新聞加密貨幣Haruko 遭網路攻擊波及 15 家加密貨幣客戶,曝露比特幣(BTC)交易所唯讀 API 資料

Haruko 遭網路攻擊波及 15 家加密貨幣客戶,曝露比特幣(BTC)交易所唯讀 API 資料

作者: Coinotag·

重點速覽

  • 總部位於倫敦的機構級加密貨幣基礎設施供應商 Haruko 遭鎖定性網路攻擊,波及 15 家客戶,曝露其唯讀交易所 API 憑證與交易資料。
  • 攻擊者利用 Haruko 某個流程的漏洞,擷取使用者存取權杖以竊取記憶體內資料,而客戶自身系統上的登入憑證並未遭入侵。
  • 消息人士指出少量客戶資金遭竊,安全管控較薄弱的小型避險基金可能面臨最大風險,惟 Haruko 尚未證實客戶層級損失。
  • Haruko 已修復漏洞、更換伺服器端金鑰,並建議客戶設定入站 IP 白名單以獲得最大保護,同時計劃發布完整技術事後檢討報告。
  • 事件發生在加密貨幣攻擊創紀錄的一年:2026 年上半年共 207 起駭客事件造成 9.72 億美元損失,其中基礎設施與營運入侵約佔被竊資金的 76%。
Haruko 遭網路攻擊波及 15 家加密貨幣客戶,曝露比特幣(BTC)交易所唯讀 API 資料

專為機構提供加密貨幣技術服務的 Haruko 本週稍早遭鎖定性網路攻擊,據知情人士指出,事件波及 15 家客戶,曝露客戶的唯讀交易所 API 憑證與交易資料。

總部位於倫敦的 Haruko,為機構數位資產公司提供投資組合、風險管理與交易資料基礎設施。其平台串接中心化交易所、託管機構、區塊鏈與去中心化金融協議,讓客戶能單一整合檢視持倉、交易與風險曝險。遭曝露的介面——應用程式介面(API),即客戶系統與 Haruko 平台溝通的通道——提供的是持有並交易比特幣(BTC)等資產之交易所帳戶的唯讀連線,以及現貨與合約交易紀錄。這種整合特性也正是單一供應商事故為何影響範圍廣泛的原因:許多機構的交易所連線與交易紀錄都匯集於同一家基礎設施供應商,一次入侵因此同時波及 15 家客戶關係。

財務損失的範圍仍不明朗。消息人士指出,少量客戶資金遭竊,且安全管控較薄弱的小型避險基金可能曝險尤其嚴重。Haruko 並未公開證實客戶層級的損失,也未回覆多次置評請求。

由於加密貨幣交易通常不可逆轉,且平台依賴可能讓攻擊者直接取得資產存取權的數位憑證與簽章系統,機構風險團隊將即使是小幅的交易場所端憑證外洩也視為嚴重事件。

此次資料外洩波及 Haruko 所有未列入白名單的客戶。該公司並未公開完整客戶名單,但其網站列名的客戶包括 Bitcoin Suisse、GSR、Flowdesk、3iQ Digital Assets、M2、Ampersan、MNNC Group(現以 Monarq Asset Management 名義營運)以及 Trovio Asset Management。GSR 發言人表示,該公司未受任何傳聞中的入侵事件影響;其他被點名的公司截至發稿時尚未發表評論。唯讀存取是 Haruko 這類聚合平台監控報告工具所採用的標準權限層級。外洩金鑰的唯讀範圍意味著金鑰本身無法移動資金,但遭竊的交易資料讓攻擊者得以精確掌握機構資產的所在位置——據報導評估,這種態勢可能使監控較薄弱的小型基金最容易在後續蒙受損失。

權杖遭擷取,而非憑證被竊

Haruko 對事件本身的說明,由共同創辦人兼技術長 Adam Carlile 透過訊息向客戶轉述,指出目標是公司本身,而非任何個別客戶。Carlile 描述一群攻擊者對 Haruko 發動鎖定性攻擊,影響範圍為 15 家客戶,並說明入侵路徑:攻擊者利用公司某個流程的漏洞,擷取一枚使用者存取權杖——一種無需使用者本身登入即可向系統驗證持有人身分的常設憑證——並利用它擷取該流程記憶體中的資料,其中可能包含唯讀交易所 API 資訊與其他客戶資料。

客戶端自身系統上的登入憑證並未遭入侵;權杖是自 Haruko 的基礎設施中被取出。

架構也在其中扮演要角。據知情人士透露,Haruko 採用裸機伺服器——即公司專屬使用的實體機器——而非 Amazon Web Services 等具備額外安全控管層的雲端服務。專屬硬體降低了共用租戶的曝險,但也將強化、修補與存取控制的全部責任落在營運團隊自身。由於受影響者均為該公司未列入白名單的客戶——而白名單僅允許與經核准的機器通訊——這 15 家受影響的客戶按定義即處於該保護範圍之外。

補救措施與事後檢討

Haruko 表示已修復漏洞並更換伺服器端金鑰。該公司告知客戶,設定限制存取僅限特定網路位址的入站 IP 白名單可提供「最大保護」。完整技術事後檢討報告也在規劃中。

該公司表示,其全球服務超過 80 家客戶,串接逾 100 個中心化交易場所、30 條區塊鏈——涵蓋建構於基礎網路之上的主要 Layer 2 環境——以及 250 個鏈上協議,涵蓋 Ether.fi(ETHFI)等協議所屬的 DeFi 場域類別。

加密貨幣攻擊創紀錄的一年

Haruko 事件發生在攻擊創紀錄的一年。產業事故資料顯示,2026 年上半年共計 207 起駭客攻擊,是前一年同期 83 起的兩倍以上,合計損失 9.72 億美元。基礎設施與營運入侵僅佔事故總數約 15%,卻佔被竊金額約 76%——報導指出,本案所用的存取權杖與記憶體擷取手法正是此一模式的典型代表。

決定性的第一證據將是外界期待中的技術事後檢討報告,預期將點名存在漏洞的流程、確認遭竊資金的鏈上流向並量化損失。在此之前,已確認的補救措施仍為程式碼修復、更換金鑰與 IP 白名單設定。