链桥引入"锁定量与铸造量实时对账"的守恒监控。

法律与归因(等级)。 E 级。攻击者始终匿名,未见任何政府机构或多家分析公司的一致归因,无起诉、无判决。2023 年的资产取回是通过民事程序针对链上头寸执行的,并未确认自然人身份。

三方教训。 对用户:包装资产的价值完全取决于桥的偿付能力,"1:1 锚定"是一个由代码和资金方共同担保的承诺,不是自然属性;应关注桥是否公开储备证明。对开发者:跨程序调用中"谁提供了这个账户"必须显式校验,不能因为账户外形正确就默认可信;弃用接口应在编译期硬性阻断。对项目方:安全补丁的提交与部署之间的时间差是纯风险敞口,敏感修复应先部署后开源;同时应设置与业务逻辑独立的守恒不变量监控。

来源类型。 Wormhole 官方事故声明与技术分析、Jump Crypto 公开声明、Solana 与以太坊链上交易记录、多家安全公司的交易级复盘报告、2023 年 Oasis 取回事件的各方公开说明与法院指令相关报道。


复盘33:Nomad Bridge(2022)

事件摘要。 2022 年 8 月 1 日,跨链桥 Nomad 在数小时内被搬空,事发当时口径约 1.9 亿美元。这起事件在加密史上独一无二之处在于形态:它不是一次由单一高手完成的精密攻击,而是一场"人人可复制"的公开哄抢。第一笔异常提款出现后,链上观察者迅速看懂了发生什么,随后数百个地址复制同一笔交易、把收款地址改成自己,排队把桥搬空。行业后来称其为"史上第一起去中心化抢劫"。

事发前系统结构与信任假设。 Nomad 采用乐观验证(optimistic)模型:跨链消息先被提交并附带一个默克尔证明,在挑战期内若无人提出异议即视为有效。目标链合约维护一份"已被确认的默克尔根"清单,任何提款请求必须能追溯到清单中的某个根。信任假设是:只有经过正规提交与挑战期的根才会进入这份清单,因此"能对上一个已确认的根"就等于"这笔跨链存款真实存在"

时间线要点。 2022 年 6 月至 7 月,Nomad 完成一次例行合约升级并重新初始化。8 月 1 日下午,第一笔异常提款出现;随后约 20 分钟内,链上出现大量结构几乎相同、仅收款地址不同的交易;数小时内桥内资产被提空,参与地址数以百计,其中不乏公开身份的白帽与"顺手薅一笔"的普通用户。Nomad 团队紧急发布公告,请求持币者归还,公布了官方回收地址,并承诺对主动归还者不予追究、对留下 10% 的白帽给予豁免。此后数周内陆续有资金回流。

被利用机制(原理级)。 问题出在升级后的初始化:代表"空"的默克尔根(全零值)被误写入了"已确认根"清单。而合约在处理提款时,是先算出这条消息对应的根、再去清单里查它是否被确认。对于一条构造上不携带有效证明的消息,其推导出的根恰好就是那个全零值——于是查表结果为"已确认",提款被放行。这等于把大门的锁芯设成了"任何钥匙都能开",而且这一点在链上完全公开可见。攻击的复制门槛之所以低到极致,正是因为一旦第一笔成功交易出现在区块浏览器上,任何人只要把其中的收款地址替换成自己的地址重新广播即可——不需要理解密码学,甚至不需要写代码。这也是本卷唯一一起"漏洞的传播速度快于团队的响应速度"的案例。

资金流向与追回(口径标注)。 总损失约 1.9 亿美元(事发当时口径)。因参与者高度分散,追回情况也极其分散:Nomad 官方回收地址在事后数月内累计收到数千万美元级的归还,多来自白帽与部分实名机构,净损失口径约 1.5 亿美元。剩余资金分散在数百个地址中,大量小额参与者从未归还也未被追究。部分较大额参与者被链上分析公司公开点名,个别涉及中心化交易所出金而留下身份线索。

技术原因 vs 设计原因 vs 组织原因。 技术原因是初始化参数写入了一个具有特殊语义的零值,而合约未把"零值根"排除在有效集合之外。设计原因更深:把"能对上一个已确认根"作为提款的唯一凭据,缺少任何金额守恒或速率限制的二次防线。组织原因在于升级流程——这是一次未经充分复核的生产环境重新初始化,审计报告中曾提及零值相关的边界情形但被评估为不可达,升级后也没有做"用一笔明显无效的消息试探合约是否拒绝"的上线冒烟测试。

项目响应与用户补偿。 Nomad 公开呼吁归还并设立官方回收地址,与执法机构和链上分析公司合作,采取"白帽豁免 + 分层追责"的策略,避免了对上百名小额参与者的无差别追诉。2023 年桥重启,并推出按比例赔付方案,受损用户获得部分补偿,比例远低于全额。团队将升级流程改为多方复核加强制上线验证。

法律与归因(等级)。 C 级。参与者数以百计,性质从有组织的机器人到临时起意的散户不等,行业与安全公司对"谁参与了"有基于链上证据的一致清单,但绝大多数身份未经司法确认,公开的起诉与判决极为有限。这起事件也在法律上留下了一个难题:当漏洞使提款在协议规则内被"合法"放行时,成百上千名参与者的责任如何划分。

三方教训。 对用户:一笔在区块浏览器上"看起来能赚钱"的可复制交易,几乎必然意味着某处已经出事;参与哄抢在多数司法辖区仍可能构成不当得利甚至盗窃,链上记录是永久证据。对开发者:任何具有特殊语义的默认值(零地址、零哈希、零金额)都必须被显式列为非法输入;升级后的第一件事是用非法输入验证拒绝路径,而不是只验证正常路径可用。对项目方:合约升级与重新初始化属于最高风险操作,必须多人复核、灰度放量、并配合独立的资金流速断路器。

来源类型。 Nomad 官方事故公告与回收声明、审计机构公开报告、多家安全公司的交易级分析、以太坊与相关链上交易记录、行业媒体对参与者构成与归还进展的持续追踪报道。


复盘34:Euler Finance(2023)

