技术与协议CoinDesk23:06
加密技术提供商 Haruko 遭网络攻击,影响 15 家客户,部分资金损失
Crypto tech provider Haruko hit by cyberattack affecting 15 clients, some funds lost
Haruko被攻击暴露托管单点隐患,小基金风控弱就只能自担损失
判断
没有专职安全团队、管理规模偏小的对冲基金,在挑组合与风险管理基础设施商时,得把「供应商是否对客户强制 IP 白名单、是否用云安全控制」写进选型尽调,而不是等出事后再向供应商索赔。
依据
Haruko 联合创始人兼首席技术官 Adam Carlile 在给客户的讯息里说,受影响的是公司全部的「非白名单」客户;白名单(whitelist)是一种只允许已获批准的电脑或网站与之通信的机制。三位知情人士对 CoinDesk 说,这次入侵拿到的是客户只读的交易所 API(应用程序接口,让客户与 Haruko 的电脑互相通信、交换信息)凭证和交易数据,另有一小笔客户资金被拿走,安全控制较弱的小型对冲基金可能尤其暴露。一位知情人士称漏洞之所以成立,是因为 Haruko 用的是裸金属服务器(bare-metal,归其独占使用的物理机),而不是 AWS 这类提供额外安全控制的云服务。对照来自 Haruko 官网点名的客户:GSR 发言人称未受任何传闻中的入侵影响,3iQ 表示未受影响、其 API 访问通过 IP 白名单限制在特定地址,因而没有暴露在受影响环境中。同一家供应商之下,是否有白名单与云侧控制,决定谁被卷进去。
- 攻击者找服务器缺口裸金属无云控制
- 读取客户 API 与交易数据风控较弱
- 小基金资金被转走事后修复
- Haruko 修补并刷新密钥
没写清 材料没给失窃资金的具体金额,也没说 15 家受影响客户里机构规模如何分布,所以无法推算小基金单家损失的量级。
下一步 后续 CoinDesk 报道或 Haruko 官方声明里,是否公布这 15 家客户的名单与被盗金额。