AEREDIUM针对单一密钥风险,随着加密货币黑客攻击激增67%

1 小时前
閱讀 5 分鐘
1 視圖

加密货币行业的安全挑战

2026年8月,加密货币行业记录了50起重大黑客攻击,尽管总财务损失下降了49.5%,降至1.363亿美元。安全分析师和行业领袖强调,许多主要的去中心化金融(DeFi)漏洞源于单一故障点。根据区块链安全公司Peckshield的新数据,2026年8月的安全漏洞数量较7月的30起增加了67%

攻击频率与损失的关系

尽管攻击频率激增,盗窃资产的总价值却大幅下降。8月的月损失达到了1.363亿美元,比7月大约2.7亿美元的盗窃额下降了49.5%。针对去中心化借贷协议Tectonicfi的单一攻击就占据了约7400万美元,超过了当月总损失的54%

“尽管Tectonicfi的攻击规模庞大,但攻击者在转移资产时遇到了困难。”

在Cronos网络暂停其链之前,只有约600万美元被转移,剩余的大部分资金被困。其余6230万美元的损失来自对多个小型协议的攻击,包括Termlabs(850万美元)、Moonwell(870万美元)、Coinsbuy(790万美元)和TAC(750万美元)。

攻击策略的变化

Peckshield的分析指出,攻击者的策略发生了变化。尽管与7月相比,轰动一时的大规模攻击有所减少,但威胁行为者越来越多地针对中型协议和去中心化金融组件。行业专家指出,尽管攻击方式多样,许多DeFi漏洞仍然追溯到一个单一的故障点:存储在脆弱端点上的特权密钥被泄露。

AEREDIUM的解决方案

这种单一密钥的脆弱性正是AEREDIUM旨在消除的建筑缺陷,其新推出的产品基于阈值密钥基础设施。该产品名为AERSeal,旨在去除通常控制特权智能合约功能的私钥,并用多个授权批准者管理的阈值签名替代。

智能合约通常具有强大的管理权限,包括铸造、升级或执行其他特权操作。然而,当这些权限依赖于单一私钥时,丢失该密钥可能意味着永久失去访问权限,而盗窃或泄露则可能使攻击者完全控制。AERSeal通过将这些特权权力转移到阈值密钥上来解决这个问题,密钥份额分别保存在硬件认证的安全区中。

安全性与验证

这些份额从未重构为完整的私钥;相反,通过CGGMP24阈值签名协议生成签名。智能合约本身并不移动,AERSeal目前支持以太坊虚拟机(EVM)及其兼容链。在激活保管之前,该产品会识别与合约相关的特权权力,并要求将其转移到阈值密钥上。系统随后在链上验证这些权力是否已完全转移。

它还允许客户独立验证分配给他们的阈值密钥。通过地址派生和签名的新挑战,客户可以验证密钥的派生和拥有情况,包括离线验证,而不是仅仅依赖于AEREDIUM的声明。

客户入驻过程

入驻过程包括客户身份验证(KYC)、合约注册、密码密钥验证、特权权力转移、链上验证和客户批准政策的激活。

“AERSeal是第一个将AERKey从头到尾投入运营的完整产品,”AEREDIUM的创始人兼首席执行官Albert Dadon表示。

“我们的目标是消除对整个智能合约的控制依赖于一个私钥的观念。通过阈值签名和定义的批准政策,控制可以分散并独立验证,而不是集中在一个点上。”与此同时,Dadon告诉Bitcoin.com新闻,这种架构直接解决了许多报告(如Peckshield的报告)中强调的许多漏洞的根本原因:存在于可以被钓鱼攻击的机器上的完整特权密钥。

未来的安全治理

在AERSeal的硬件认证安全区模型下,治理依赖于人类共识和硬件验证,而不是脆弱的开发者工作站。一台被攻陷的笔记本电脑最多只能提供一个签名席位,而API令牌可以提出行动,但永远无法批准它们。安全区只有在经过分布式信任列表验证的新认证后才能加入签名组,从而保护免受未经授权的硬件配置和重放攻击。

随着攻击者继续测试新兴和成熟生态系统中的基础设施,安全领导者认为,从单一密钥管理转向基于阈值的、由安全区强制的治理将是减少智能合约漏洞的关键。