KeyFrame

区块链大危机OpenClaw漏洞真相

加密头条·3月22日週日·25 min中文

三句話摘要

以 OpenCloud 零日漏洞為引子,解析 AI 智能體時代區塊鏈安全風險如何重塑投資估值邏輯。 --- 智能體時代,安全能力已不是技術加分項,而是決定區塊鏈項目能否存活並獲得機構資金認可的核心估值分水嶺。 1. 智能體從對話工具轉型為執行系統,安全風險維度質變

重點整理

重點
  • 1

    1. 智能體從對話工具轉型為執行系統,安全風險維度質變

  • 2

    當智能體可以自主發起鏈上交易、調用合約、轉移資產,WebSocket 從訊息通道變成真正的控制通道。原本模型層的風險已蔓延至接口層、技能調用鏈與系統權限層,一個漏洞足以影響整個項目的生存。

  • 3

    2. 現代攻擊高度專業化且有耐心,破壞力遠超資金損失本身

  • 4

    Venus Protocol 攻擊者花費 9 個月囤積代幣再精準出擊;Resolve 攻擊者深度理解協議邏輯才能以小博大。這類攻擊引發的代幣崩跌、流動性危機與用戶信心瓦解,對項目的傷害遠比單純資金損失更難修復。

  • 5

    3. 全球監管從真空邁向分類監管,合規性本身即估值要素

  • 6

    美國 SEC/CFTC 明確認定 16 種主流資產身份,為機構資金(ETF、養老基金、保險公司)掃清法律障礙;新興市場則走向管控收緊。主動擁抱監管的項目在機構進場時將獲得估值溢價。

  • 7

    4. 安全能力成為智能體賽道的新估值標準

  • 8

    權限模型嚴謹度、技能調用鏈可審計性、公網暴露面最小化、漏洞響應成熟度,這四個維度已與技術先進性、應用場景、用戶規模並列,甚至更為關鍵。

  • 9

    --

實用技巧與重點

乾貨
  • 漏洞與事件數據
  • OpenCloud 零日漏洞發現日期:2026 年 3 月 22 日,由 360 安全運營團隊獨家披露
  • 漏洞類型:WebSocket 通道無認證狀態校驗,可完成「未認證→高權限」狀態跨越
  • Venus Protocol 攻擊(3 月 16 日):攻擊者囤積 1220 萬 THE 代幣(佔流通量 84%),向合約捐贈 3600 萬 THE 繞過供應上限,抵押品匯率拉高 3.8 倍,造成 215 萬美元壞帳,THE 暴跌 17%+,治理代幣 XVS 當日跌超 9%
  • Resolve Labs 攻擊(3 月 22 日):以約 20 萬 USDC 鑄造 8000 萬美元 USR,轉換後購入 9111 枚以太坊(約 1724 萬美元),USR 單日跌 47%
  • 跨鏈橋因異常活動緊急暫停,涉及資產約 800 萬美元
  • 聚集地址單日向交易所轉移約 2.9 萬枚比特幣
  • 監管動態
  • SEC/CFTC 聯合文件列舉 16 種數位商品:Aptos、Avalanche、Bitcoin、Ether 等主流資產
  • SEC 提出加密資產安全港機制:最長 4 年、最多 500 萬美元初創豁免;12 個月內最多 7500 萬美元融資豁免
  • 阿根廷封鎖 PolyMarket(拉丁美洲繼哥倫比亞後第 2 國)
  • 越南年交易量超 2000 億美元(全球第 4),5 家企業通過財政部初步審查,計劃禁用 Binance、OKEx 等境外交易所
  • 市場數據
  • 3 月 22 日美國現貨以太坊 ETF 單日淨流入 1.21 億美元(近期新高)
  • 比特幣鏈上 1.7 萬枚 BTC 流出交易所;長期持有者佔比升至近一年高點
  • 穩定幣單日淨鑄造量回升至 10.8 億美元
  • 某頭部交易所單日上線 5 個 AI 賽道新代幣
  • 工具與平台
  • 360 安全雲龍蝦寶:企業級智能體部署安全檢測,識別運行環境暴露面、高危漏洞、惡意 Skill
  • 360 安全龍蝦 / 龍蝦衛士:個人用戶本地隔離運行環境與細粒度全線控制
  • CNVD(國家信息安全漏洞共享平台):360 採雙重報送機制(官方 + CNVD)
  • 投資框架四維度
  • 權限模型嚴謹度(每個執行通道是否有細粒度認證)
  • 技能調用鏈可審計性(是否有日誌與異常行為監控)
  • 公網暴露面最小化(閘道器暴露範圍、訪問控制、滲透測試頻率)
  • 漏洞響應成熟度(是否有漏洞賞金計劃、安全團隊合作深度、修復效率)
  • --

結論

結論

智能體時代,安全能力已不是技術加分項,而是決定區塊鏈項目能否存活並獲得機構資金認可的核心估值分水嶺。

完整解析

詳細

2026 年 3 月 22 日,360 安全運營團隊收到 OpenCloud 創始人 Peter 的官方郵件,正式確認了一個足以撼動整個智能體生態的零日漏洞。這個漏洞位於 OpenCloud 智能體閘道器的 WebSocket 通道,根本原因在於認證狀態未經嚴格校驗——攻擊者只需構造一個特殊握手請求,便可在不提供任何有效憑證的情況下,直接從未認證狀態跨越至高權限狀態。這一設計缺陷揭示了智能體開發框架中一個長期被忽視的問題:當智能體從純粹對話工具演進為可自主執行鏈上操作的系統時,其身份認證與權限體系並未同步升級。WebSocket 在過去只傳遞訊息,即便洩漏也只是資料外流;但一旦智能體獲得發起交易、轉移資產、修改系統狀態的能力,這條通道就成為真正的控制咽喉,攻擊者藉此可私自發起交易、竊取私鑰、操控 DeFi 頭寸。