事件摘要。 2023 年 3 月 13 日,以太坊上的借贷协议 Euler Finance 被利用闪电贷发起攻击,事发当时口径约 1.97 亿美元,是 2023 年最大的一起 DeFi 被盗案。但它真正被记住的原因是结局:在此后约三周的链上公开喊话、执法压力与谈判之下,攻击者主动归还了几乎全部资金并公开道歉,用户最终得到近乎全额的补偿。这是 DeFi 史上罕见的"完整闭环"。

事发前系统结构与信任假设。 Euler 是一个允许无许可上市任意资产的借贷协议,设计上以精细的风险分层著称,上线前后累计通过约十次外部审计,并设有长期漏洞赏金。其核心信任假设与所有借贷协议一致:任何会改变账户资产负债状况的操作,结束时都必须通过健康度检查;只要账户始终保持超额抵押,坏账就不会产生。协议同时提供了一个把资产捐赠给储备金的便捷函数,用于处理零头与储备补充。

时间线要点。 2022 年 7 月,一次治理提案带来的代码更新中引入了上述捐赠函数,该函数未接入健康度检查,这一敞口存在了约八个月。2023 年 3 月 13 日,攻击者以闪电贷取得大额资金,构造出一个账户,先让其自身进入严重资不抵债的状态,再触发协议的清算路径。3 月 13 日当天 Euler 暂停协议、公开事件。3 月 14 日起,Euler 通过链上留言喊话,给出 24 小时期限与 10% 保留的白帽条件,同时公布 100 万美元线索赏金并联络执法机构。3 月 18 日起,攻击者开始分批返还资金,并在链上留下道歉信息。至 4 月 4 日前后,返还基本完成。此后 Euler 启动赔付流程,按受损比例向用户分配回收资金。

被利用机制(原理级)。 借贷协议的安全性建立在一条不变量上:没有任何路径能让一个账户在操作结束时处于不健康状态而不被立即处理。Euler 的清算机制设计为:抵押率越差,清算人获得的折扣越高,以确保极端行情下仍有人愿意接手坏账。这个"折扣随恶化程度递增"的曲线本身是合理的风控设计。问题在于,捐赠函数允许账户主动削减自己的资产而不触发健康检查——于是一个账户可以自愿把自己推入极度不健康的区间,再由同一控制者以极高折扣完成清算,差额即为利润。整个过程每一步都在协议规则之内执行,链上看不到任何"非法"操作。这类问题的教训是:清算激励的设计前提是"账户变坏是被动的、由市场造成的",一旦账户可以主动变坏,激励曲线就从保护机制变成了提款机。

资金流向与追回(口径标注)。 总损失约 1.97 亿美元(事发当时口径,含 DAI、USDC、stETH、WBTC 等多种资产)。资金初期部分经混币服务转移,但主体在返还前始终停留在可追踪地址。最终追回接近全额,净损失约为 0——需注意"接近全额"是指返还的资产数量与被取走的数量基本一致,但因期间价格波动与部分资产形态变化,个别用户的最终赔付比例与被盗时点的美元估值存在细微差异。Euler 通过一次公开的赔付分配流程完成清算。

技术原因 vs 设计原因 vs 组织原因。 技术原因是单一函数缺少健康度检查这一必要后置条件。设计原因是清算折扣曲线在极端区间缺少上限封顶,且未对"账户自愿恶化"这一情形建模。组织原因是变更管理:该函数由一次治理提案带入,新增的资金流出路径未被纳入既有的不变量测试矩阵,十次审计都覆盖了原有路径而漏掉了新增路径——这说明审计次数不等于覆盖度,增量变更需要单独的安全评审门禁。

项目响应与用户补偿。 Euler 的响应被广泛视为行业范本:立即暂停、公开透明、同时推进技术追查、公开谈判、执法协作与舆论压力四条线,并始终给攻击者留出一条"体面退出"的路。资金返还后,Euler 设计并执行了公开可核验的按比例赔付方案,绝大多数用户获得接近全额的补偿。协议此后重构并以新版本重新上线。

法律与归因(等级)。 E 级。攻击者主动归还并公开道歉,但身份从未被公开确认,也未见起诉或判决。行业普遍推测其在链上分析与执法压力下选择了退出,但这属于推断而非证据。本案在法律上的启示是:可信的谈判通道与真实的追查压力,往往比事后诉讼更能挽回损失。

三方教训。 对用户:审计次数与安全程度不成正比,应关注协议是否披露"每次升级的独立评审记录";同时应认识到本案的全额追回是极端罕见的例外,不可作为风险预期。对开发者:任何减少账户资产的路径都必须强制走同一套健康度校验,不变量应写成代码级断言并纳入模糊测试;清算激励曲线必须封顶。对项目方:把"事故谈判"提前写进应急预案——预设链上沟通模板、白帽条款、赏金额度与执法联络人,能把黄金 72 小时的效率提高一个数量级。

来源类型。 Euler 官方事故公告、赔付方案与链上留言记录、多家安全公司的交易级技术分析、以太坊链上交易与返还记录、行业媒体对谈判过程与赔付执行的持续报道。


复盘35:Multichain(2023)

事件摘要。 2023 年 7 月,跨链桥协议 Multichain(前身为 Anyswap)出现大规模异常资金转出,事发当时口径约 1.26 亿美元。与前几起不同,这起事件没有明确的"黑客":它始于协议创始人兼 CEO 在数月前被中国警方带走并失联,随后 MPC 密钥分片与运维权限去向不明,桥内资产被单向转出。协议随即宣布停止运营。它是本卷中最纯粹的组织性死亡案例——代码没有被攻破,但控制代码的那个人消失了。

事发前系统结构与信任假设。 Multichain 是当时锁仓量最大的跨链桥之一,宣称采用去中心化的 MPC(多方安全计算)节点网络:跨链转账由多个节点分别持有密钥分片,共同签署放行,任何单一节点无法独自转移资产。对外的信任假设非常明确——没有任何单点可以动用桥内资金。但真实情况是:相当一部分 MPC 节点运行在由团队集中管理的服务器上,密钥分片的实际控制权高度集中在创始人及其少数亲信手中,节点的"多方"在物理与组织意义上并不多方。

