比起上一轮牛市里交易所被盗、跨链桥被抽干那种大新闻,这次的事安静得多。加密技术供应商 Haruko 遭遇了一次针对性网络攻击,15 家客户受影响,消息是 9 月 18 日由 CoinDesk 报出来的,信源提到部分安全控制较弱的小型对冲基金可能丢了钱。

安静。

Haruko 不是交易所,也不是托管商,它给基金提供的是交易和持仓管理那一层的基础设施——你可以理解成基金用来盯仓位、对账、连各个交易所和托管方的中间件。基金自己觉得资产躺在 Fireblocks 或者交易所里,但指令流、API 密钥、对账数据这些东西,得从 Haruko 这类供应商过一道。

攻击者要的不是直接搬走 BTC。他们要的是入口。

传统金融里这块早就被管起来了。SEC 和 FINRA 对券商的技术供应商有明确的尽职调查要求,SOC 2 Type II 报告是标配,合同里要写清楚数据隔离和事故通报时限。加密基金这边,很多家团队不到 20 人,技术选型就靠创始人拍板,供应商安全审计做没做、做到什么程度,LP 基本不问。

15 家这个数字不大,但放在整个加密对冲基金行业里看,比例不算低。全行业真正有规模、有独立风控团队的基金也就一两百家,剩下的都是几个人的小作坊。

被波及的基金现在要面对的问题很具体:如果 API 密钥泄露,攻击者能做什么?能读持仓、能下单、能提币吗?这取决于基金自己有没有设 IP 白名单、有没有给提币地址上锁、有没有把交易权限和提币权限分开。这些设置 Haruko 管不了,是基金自己的事。

但基金为什么没做?因为供应商没提醒。

这就是第三方风险的核心——你付钱买的是便利,让出去的却是控制权。Haruko 出事的消息出来后,我翻了一下 CoinGecko 的热搜榜,TRUMP 24 小时涨 0.5%,FIRO 涨 1.5%,DRV 跌 3.9%,STONK 涨 14.6%,BTC 涨 0.3%,ZEC 跌 5.7%,PENGU 跌 1.1%,NEAR 跌 4.2%,ENA 涨 20.6%,AKE 涨 37.3%。市场根本没在定价这件事。

Binance 那边 ONE 24 小时涨 91%,成交额 0.8 亿美元;G 涨 59.1%,成交额 0.5 亿美元;ZAMA 涨 36%,成交额 0.5 亿美元。USDC 成交额 19 亿美元登顶,BTC 成交额 9 亿美元。钱在往 meme 和稳定币换手里跑,没人关心一家技术供应商被黑。

这跟 2022 年 Nomad 被黑那会儿不一样。Nomad 丢的是链上资产,看得见摸得着,大家会恐慌。Haruko 这事丢的是访问权限,损失多少、怎么丢的、能不能追回,可能几个月后才有定论。小基金吃了哑巴亏,大概率不会公开说。

我盯这个事,是因为它暴露了一个结构性问题:加密基金的托管和交易链路里,第三方供应商的集中度比大家想的高。Haruko 不是唯一一家做这块的,但选择本来就不多。基金换供应商的成本很高,数据迁移、API 重接、对账逻辑重写,没几个月搞不定。所以出了事,大概率还是忍着继续用。

接下来我会看两件事:Haruko 会不会公布攻击的具体路径,以及有没有基金在事后披露里提到自己做了供应商安全审计。如果都没有,那这个行业的第三方风险就还是黑箱。

15 家客户被波及,Haruko 不是第一家出事的供应商,也不会是最后一家。