跳到正文

技术与协议CoinDesk23:06

加密技术提供商 Haruko 遭网络攻击,影响 15 家客户,部分资金损失

Crypto tech provider Haruko hit by cyberattack affecting 15 clients, some funds lost

Haruko被攻击暴露托管单点隐患,小基金风控弱就只能自担损失

判断

没有专职安全团队、管理规模偏小的对冲基金,在挑组合与风险管理基础设施商时,得把「供应商是否对客户强制 IP 白名单、是否用云安全控制」写进选型尽调,而不是等出事后再向供应商索赔。

依据

Haruko 联合创始人兼首席技术官 Adam Carlile 在给客户的讯息里说,受影响的是公司全部的「非白名单」客户;白名单(whitelist)是一种只允许已获批准的电脑或网站与之通信的机制。三位知情人士对 CoinDesk 说,这次入侵拿到的是客户只读的交易所 API(应用程序接口,让客户与 Haruko 的电脑互相通信、交换信息)凭证和交易数据,另有一小笔客户资金被拿走,安全控制较弱的小型对冲基金可能尤其暴露。一位知情人士称漏洞之所以成立,是因为 Haruko 用的是裸金属服务器(bare-metal,归其独占使用的物理机),而不是 AWS 这类提供额外安全控制的云服务。对照来自 Haruko 官网点名的客户:GSR 发言人称未受任何传闻中的入侵影响,3iQ 表示未受影响、其 API 访问通过 IP 白名单限制在特定地址,因而没有暴露在受影响环境中。同一家供应商之下,是否有白名单与云侧控制,决定谁被卷进去。

  1. 攻击者找服务器缺口
    裸金属无云控制
  2. 读取客户 API 与交易数据
    风控较弱
  3. 小基金资金被转走
    事后修复
  4. Haruko 修补并刷新密钥
从裸金属服务器缺口到小基金资金被转走,Haruko 事件的实际路径

没写清 材料没给失窃资金的具体金额,也没说 15 家受影响客户里机构规模如何分布,所以无法推算小基金单家损失的量级。

下一步 后续 CoinDesk 报道或 Haruko 官方声明里,是否公布这 15 家客户的名单与被盗金额。

本期其他新闻

  1. 行情与市场

    Kevin O'Leary 称比特币将达 100 万美元——但存在量子计算隐忧

    Decrypt

  2. 监管政策

    CFTC 启动加密规则制定,绕过停滞的国会

    Decrypt

  3. 监管政策

    CFTC 将加密规则提交白宫审查,国会在 Clarity 法案上停滞不前

    CoinDesk

  4. 监管政策

    DHS 的预测性警务违宪、反美,应被叫停

    CoinDesk

  5. 技术与协议

    比特币 Optech 通讯 #423

    Bitcoin Optech

  6. 机构与应用

    Ava Labs 总裁称纽交所花费一年测试 Avalanche 技术以推进代币化计划

    The Block