时间线要点。 2023 年 5 月,Multichain 服务出现大面积异常,多条链的跨链路由停摆,团队公开解释为"节点维护"与"不可抗力",未说明真实原因。此后数周协议持续降级运行,社区质疑不断。7 月 6 日至 7 日,Fantom、Moonriver、Dogechain 等多条链上的桥合约出现单向大额转出,资产流向少数几个新地址且未再跨回。7 月 14 日,Multichain 官方账号公开承认 CEO 自 5 月起已被中国有关部门带走,团队自那时起即无法访问关键服务器与云端密钥备份,并宣布协议永久停止服务。声明还提到,CEO 的姐姐曾出于保全目的转移过部分剩余资产,随后她本人也被带走。此后桥内剩余资产状态长期不明。

被利用机制(原理级)。 严格说,本案没有"被利用的漏洞",被打穿的是去中心化叙事与中心化现实之间的落差。MPC 与门限签名在密码学上是可靠的,但其安全性完全取决于分片是否真正分散在互不隶属的实体手中、是否有独立的备份与继任机制。当所有分片的生成、分发、备份都由一个团队完成,甚至由一个人最终掌握时,密码学提供的只是技术上的分散与治理上的集中这一虚假组合。此案还暴露了一个被长期忽视的风险类别:关键人风险(key-person risk)。协议没有任何"创始人失能"的预案——没有多方托管的恢复流程,没有资产的应急撤离路径,没有向社区披露真实密钥结构的机制。当那个人被带走时,协议在技术上仍在运行,但在治理上已经死亡。

资金流向与追回(口径标注)。 异常转出规模约 1.26 亿美元(事发当时口径),其中 Fantom 侧占比最高。资金流向少数新地址后长期未再移动,既没有典型黑客的混币行为,也没有归还,行为模式与常见盗窃案不同。追回口径:无公开追回记录,净损失约 1.26 亿美元。 需注意本案的资金性质本身存在争议——究竟属于被盗、被内部人转移保全,还是被执法程序控制,公开信息不足以定论,本书统一按"资产不可支配"计入损失。

技术原因 vs 设计原因 vs 组织原因。 技术原因基本不存在。设计原因是 MPC 节点的部署拓扑与宣称的去中心化程度严重不符,且缺少任何形式的公开可验证性——用户无法核实分片是否真的分散。组织原因是全部主因:单一关键人掌握终局控制权、无继任与恢复预案、危机初期对社区隐瞒真实情况长达两个多月,错过了让用户主动撤离的窗口。

项目响应与用户补偿。 团队在 7 月 14 日公开真相后即宣布停运,建议用户撤销对桥合约的授权。没有任何补偿方案。多条依赖 Multichain 作为主要跨链通道的公链生态受到严重连带冲击,部分链上的桥接资产因失去赎回路径而长期折价交易,相关生态项目被迫自行寻找替代方案或承担损失。

法律与归因(等级)。 D 级。CEO 被带走一事由 Multichain 官方声明确认,但资金转出的实施者身份、动机与法律定性从未有官方结论,也无公开的起诉书或判决。行业存在"内部人转移"与"执法控制"两种主流猜测,均缺乏可验证证据,故不高于 D 级。

三方教训。 对用户:跨链桥的风险不止于合约漏洞,还包括运营主体的存续风险;应把"团队是否公开可验证的密钥结构与节点归属"作为选桥的硬指标,并定期清理不再使用的合约授权。对开发者:MPC 与多签的价值来自分片的真实独立性,部署拓扑、密钥生成仪式与备份方案应当接受第三方审计并公开摘要。对项目方:必须建立关键人失能预案——多方托管的恢复流程、应急撤离路径、以及危机沟通的诚实底线;隐瞒只会把可控的运营危机放大成不可逆的信任崩塌。

来源类型。 Multichain 官方声明与社区公告、多条公链的链上转账记录、链上分析公司的资金追踪报告、受影响生态方(如 Fantom 相关方)的公开说明、行业媒体对事件时间线的持续追踪报道。


复盘36:Orbit Chain(2024)

事件摘要。 2023 年 12 月 31 日深夜至 2024 年 1 月 1 日(韩国时间),由韩国团队 Ozys 运营的跨链桥 Orbit Chain 被转出约 8100 万美元资产(事发当时口径),涉及 ETH、USDT、USDC、DAI、WBTC 等多种主流资产。攻击选在跨年夜执行——全球安全团队与运维人员值守最薄弱的时刻,这一时间选择本身成为此后行业排班制度调整的直接诱因。

事发前系统结构与信任假设。 Orbit Chain 是连接以太坊、韩国本土公链生态与多条其他链的跨链桥,其资产托管合约由一组多签签名者控制,共 10 个签名者,放行提款需要其中 7 个签名。7/10 在当时属于相当高的门限设置,团队据此认为桥具备较强的抗攻击能力。信任假设与 Ronin 如出一辙:门限数字足够高,就意味着攻击者必须同时攻破足够多的独立实体。但同样地,这些签名者的密钥在实际运维中并未真正分散到互不隶属的组织,多数由同一运营主体的相关方持有与管理。

时间线要点。 2023 年 12 月 31 日深夜,攻击者在短时间内使用 7 个有效签名,分多笔将桥内主流资产转出至新地址。异常在跨年假期期间被链上监控账号首先发现并公开,Ozys 随后确认并暂停相关服务。此后团队与韩国警方、韩国互联网振兴院等机构展开调查,并公开了部分被盗地址。被盗资产在此后数月内陆续经混币服务转移。团队公布赏金与和解窗口,未获回应。

被利用机制(原理级)。 与 Ronin 一样,这不是合约漏洞,而是签名密钥的获取。7 个签名者的密钥如何被取得,公开信息一直未给出完整链条,主流判断指向针对运维环节的长期渗透——可能包括密钥管理服务器的入侵或签名流程中某个共享环节的失陷。原理层面的教训极其清晰:多签的安全强度不等于门限数字,而等于"攻破 N 把密钥"的真实边际成本。如果 10 把密钥使用同一套生成流程、存放在同一云账户下、由同一批人在同一套内网中操作,那么攻破第 7 把与攻破第 1 把的成本几乎相同,7/10 与 1/1 在攻击者眼中并无区别。这就是"门限通胀"——把参数写大,而不改变底层的独立性结构。

