Haruko 遭网络攻击波及 15 家加密客户,泄露比特币(BTC)交易所只读 API 数据
要点速览
- •总部位于伦敦的机构加密基础设施提供商 Haruko 遭遇定向网络攻击,波及 15 家客户,泄露了他们的只读交易所 API 凭证和交易数据。
- •攻击者利用 Haruko 某个流程中的漏洞,提取了用户访问令牌以捕获内存中的数据,而客户自身系统上的登录凭证并未被入侵。
- •消息人士称有少量客户资金被盗,安全控制较弱的小型对冲基金可能面临最大风险,但 Haruko 尚未确认客户层面的损失。
- •Haruko 已修复漏洞、轮换服务器端密钥,并建议客户配置入站 IP 白名单以获得最大保护,同时计划发布完整的技术复盘。
- •此次事件发生在加密攻击创纪录的一年:2026 年上半年发生 207 起黑客攻击,造成 9.72 亿美元损失,其中基础设施和运营层面的入侵约占被盗资金的 76%。

据知情人士透露,机构加密技术提供商 Haruko 本周早些时候遭遇定向网络攻击,波及 15 家客户,泄露了客户的只读交易所 API 凭证和交易数据。
Haruko 是一家总部位于伦敦的公司,为机构数字资产公司提供投资组合、风险管理和交易数据基础设施。其平台连接中心化交易所、托管机构、区块链和去中心化金融协议,使客户能够以单一整合视图查看持仓、交易和风险敞口。被泄露的接口——即应用程序编程接口,是客户系统与 Haruko 平台通信的通道——提供的是对持有并交易比特币(BTC)等资产的交易所账户的只读连接,以及现货和合约交易记录。这种整合方式也是单一供应商事件影响范围广泛的原因:许多机构的交易所连接和交易记录都汇聚于一家基础设施提供商,这就是一次入侵同时波及 15 个客户关系的原因。
经济损失的规模尚不清楚。消息人士称,有少量客户资金被盗,安全控制较弱的小型对冲基金可能尤其容易受到影响。Haruko 尚未公开确认客户层面的损失,也未回应多次置评请求。
由于加密货币交易通常不可逆,且平台依赖的数字凭证和签名系统可能让攻击者直接获取资产,机构风险团队将哪怕是小规模的交易所端凭证泄露也视为严重事件。
此次入侵波及了 Haruko 所有未列入白名单的客户。该公司并未披露完整的客户名单,但其网站上列出的客户包括 Bitcoin Suisse、GSR、Flowdesk、3iQ Digital Assets、M2、Ampersan、MNNC Group(现以 Monarq Asset Management 名义运营)和 Trovio Asset Management。GSR 的一位发言人表示,公司未受到任何传闻中入侵事件的影响;其他被点名的公司截至发稿时未予置评。只读访问权限是 Haruko 这类聚合平台的监控和报告工具所使用的标准权限层级。泄露密钥的只读范围意味着它们本身无法转移资金,但被盗的交易数据为攻击者提供了机构资产存放位置的精确地图——根据报告的评估,这种态势可能使监控能力较弱的小型基金在后续损失中最为脆弱。
令牌提取,而非凭证窃取
Haruko 对事件本身的说明由联合创始人兼首席技术官 Adam Carlile 通过致客户的信息传达,指出攻击目标是公司本身,而非任何单个客户。Carlile 描述了一个团体对 Haruko 的定向攻击,将影响范围定为 15 家客户,并阐述了入侵路径:攻击者利用公司某个流程中的漏洞,提取了一个用户访问令牌——这是一种无需用户自身登录即可向系统验证持有者身份的常设凭证——并利用它捕获该进程内存中保存的数据,其中可能包含只读交易所 API 详细信息及其他客户数据。
客户自身的系统登录凭证并未被入侵;令牌是从 Har 的基础设施中提取的。
架构也起到了一定作用。一位知情人士表示,Haruko 使用裸金属服务器——即公司专用的物理机器——而非 Amazon Web Services 等叠加了额外安全控制措施的云服务。专用硬件减少了共享租户的暴露风险,但也把加固、补丁和访问控制的全部责任压在了运营方自己的团队身上。由于受影响方是公司未列入白名单的客户——而白名单仅允许与经批准的机器通信——这 15 家受影响的客户从定义上就处于该保护范围之外。
补救措施与事件复盘
Haruko 表示已修复漏洞并轮换了服务器端密钥。该公司告知客户,配置限制访问指定互联网地址的入站 IP 白名单将提供"最大程度的保护"。完整的技术复盘已在计划之中。
公司称其服务全球超过 80 家客户,连接超过 100 家中心化交易平台、30 条区块链——涵盖建立在基础网络之上的主要 Layer 2 环境——以及 250 个链上协议,其中包括 Ether.fi(ETHFI)等协议所属的 DeFi 场所类别。
加密攻击创纪录的一年
Haruko 事件发生在攻击创纪录的一年。行业事件数据显示,2026 年上半年共发生 207 起黑客攻击,是一年前 83 起的两倍多,总损失达 9.72 亿美元。基础设施和运营层面的入侵仅占事件数量的约 15%,却占被盗资金的约 76%——报告称本案中使用的访问令牌与内存提取技术正是这一模式的典型代表。
决定性的第一手证据将是承诺发布的技术复盘,预计其将指明存在漏洞的流程,确认任何被盗资金的链上转移并量化损失。在此之前,已确认的补救措施仅限于代码修复、密钥轮换和 IP 白名单配置。