摘要:机构级加密基础设施提供商 Haruko 遭受定向攻击,导致15家客户数据暴露,仅因未启用IP白名单。事件揭示第三方系统漏洞如何引发连锁风险,凸显访问控制在数字资产生态中的核心地位。

币圈界报道:
Haruko 攻击事件暴露机构级数据链式风险
总部位于伦敦的加密技术服务商 Haruko 遭遇严重网络入侵,造成15家客户敏感信息外泄。此次攻击不仅泄露了只读交易所API密钥及交易记录,还导致部分客户资金被非法转移。该公司为全球80余家机构提供投资组合管理、风险监控与跨链交易数据整合服务,深度连接中心化交易所、托管平台与去中心化金融协议。
攻击路径解析:令牌窃取触发内存数据泄漏
联合创始人兼首席技术官 Adam Carlile 在致客户的信函中披露,攻击者利用某内部流程漏洞,获取了一个用户访问令牌。该令牌被用于读取运行时进程内存中的存储内容,进而捕获包含只读接口凭证及其他交易数据的信息。值得注意的是,客户自身的登录凭据未在本地系统泄露,而是通过 Haruko 的共享基础设施被间接获取。
白名单机制成为防御分水岭
受影响客户与未受影响客户之间最显著差异在于是否启用了入站IP白名单。所有遭受数据暴露的客户均未配置此功能。该机制可将API调用限制于指定网络地址范围,有效防止被盗凭据在非授权设备上使用。例如,GSR与3iQ Digital Assets因部署白名单而成功规避风险,其资金安全得以保障。
中小型机构面临更高暴露风险
此次事件凸显中小对冲基金和交易公司在依赖第三方基础设施时的安全短板。尽管只读密钥本身无法直接提取资产,但其关联的账户详情、交易模式及跨平台连接关系可能被用于精准社会工程或二次攻击,形成潜在威胁面扩展。
Haruko 深度嵌入机构交易生态
Haruko 已与超100个中心化交易平台、30余条主流区块链及250余个链上协议实现集成,服务客户涵盖 Bitcoin Suisse、Flowdesk、M2、Ampersan 等知名机构。其平台作为多源头寸聚合中枢,使单一基础设施失效即可能波及多个基金的运营可见性与策略执行能力。
攻击焦点正从合约转向基础设施
2026年上半年,加密领域共发生逾200起安全事件,损失近10亿美元。根据CertiK统计,上半年累计344起事件导致总损失达13.2亿美元。钱包攻击仍占主导,但越来越多攻击开始聚焦于供应链、凭证管理和运营系统等基础设施环节。此次事件印证了行业趋势:随着机构广泛采用,基础设施已成为高价值攻击目标。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