资金流向与追回(口径标注)。 被盗约 8100 万美元(事发当时口径)。资产被兑换后分批经混币服务转移,路径与多起已知的朝鲜关联案例高度相似。追回口径:无公开追回记录,净损失约 8100 万美元。 部分中心化交易所配合冻结了极少量下游资金,规模相对本金可忽略。

技术原因 vs 设计原因 vs 组织原因。 技术原因不明确且非主因——合约逻辑正确执行了拥有 7 个签名的指令。设计原因是把门限参数当作安全指标,缺少与签名系统独立的第二道防线:没有大额提款的时间锁,没有单位时间提款上限的断路器,也没有"提款目的地址白名单"这类简单但极其有效的限制。组织原因包括密钥管理集中、假期值守与告警响应机制薄弱,以及未对签名基础设施做定期红队演练。

项目响应与用户补偿。 Ozys 暂停桥、公开被盗地址、配合韩国执法机构调查,并与多家链上分析公司协作追踪。未见全额补偿方案;团队在后续版本中提高了签名者的组织分散度并引入提款限额与延迟机制。事件对韩国本土公链生态的跨链流动性造成了持续冲击。

法律与归因(等级)。 D 级。多家分析机构与部分报道指向朝鲜关联团伙 Lazarus,依据是资金转移路径、混币工具选择与操作时序与已知案例的相似性。但截至复盘时,没有任何政府机构就本案作出正式公开归因,也无起诉或判决。因此本案的 Lazarus 归因仅停留在 D 级推测,本书不将其写作定论——这与复盘 31(Ronin)和复盘 37(Bybit)的 B 级有本质区别,后两者有 OFAC 制裁公告或 FBI 公开声明作为官方依据。

三方教训。 对用户:门限参数(如 7/10)是营销友好但信息量极低的指标,真正需要问的是"这 10 把密钥分别由谁持有、如何生成、存放在哪里";跨链桥应视为高风险托管环节,不宜长期停留大额资产。对开发者:签名系统必须配备与之独立的第二道防线——时间锁、限额断路器、目的地址白名单,三者中任意一项都能把本案损失削减一个数量级。对项目方:把节假日与深夜列为高风险时段并配置轮值与自动告警;同时定期做针对密钥基础设施的红队演练,因为攻击者显然已经把"什么时候没人看"纳入了作战计划。

来源类型。 Ozys / Orbit Chain 官方公告、韩国执法与网络安全机构的公开信息、多家链上分析公司的资金追踪报告、以太坊及相关链上交易记录、行业媒体的同期与后续报道。


复盘37:Bybit(2025)

事件摘要。 2025 年 2 月 21 日,中心化交易所 Bybit 的一个以太坊冷钱包在一次例行内部转账中被完全控制,约 40.1 万枚 ETH 及相关质押衍生资产被转出,事发当时口径约 14.6 亿美元(业界常引用约 15 亿美元的整数口径),成为加密史上最大的单次被盗事件。真正值得完整记录的不是被盗过程,而是此后 72 小时:Bybit 在储备出现巨额缺口的情况下,通过拆借与场外购入补足 ETH,全程保持提现通道开放,处理了数十万笔提现请求,最终恢复了 1:1 储备。这是行业第一次在这个量级上完成"不停机的窟窿修补"。

事发前系统结构与信任假设。 Bybit 的大额资产采用业界主流的多签冷钱包方案,基于广泛使用的开源多签钱包 Safe 及其官方网页前端进行签名操作。信任假设分两层:第一,冷钱包私钥离线保存、多人分别签署,单点失陷不足以动用资金;第二,也是被打穿的一层——签名者在网页界面上看到的交易内容,就是他们实际签署的内容。整个流程中,硬件钱包只显示编码后的数据摘要,人类可读的解释完全依赖前端界面渲染。

时间线要点。 事发前一段时间,Safe 一名开发者的工作设备被入侵,攻击者据此获得了对其前端托管资源的写入能力,并定向向 Bybit 相关签名者投放了被篡改的界面代码——其他用户访问同一站点时看到的是正常版本,这使得篡改极难被发现。2 月 21 日,Bybit 执行一次从冷钱包到热钱包的常规划转,多名签名者依次在界面上确认了"看起来正常"的交易,实际签署的却是一笔更改钱包底层实现合约的指令。签名完成后,攻击者取得控制权并迅速转出全部资产。Bybit CEO 在事发后数小时内公开直播说明情况,承诺用户资产安全。此后 72 小时内,Bybit 通过与多家做市商和机构的桥贷、场外购买及合作方存入,累计补足约 44.7 万枚 ETH,处理了约 35 万笔提现请求,并在数日内公开新的储备证明。2 月 26 日,FBI 发布公开通告,将本案归因于朝鲜关联团伙 TraderTraitor(Lazarus 集群)。

被利用机制(原理级)。 这是一次教科书级的供应链攻击 + 签名界面欺骗组合。冷钱包的密码学防线完好无损——攻击者从未接触任何私钥;他们做的是让持有私钥的人心甘情愿地签署了一份自己以为是别的东西的文件。这里暴露的是整个行业的结构性弱点:现代智能合约交易的原始数据对人类不可读,签名者必须依赖某个软件把它翻译成"你正在把 X 转给 Y"。一旦这个翻译层被控制,多签的"多人复核"就退化成"多人复核同一个谎言"——人数越多,反而制造出越强的虚假安全感。硬件钱包的盲签问题(设备只显示哈希而非可读语义)在这里成为放大器。

资金流向与追回(口径标注)。 被盗约 14.6 亿美元(事发当时口径)。攻击者在极短时间内将大量资产经跨链协议转移并分散兑换,其中相当比例通过一条不做客户身份识别的跨链交换网络流出,另有部分经无 KYC 交易平台处理。追回口径:净损失约 14.6 亿美元,公开追回或冻结比例极低。Bybit 设立了公开的赏金追踪平台,对协助冻结的参与方按比例奖励,冻结了数千万美元级别的下游资金,但相对本金占比很小。需强调:用户资产未受损失,缺口由 Bybit 自有资金与拆借补足,这是"平台承担"而非"追回"。

