机构级加密技术服务商 Haruko 近期遭遇网络攻击,造成15家客户受影响。此次事件暴露了只读交易所API密钥及交易数据,部分客户资产被非法转移。该公司总部位于伦敦,为数字资产机构提供投资组合管理、风险监控与交易数据整合服务,连接客户与中心化交易所、托管方、区块链及去中心化金融协议。
联合创始人兼首席技术官 Adam Carlile 在致客户的信函中透露,攻击者利用流程中的一个安全缺陷,获取了一个用户访问令牌(User-Access Token)。随后,该令牌被用于读取系统内存中的敏感信息,包括只读型交易所API密钥及其他交易数据。值得注意的是,客户自身的登录凭证并未在此次事件中泄露,而是通过 Haruko 的内部系统被间接获取。
Carlile 表示:“这是一次高度针对性的攻击。”目前,公司已修复漏洞,并完成服务器端密钥更新。同时,Haruko 承诺将发布一份详细的技术事后分析报告,进一步说明事件全貌。
受影响客户与未受影响客户之间最显著差异在于是否配置了入站 IP 白名单。根据通知,所有受波及的15家客户均未启用该功能。IP 白名单可将API访问限制在特定网络地址范围内,有效防止被盗凭据在非授权设备上使用。
GSR 和 3iQ Digital Assets 均确认未受此次事件影响。其中,3iQ 特别强调其因启用白名单而成功抵御攻击,保障资金安全。这一对比表明,中小型对冲基金和交易公司在依赖第三方系统时,若缺乏基础安全控制,将面临更大风险。
尽管只读型API通常无法直接提取资金,但暴露的账户信息、交易模式及关联生态仍可能被用于后续社会工程或链上攻击,形成新的威胁面。
Haruko 事件揭示,机构级加密风险不再局限于交易所或私钥管理。随着交易公司广泛采用聚合头寸与多平台接入,第三方基础设施成为核心薄弱环节。一旦被攻破,可能导致多个客户同时暴露于风险之中。
IP 白名单所体现的保护效果,已使这类基础访问控制措施从“可选项”转变为“必选项”。对于依赖外部系统的机构而言,安全配置不再是技术偏好,而是风险管理的核心组成部分。
Haruko 宣称其服务覆盖全球超过80家客户,集成超100个中心化交易所、30余条区块链及250个链上协议。其客户名单包括 Bitcoin Suisse、GSR、Flowdesk、3iQ Digital Assets、M2、Ampersan 与 Trovio Asset Management。该平台作为机构与多源交易场所之间的中间层,实现头寸、风险与交易数据的统一管理。
即使不直接持有客户资产,基础设施提供商仍具极高吸引力,成为攻击目标。一旦失守,攻击者即可获取多家基金的交易行为、交易所关系与底层架构信息。此次事件印证了2026年趋势:随着传统智能合约漏洞减少,供应链、凭证窃取与运营系统攻击正日益成为主要威胁方向。
2026年上半年,加密领域安全事件频发,行业统计显示攻击数量突破200起,总损失接近10亿美元。CertiK 数据显示,上半年共发生344起安全事件,累计损失达13.2亿美元。其中,钱包被攻陷造成的损失占比较大,而越来越多攻击转向区块链应用周边的基础设施系统。
安全研究机构早已预警,随着机构投资者参与度上升,供应链攻击、网络钓鱼与系统渗透已成为威胁模型的重要构成。Haruko 承诺发布的事故分析报告,不仅关乎自身声誉,更将解答关键问题:访问令牌如何被提取?内存中具体包含哪些信息?被盗只读凭据是否被用于二次攻击?客户资金损失的具体路径为何?
对机构加密企业而言,此事件已将API安全、令牌生命周期管理与强制白名单机制从技术配置提升至战略风险层面,推动整个行业重新审视基础设施信任链的安全边界。