同一週內,區塊鏈市場連環爆出多起重大安全事件,共同勾勒出行業安全的全景困境。Venus Protocol(金星協議)的攻擊尤為觸目驚心:攻擊者耗費整整 9 個月,悄悄囤積了 1220 萬枚 THE 代幣,佔總流通量的 84%。時機成熟後,他直接向協議合約捐贈 3600 萬枚 THE,繞過供應上限,將抵押品匯率一舉拉高 3.8 倍,隨即憑空借出數百萬美元的其他資產,再砸盤 THE 代幣引發連環清算,最終留下 215 萬美元壞帳、THE 暴跌逾 17%。更深層的教訓是:協議社群雖早已標記了攻擊者地址,卻因堅守去中心化與無需許可的理念而無法凍結,制度性防禦的缺失讓損失無從阻止。另一起事件中,Resolve Labs 被攻擊者以約 20 萬 USDC 的成本,利用發行機制的邏輯漏洞鑄造出 8000 萬美元的 USR 穩定幣,套現後購入逾 9000 枚以太坊,USR 當日崩跌近 47%——這警示投資者:評估穩定幣風險不能只看抵押率,發行與銷毀機制是否無懈可擊同樣關鍵。

在宏觀與監管層面,行業正同步經歷深刻的結構性重組。美國 SEC 與 CFTC 聯合發布文件,明確認定比特幣、以太坊等 16 種加密資產為數位商品,為 ETF、養老基金、保險公司等機構資金掃清法律障礙,合規性由此從「花錢消災」轉變為真實的估值要素。與此同時,阿根廷封鎖 PolyMarket、越南計劃禁用境外交易所並推進本土合規試點,新興市場的管控收緊提醒跨國項目必須針對不同司法管轄區量身定制合規方案。宏觀流動性方面,美國核心通膨預期小幅上升強化了高利率持續預期,壓縮風險偏好,使安全事件的市場衝擊被顯著放大;但穩定幣單日淨鑄造量回升至 10.8 億美元,在恐慌性拋售時起到吸盤緩衝效果。

就投資者而言,這一系列事件共同催生了一套新的風險評估框架。資金層面,以太坊現貨 ETF 單日淨流入創近期新高,機構邏輯是:生態局部漏洞不傷及底層價值,成熟平台在動盪中反而獲得安全溢價。項目篩選層面,權限模型嚴謹度、Skill 調用鏈可審計性、公網暴露面管理、漏洞響應成熟度這四個維度已與技術先進性並列為核心指標。配置策略上,安全事件高發期應向比特幣、以太坊等主流資產集中;分散投資於不同安全架構的智能體項目(Java 系、Rust 系、隔離機制各異),可避免單一缺陷造成全盤損失;智能體安全服務賽道(安全檢測、漏洞挖掘、實時監控)亦值得前瞻布局。至於事件後的進出場判斷,關鍵在於區分「閘道器認證疏漏」(可快速修復,構成買入機會)與「核心經濟模型或治理機制存在不可逆漏洞」(應考慮止損離場)。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

How Safe is Your Bitcoin?!
編輯精選
88 min
Web3 安全英文6月19日

How Safe is Your Bitcoin?!

Maple Bitcoin

  • 假 App 詐騙手法已低門檻化:現今 AI 工具讓複製官方應用介面的技術門檻大幅降低,任何知名品牌(Ledger、Sparrow)都是仿冒目標。搜尋結果排名靠前的 App 不等於安全,用戶須從官方網站取得正確下載連結。
  • 硬體錢包的核心價值是隔離私鑰,但仍需配合正確行為:硬體錢包本身無法防護用戶主動輸入助記詞至惡意網站的行為,且無螢幕的錢包(Tangem、Trezor 基本款等)無法讓用戶在設備上核驗交易細節,形成地址掉包漏洞。Coldcard 搭配 Sparrow 的組合最大程度縮小攻擊面。
  • 威脅模式思考是自管的必要功課:火災、地震、竊盜、意外失憶、家人繼承等情境都需事先規劃。主持人建議用「不提示任何資訊、讓家人嘗試恢復錢包」作為壓力測試,確認繼承流程確實可行。
深度观察:Q2黑客攻击创历史新高,DeFi安全体系全面溃败 | 七十起攻击与7.46亿损失 | 从亡羊补牢到未雨绸缪
10 min
Web3 安全中文6月16日

深度观察:Q2黑客攻击创历史新高,DeFi安全体系全面溃败 | 七十起攻击与7.46亿损失 | 从亡羊补牢到未雨绸缪

Web3观察哨

  • 廢棄合約即定時炸彈: 智能合約一旦部署於公鏈便永久運行,即使項目方已停止維護、合約不可升級,黑客仍可針對殘留餘額發動攻擊,S-Tech Connect 案例說明「代碼不朽」是公鏈安全的根本隱患。
  • 行業激勵錯位導致防禦失敗: 項目方融資後需優先砸錢做市場和拉高 TVL 以支撐估值,將預算投入審計與安全機制反而拖慢增長,市場機制本身就不獎勵「防禦故事」,系統性漏洞因此得不到修補。
  • 去中心化信仰與安全機制互相矛盾: 引入緊急熔斷或多方暫停機制在技術上可行,但社群將其視為中心化復辟;然而服務億級用戶的金融市場必須具備基本風控,這是 DeFi 無法迴避的現實悖論。