技术原因 vs 设计原因 vs 组织原因。 技术原因是签名前端的构建与分发链路可被单点篡改,且缺少产物完整性校验。设计原因是签名流程中"人类可读的交易语义"与"实际签署的字节"之间没有任何独立的第二信源——没有独立设备的交易模拟、没有离线解析工具的交叉验证。组织原因是流程:如此量级的划转在多名签名者环节使用了同一套前端、同一条网络路径,复核的是同一个信息源,从统计意义上等于只复核了一次。

项目响应与用户补偿。 Bybit 的响应被广泛视为危机管理的正面样本:CEO 在数小时内公开直播、承认损失规模、明确承诺兜底;同步启动拆借与场外补仓,坚持不暂停提现以避免挤兑升级;72 小时内恢复储备并公开审计与储备证明;设立公开赏金平台并与全行业协作追踪。用户资产 1:1 未受影响,无需申请赔付。 事件后,Safe 与整个行业加速推进交易模拟、独立解析、多信源复核与硬件钱包清晰签名(clear signing)的落地。

法律与归因(等级)。 B 级。依据是 FBI 于 2025 年 2 月 26 日发布的公开通告,正式将本案归因于朝鲜关联行为体 TraderTraitor(属 Lazarus 集群),并公布了相关地址清单;多家链上分析公司的独立结论与之一致。截至复盘时无针对具体自然人的司法终局判决,故为 B 级而非 A 级。

三方教训。 对用户:中心化交易所的储备安全最终取决于平台的资本实力与危机处置能力,选择平台时应关注其储备证明频率与历史危机中的兑付记录;同时"不是你的私钥就不是你的币"这句话在本案中被再次印证——但也应看到,本案中恰恰是平台的兜底保护了用户。对开发者:任何面向签名的界面都是最高特权组件,必须做产物完整性校验、依赖锁定与发布多方审批;应推动交易语义的可读化与离线可验证化。对项目方:大额签名流程必须引入异构复核——不同签名者使用不同设备、不同网络、不同工具解析同一笔交易,并对交易目标合约做白名单与变更告警;同时提前准备流动性应急预案,Bybit 能在 72 小时内补足窟窿,靠的是长期建立的机构关系而非临时抱佛脚。

来源类型。 Bybit 官方公告、CEO 公开直播与后续披露、Safe 官方事故说明、FBI 公开通告、多家链上分析公司的资金追踪与归因报告、以太坊链上交易记录、行业媒体对补仓与提现处理过程的持续报道。


复盘38:Cetus(2025)

事件摘要。 2025 年 5 月 22 日,Sui 生态最大的去中心化交易协议 Cetus 遭遇攻击,事发当时口径约 2.23 亿美元,是 Sui 生态迄今最大的一起 DeFi 被盗事件。真正让本案进入行业辩论中心的,是攻击发生后数小时内 Sui 的验证者集体采取行动,通过节点层面的协同将攻击者地址上的约 1.62 亿美元资产冻结,随后又通过链上投票决定将这笔资金返还用户。"一条链能不能冻结一个地址"这个问题,在本案中从理论走进了现实。

事发前系统结构与信任假设。 Cetus 是基于集中流动性做市(CLMM)模型的去中心化交易协议,其核心是一套处理价格区间与流动性份额换算的定点数学库。这类协议的信任假设非常明确:用户存入多少资产,就应当获得数学上严格对应的流动性份额,反之亦然。所有安全性最终收敛到这套数学库的正确性——如果换算函数在某个边界上给出了错误结果,攻击者就能用极小的输入换取巨额份额,而合约本身会认为一切合规。Cetus 使用的相关数学库为开源实现,同时被多个项目复用。

时间线要点。 5 月 22 日,攻击者向 Cetus 的多个流动性池发起操作,以极小的实际投入获取了巨额流动性份额,随后提取对应资产,短时间内造成约 2.23 亿美元损失,多个池的价格与储备被严重扭曲。攻击者迅速将其中约 6000 万美元跨链至以太坊,剩余约 1.62 亿美元仍停留在 Sui 上。Cetus 暂停协议并公开事件;Sui 生态的验证者在数小时内协同将攻击者地址列入拒绝服务名单,使其无法再发起交易,剩余资金被有效冻结。Cetus 随后公开提出白帽和解条件(归还大部分、保留一部分),被拒绝。此后 Sui 社区发起链上治理投票,决定是否通过协议升级把冻结资金返还给受影响用户;投票以压倒性多数(约九成支持)通过,资金随后被返还。Cetus 与 Sui 基金会另行安排借款,补足跨链流失部分,使用户获得接近全额的补偿。

被利用机制(原理级)。 根因是数学库中一处溢出检查的边界判断不严:在做移位运算前用于确认"结果是否会溢出"的校验,在某一类极端输入下会给出错误的通过结论,导致后续计算发生截断,得出与真实值严重不符的结果。攻击者据此构造出"投入极少、份额极大"的不对称状态。这里的教训超出单个协议:定点数学库是 DeFi 的地基,而地基的复用率极高——同一份开源数学实现被多个协议引用时,一处边界缺陷会同时成为多个协议的漏洞。此类问题也很难被常规审计发现,因为函数在绝大多数输入下完全正确,只在极窄的边界带上失效,必须依靠形式化验证或高强度的边界模糊测试才能暴露。

资金流向与追回(口径标注)。 总损失约 2.23 亿美元(事发当时口径)。其中约 1.62 亿美元被验证者冻结并经治理投票返还;约 6000 万美元在冻结生效前已跨链至以太坊并进入混币渠道,未被追回。净损失口径约 6100 万美元,用户端因 Cetus 与 Sui 基金会的补足安排而获得接近全额补偿——需注意这部分属于"生态方兜底",不是链上追回。

技术原因 vs 设计原因 vs 组织原因。 技术原因清晰:数学库的溢出前置检查存在边界缺陷。设计原因是协议对核心换算函数缺少独立的守恒式断言——如果在提取流动性时校验"提取价值不得超过存入价值加应得收益"这一不变量,攻击在第一笔就会被拒。组织原因在于对复用型基础库的安全责任归属模糊:使用方假定库已被充分审计,库的维护方假定使用方会做参数校验,中间地带无人负责。

