Haruko遭网络攻击波及15家加密客户,比特币(BTC)交易所API数据泄露
服务机构加密技术供应商Haruko遭定向网络攻击,波及15家客户,只读交易所API凭证及交易数据被曝光,少量客户资金被盗。
AI 摘要AI
- 泄露内容为只读交易所API凭证,涉及比特币BTC等资产
- 2026年上半年共207起黑客攻击,损失达9.72亿美元
- Haruko对接超100家中心化交易平台、30条区块链及250个链上协议
- 客户名单包括Bitcoin Suisse、GSR、Flowdesk等机构
15家客户受波及,API数据外泄
服务机构的加密技术供应商Haruko本周早些时候遭遇一次有针对性的网络攻击,据知情人士透露,事件波及其15家客户,客户的只读交易所API凭证与交易数据被曝光。Haruko总部位于伦敦,为机构数字资产公司提供投资组合、风险管理及交易数据基础设施:其平台对接中心化交易所、托管机构、区块链网络与去中心化金融协议,让客户在一个界面统一查看持仓、交易记录和风险敞口。此次泄露的接口——即应用程序编程接口(API),是客户系统与Haruko平台之间通信的通道——以只读方式连接托管着比特币(BTC)等资产的交易所账户,同时也涉及现货与合约交易记录。
实际资金损失目前尚不完全清楚。消息人士称,少量客户资金已被盗走,而安全控制较薄弱的小型对冲基金可能首当其冲。Haruko未公开确认客户层面的损失,也多次未回应置评请求。由于加密货币交易通常不可逆,且平台依赖数字凭证与签名体系——这类体系一旦落入攻击者手中,就能直接触及资产——即便是规模有限的交易所端凭证泄露,机构风控团队也会将其视为严重事件。此次泄露涉及Haruko全部未列入白名单的客户。该公司未公布完整客户名单,但其官网列出的客户包括Bitcoin Suisse、GSR、Flowdesk、3iQ Digital Assets、M2、Ampersan、MNNC Group(现以Monarq Asset Management名义运营)以及Trovio Asset Management。GSR一位发言人表示,公司未受到任何传闻中攻击的影响;截至发稿,其余被点名机构均未置评。需要指出的是,只读权限意味着泄露的密钥本身无法转走资金,但被盗的交易数据等于给攻击者画出了一张机构资产存放位置的精确地图——在我们看来,这正是监控能力较薄弱的小型基金最可能成为最终受损方的原因。
是令牌被窃取,而非登录凭证失守
Haruko方面对事件的说明,由联合创始人兼首席技术官Adam Carlile通过客户消息传达,指出攻击目标是公司本身,而非任何单个客户。Carlile称这是一个团伙对Haruko发动的定向攻击,影响范围为15家客户,并说明了入侵路径:攻击者利用公司某个流程中的漏洞,提取了一个用户访问令牌(token),并用它捕获该进程内存中的数据——这些内存数据可能包含只读的交易所API凭证及其他客户数据。客户自身的登录凭证在其自有系统上未被攻破;令牌是从Haruko的基础设施中被抽走的。
架构选择在此次事件中至关重要。一位知情人士表示,Haruko使用的是裸金属服务器——即公司独占使用的物理机器——而非Amazon Web Services这类自带额外安全控制的云服务。专用硬件减少了多租户共享带来的暴露面,但同时也把加固、补丁与访问控制的全部责任压在了运维团队自己身上。由于受影响的是公司未列入白名单的客户——而白名单机制只允许与经过批准的机器通信——这15家受波及客户从定义上就处于这层保护圈之外。
Haruko表示已修复漏洞并更换了服务端密钥,并告知客户:配置入站IP白名单、将访问限制到指定互联网地址,可以提供「最大程度保护」。一份完整的技术复盘报告也在筹备中。公司称其服务全球超过80家客户,对接超过100家中心化交易平台、30条区块链——涵盖基础网络之上的主要Layer 2环境——以及250个链上协议,覆盖了Ether.fi (ETHFI)所属的DeFi协议类别。 希望实时跟踪行情的读者,可在Gate查看现货与合约的实时价格。
技术复盘报告成为焦点
Haruko事件发生在一个攻击频创纪录的年份:行业事件数据显示,2026年上半年共发生207起黑客攻击,是去年同期83起的两倍多,损失金额达9.72亿美元——其中基础设施与运营层面的入侵仅占事件总数的约15%,却占被盗金额的约76%。在我们看来,本次事件中的「访问令牌+内存抓取」模式正是教科书式的典型案例。决定性的一手证据将来自承诺中的技术复盘报告:它应指明存在漏洞的具体进程,确认被盗资金是否发生链上转移,并量化损失规模;在此之前,已确认的补救措施仅限于代码修复、密钥更换和IP白名单配置。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