项目响应与用户补偿。 Cetus 快速暂停、公开根因、配合 Sui 生态冻结、公开谈判、并最终通过治理投票与生态借款完成赔付,绝大多数用户获得接近全额补偿。协议在修复数学库并追加多轮审计后重启。争议部分需客观记录:验证者协同冻结地址一事在行业内引发强烈分歧。支持者认为,验证者拒绝打包某些交易属于其自主权利,且本案中挽回了 1.62 亿美元真实用户资产,结果正当;反对者认为,一条链若能在数小时内协调多数验证者冻结任意地址,就说明其抗审查性远低于宣传,今天用于追赃,明天就可能用于其他目的,且这次是通过验证者的社会协调而非既定的链上规则完成的,缺乏程序正当性。本书不对此作价值判断,但认为这一先例的意义应被完整记录:它揭示了权益证明链上"验证者集中度"这一常被忽略的属性,其影响远不止于安全事故。

法律与归因(等级)。 E 级。攻击者身份至今未公开确认,未见政府机构归因,也无起诉或判决。谈判过程中攻击者曾通过链上留言回应,但始终匿名。

三方教训。 对用户:DeFi 协议的风险有相当一部分来自其依赖的底层数学库与其所在公链的治理特性;在选择生态时,"链能否冻结资产"既是安全垫也是风险点,应知情而非想当然。对开发者:复用开源数学库不等于免除验证责任,边界条件必须做形式化验证或高强度模糊测试;核心资金流出路径应配备与业务逻辑独立的守恒断言。对项目方:应预先明确并公开生态级应急权限的边界与触发流程——若这类权限事实上存在,把它写进规则并接受监督,好过在危机中临时以社会协调方式行使。

来源类型。 Cetus 官方事故报告与赔付说明、Sui 基金会公告与链上治理投票记录、多家安全公司对数学库缺陷的技术分析、Sui 与以太坊链上交易记录、行业媒体与社区对冻结争议的讨论存档。


复盘39:Terra / UST 脱锚(2022)

事件摘要。 2022 年 5 月,算法稳定币 UST 与其配对代币 LUNA 在约一周内同时归零,两者合计市值蒸发约 400 亿美元。必须首先明确口径:这是"市值蒸发",不是"被盗"。 没有黑客攻破合约,没有私钥失窃,没有人从金库里搬走 400 亿美元。发生的是一套经济机制在压力下按其自身规则运行,最终自我毁灭。本书将其列入安全复盘,是因为它造成的用户损失远超本卷任何一起黑客事件,且其根因——对经济假设的过度自信——与技术漏洞同属安全范畴。

事发前系统结构与信任假设。 UST 是一种不依赖法币储备的算法稳定币,其锚定机制建立在与 LUNA 的双向铸销之上:当 UST 价格低于 1 美元时,任何人可以销毁 1 枚 UST 换取价值 1 美元的新铸 LUNA,从中套利并减少 UST 供给;反之亦然。信任假设有三条:第一,套利者总会在偏离时入场;第二,LUNA 始终有足够的市值吸收 UST 的赎回压力;第三,UST 的需求是真实且持续的。第三条尤其脆弱——当时约七成以上的 UST 供给沉淀在生态内的储蓄协议 Anchor 中,靠着长期维持在年化约 20% 的补贴收益吸引存款,这部分需求本质上是被补贴买来的,而非源于支付或结算的真实场景。此外,Luna Foundation Guard(LFG)积累了以比特币为主、规模约 30 亿美元级的储备,作为最后防线。

时间线要点。 2022 年 5 月初,加密市场整体处于快速下行通道,风险偏好收缩。5 月 7 日至 8 日,UST 在链上流动性池发生大额单向抛售,恰逢生态流动性正处于迁移调整期,深度不足,UST 首次明显脱锚。恐慌随即传导至 Anchor,存款开始大规模撤离。5 月 9 日至 10 日,LFG 陆续动用比特币储备入场护盘,UST 短暂回稳后再度失守。铸销机制开始高速运转:UST 持有者大量赎回,LUNA 供给以指数级速度膨胀,价格断崖下跌,而价格下跌又削弱了 LUNA 吸收赎回的能力,形成正反馈。5 月 11 日至 13 日,LUNA 供给量从数亿枚膨胀至数万亿枚,价格趋近于零,Terra 链两度紧急停机以阻止治理攻击风险。至 5 月中旬,UST 与 LUNA 双双失去价值,储备耗尽。

被利用机制(原理级,此处为机制失效)。 没有攻击者利用漏洞,失效的是机制本身。核心问题是反身性:铸销套利要求 LUNA 具有稳定的吸收能力,但 LUNA 的价值又部分来源于市场对 UST 体系可持续的信心。当信心逆转,两个变量同向坍塌,套利机制不但不能修复锚定,反而成为加速器——每一次赎回都在增发 LUNA、压低其价格、降低下一轮赎回的吸收能力。这就是"死亡螺旋"。第二个问题是补贴型需求的不可持续:约 20% 的年化收益并非来自真实收入,而是来自储备补贴,这意味着 UST 的大部分需求在补贴预期一旦动摇时会同时撤离,需求曲线不是平滑的而是悬崖式的。第三个问题是储备与负债的币种错配:以比特币储备防御一个在下行市场中的脱锚,等于在最需要卖出储备的时候,储备本身也在贬值。

资金流向与追回(口径标注)。 本案无"资金流向"可言——没有被盗资产,也不存在追回。 约 400 亿美元是 UST 与 LUNA 两种代币市值的蒸发口径,代表持有者账面价值的消失,而非任何一方获得的转移收益。少数在早期退出或做空的参与者获利,但这属于市场交易而非盗窃。Terra 后续通过分叉推出新链并向旧持有者空投新代币,但新代币价值与原损失不在同一量级,实质补偿比例极低。本案的连锁后果同样应计入代价:三箭资本、Celsius、Voyager 等一批高杠杆机构在此后数月相继倒闭,构成 2022 年加密信贷危机的起点。

技术原因 vs 设计原因 vs 组织原因。 技术原因基本不存在——铸销合约严格按设计执行。设计原因是主因:算法稳定币的锚定完全依赖内生资产,缺少外生的、与体系不相关的价值支撑;补贴型需求被当作真实需求纳入规模测算;储备规模与潜在赎回量之间存在数量级差距。组织原因同样严重:团队长期公开否认死亡螺旋风险,对质疑者态度对抗,把机制的脆弱性描述为设计优点,使得大量用户在缺乏充分风险认知的情况下入场;同时对生态内高收益产品的可持续性缺乏诚实披露。

项目响应与用户补偿。 危机期间团队动用储备护盘、两度停机、并快速提出分叉重启方案。旧链持有者获得的空投补偿相对原损失微乎其微,绝大部分损失由用户承担。此后 Terra 生态大幅萎缩。

法律与归因(等级)。 A 级。这是本卷少数达到 A 级的案例:美国证券交易委员会对 Terraform Labs 及其创始人 Do Kwon 提起民事欺诈诉讼,2024 年 4 月陪审团裁定欺诈责任成立,随后达成金额高达数十亿美元的和解;Do Kwon 本人在境外被捕后于 2024 年底被引渡至美国,并于 2025 年就欺诈相关罪名认罪。归因依据为法院裁定与被告认罪,事实已在司法程序中确认。需再次强调:司法认定的是欺诈与虚假陈述,不是"盗窃 400 亿美元",两者性质不同。

三方教训。 对用户:任何显著高于市场基准且来源不清的收益,都在为某种未被定价的风险付费;稳定币的"稳定"是一个由机制与储备共同担保的承诺,必须逐一核查其储备构成、赎回路径与需求来源,而不是相信名字。对开发者:以内生代币支撑的锚定机制在压力下必然具有反身性,设计时应做极端赎回情形的压力测试,并预设熔断与部分赎回机制。对项目方:诚实披露机制的失效条件是底线;把已知的脆弱性包装成创新,在法律上构成虚假陈述,在道义上则把风险转嫁给了最不具备判断能力的用户。

来源类型。 Terra 官方公告与治理提案存档、Anchor 协议参数与存款数据、LFG 的储备披露与链上转账记录、Terra 与比特币链上交易数据、美国 SEC 起诉书与法院裁定文件、被告认罪相关司法记录、多家研究机构对死亡螺旋过程的量化复盘、行业媒体的同期报道。


复盘40:BGB 闪崩与 VOXEL 异常交易(2024–2025)

事件摘要。 这是本卷唯一一起把两起相关事件合并复盘的条目,主体均为中心化交易所 Bitget,性质均为市场机制型异常,不是被盗,也不是合约漏洞。其一,2024 年 10 月 7 日,Bitget 平台币 BGB 的现货盘口在不到 6 分钟内被连续大额杠杆成交击穿,价格自约 1.14 美元急跌至 0.53–0.64 美元区间(跌幅约 50%–53%,各数据源口径不同),随后在半小时内基本收复。其二,2025 年 4 月 20 日,Bitget 上 VOXEL 永续合约的做市报价出现异常,大量账户批量高频对敲套利,该合约在一段时间内的成交量甚至超过了比特币合约。两起事件的处置路径并不相同:BGB 事件走的是赔付路径(24 小时内出方案、72 小时内以 USDT 或 BGB 空投完成赔付,未回滚成交);VOXEL 事件则回滚了异常成交并冻结部分账户,由此引发了关于中心化交易所"可撤销性"边界的争论。本条目力求客观中立,不对回滚决定作价值判断。

事发前系统结构与信任假设。 中心化交易所的撮合、行情、做市与风控全部运行在平台自有系统中,链上不可见。用户的信任假设有两条:第一,撮合是公平且不可逆的,成交即最终;第二,盘口深度足以承接正常规模的交易,不会因单笔委托而崩塌。这两条在极端情形下会相互冲突——当盘口深度不足或做市系统失灵导致大量"不该发生"的成交时,坚持"成交即最终"会让部分用户凭借系统故障获得巨额不当收益,而选择回滚则直接推翻了"不可逆"这一承诺。平台币的特殊性在于:它的绝大部分流动性集中在自家平台,缺少外部套利者提供的深度缓冲,因而对单笔大额卖单格外敏感。

时间线要点。 2024 年 10 月 7 日 10:53–10:59(UTC+8),BGB 现货在不到 6 分钟内出现异常砸盘,价格自约 1.14 美元跌至 0.53–0.64 美元区间(约腰斩),半小时内基本收复;Bitget 随即公告不让用户承担损失,承诺 24 小时内出方案、72 小时内完成赔付,补偿对象为以 BGB 作抵押的质押借贷、含 BGB 的杠杆与合约仓位,款项以 USDT 或 BGB 空投形式于 10 月 10 日前发放,该事件未回滚成交,同时表示将加强平台币盘口的深度与熔断机制。2025 年 4 月,VOXEL 永续合约出现做市报价失真,买卖价差与深度呈现明显异常;大量账户在短时间内以极高频率反复对敲,从异常价差中套取利润,合约成交量急剧膨胀。Bitget 暂停该合约交易、回滚异常成交、冻结部分被判定为异常套利的账户,并公告将赔付正常交易用户的损失。两次事件后,平台均公开说明了原因与处置口径。

被利用机制(原理级)。 这两起事件的共性是流动性与做市系统的脆弱性被放大,而非任何密码学或合约层面的问题。BGB 事件的机制是薄盘口下的连锁清算:一笔远超盘口承接能力的卖单击穿多档买盘,触发杠杆头寸的强制平仓,平仓单又变成新的卖压,在几分钟内形成瀑布。VOXEL 事件的机制则是做市报价失真:当自动做市系统因故障给出偏离真实价值的双边报价时,同时买入和卖出可以稳定获得正收益,这在数学上等同于一台印钞机;一旦被市场发现,参与者会以最高频率反复执行直至系统被关停。两者都说明:在中心化交易所,风险来自撮合与做市这类链下基础设施,它们对用户完全不透明,用户既无法预判也无法验证。

资金流向与追回(口径标注)。 两起事件均无"被盗资产",不适用被盗口径。 涉及的是账面盈亏的转移与回滚:BGB 事件中,成交本身保持有效,因异常波动被强制平仓的用户由平台赔付(不含已由风险准备金承担的穿仓负余额),成本由平台承担;VOXEL 事件中,被判定为异常套利所得的账面利润被回滚或冻结,正常交易用户的损失由平台赔付。两起事件的公开净损失口径均为用户端约 0,成本由平台承担。本书数据集中对这两起的损失金额标注为 unknown,正是因为"损失"在此处缺乏与被盗案可比的定义。

技术原因 vs 设计原因 vs 组织原因。 技术原因:BGB 事件指向盘口深度与熔断阈值配置不足;VOXEL 事件指向做市系统的报价异常与风控未能及时识别。设计原因:平台币过度依赖自家平台的单一流动性来源,缺少跨市场套利提供的深度;永续合约缺少"报价偏离真实指数超过阈值即自动熔断"的独立防线。组织原因:两起事件都反映出实时异常监测与自动干预的滞后——异常持续了足以造成大规模影响的时间才被人工发现并处置。

项目响应与用户补偿。 Bitget 在两起事件中都赔付了受影响的正常用户并公开说明处置口径,事后加强熔断与做市监控,但处置手段有别:BGB 事件只做赔付,成交未被撤销,争议集中在"全额赔付"的量化界定始终未公开;VOXEL 事件则暂停合约交易、回滚异常成交并冻结部分账户,争议由此升级为对"可撤销性"的质疑。争议部分需客观记录:支持回滚者认为,异常成交源于平台系统故障,让用户因故障承担损失或获得暴利都不合理,回滚是恢复公平的必要手段,且用户协议中通常已约定平台对异常交易的处置权。反对回滚者认为,"成交即最终"是交易市场最基本的信用,一旦平台可以事后判定某些成交无效,那么盈利的可撤销性就成为一种隐性风险,用户无法预知自己的收益何时会被认定为"异常";判定标准由平台单方掌握,缺少独立仲裁与申诉机制。本书不对孰是孰非作判断,但认为核心症结在于规则的事前明确性:若平台在事前公开可量化的异常判定标准与回滚触发条件,争议会大幅减少;事后逐案裁量则必然引发对自由裁量权的质疑。

法律与归因(等级)。 BGB 事件 E 级:异常卖单的来源与意图未有公开结论,平台未指认任何主体,无起诉或判决。VOXEL 事件 D 级:平台公开表示部分账户存在异常套利行为并作冻结处理,属单一来源的指认,未经司法确认,也未见起诉。两起均不涉及朝鲜关联团伙或任何黑客组织归因。

三方教训。 对用户:中心化交易所的链下系统是完全的黑箱,平台币与小市值合约的深度风险应被单独评估;在使用杠杆时应考虑极端瞬时行情下的穿仓可能;同时应认真阅读用户协议中关于异常交易处置的条款,理解自己的收益在什么条件下可能被回滚。对开发者:撮合与做市系统必须配备与业务逻辑独立的异常检测——价格偏离指数阈值、成交量突变、单账户成交频率异常,任一触发即自动熔断,不依赖人工发现。对项目方:把异常判定标准与回滚规则事前公开、可量化、可申诉,是把"平台权力"转化为"平台信用"的唯一路径;平台币应主动建设跨市场流动性,避免深度全部集中于自家盘口。

来源类型。 Bitget 官方公告与处置说明、平台行情与成交数据、第三方行情聚合平台的同期数据快照、行业媒体对两起事件的报道与用户反馈汇总、社区关于回滚争议的公开讨论存档。


卷三小结

把这十起横向对比,最刺眼的不是金额的膨胀,而是攻击面的持续外移

第一层外移:从合约到密钥。Ronin、Orbit、Multichain 三起合计损失超过 8 亿美元,没有一起是因为合约代码写错。门限签名的数学是可靠的,但当 5 把、7 把密钥实际归于同一组织、同一套运维体系时,参数写成 5/9 还是 7/10 毫无意义。本书把这种现象称为"门限通胀"——把安全参数写大,而不改变底层的独立性结构。 判断一座桥是否安全,唯一有价值的问题是:"这些密钥分别由谁持有、如何生成、存放在哪里?"

第二层外移:从密钥到人。Ronin 的入口是一封招聘邮件,Bybit 的入口是一名开发者的工作设备。当密钥保护做到足够好时,攻击者转而攻击持有密钥的人——不是偷走密钥,而是让持有者自愿地签下自己看不懂的东西。Bybit 一案彻底暴露了这个结构性弱点:多签的"多人复核"在所有人依赖同一个翻译层时,退化为"多人复核同一个谎言",人数越多虚假安全感越强。这也是整个行业推动清晰签名与异构复核的直接原因。

第三层外移:从技术到经济与组织。Terra 一案的损失量级超过本卷所有黑客事件之和,而其中没有任何一行代码出错。Multichain 的死因是一个人的消失。BGB 与 VOXEL 则提醒我们,链下撮合系统的脆弱同样能造成真实损失。安全不只是"别被攻破",还包括"机制在压力下不会自毁"和"组织在关键人消失时仍能运转"。

再看结局的分化,规律同样清晰:追回率与攻击者的变现路径和可谈判性强相关,与技术水平无关。 Euler 全额归还、Wormhole 由投资方兜底、Cetus 靠验证者冻结挽回七成、Nomad 靠白帽自觉回流两成;而 Ronin、Orbit、Bybit 这三起由专业组织实施、直奔混币渠道的案例,追回率接近于零。这提示了一个实用结论:事故响应中,封堵变现通道、保持公开且有底线的沟通、提前备好流动性预案,比事后的技术追查更能决定最终结果。Bybit 能在 72 小时内补足 14.6 亿美元的窟窿,靠的是多年积累的机构关系,而不是危机当天的临场发挥。

最后是本卷留下的两个未决问题。其一,Cetus 案中验证者协同冻结地址的先例,把"抗审查性"从宣传口号变成了必须被具体度量的属性——一条链若能在数小时内冻结任意地址,那么它今天用于追赃的能力,明天可以用于什么?其二,VOXEL 案中的回滚争议(以及 BGB 案中未量化公开的赔付口径),指向中心化平台自由裁量权的边界——"成交即最终"与"故障应被纠正"这两条原则天然冲突,而目前几乎所有平台都是事后逐案裁量。这两个问题都没有标准答案,但把它们摆在明处,本身就是安全工作的一部分。

(本卷复盘均基于公开信息整理,不含任何可复现的攻击步骤或代码。所有金额为事发当时的近似口径,仅供理解规模量级之用;复盘 39、40 为经济机制型与市场机制型事件,其金额口径与"被盗"有本质区别,已在正文中逐处标注。)