先看数字:3000美元的服务器,90%的攻击成功率,可控制700亿美元跨链基础设施。这是安全公司Hexens于2026年2月发现、7月4日公开披露的Aptos区块链严重漏洞核心数据。
漏洞位于Move虚拟机内部——Aptos智能合约的执行引擎。Hexens将其定性为"过期缓存漏洞":VM因缓存处理错误混淆数据类型,攻击者代码可像访问自己的合约存储一样访问他人数据。研究人员将其严重程度类比为以太坊上允许任意代码写入他人存储的漏洞。
受威胁系统包括:Circle的USDC跨链转账协议CCTP(控制铸币权)、LayerZero和Wormhole跨链桥管理密钥、流动性质押协议金库,以及主要中心化交易所的存款确认通道。发现漏洞时Aptos原生TVL约2.5亿美元,计入跨链桥后系统性风险高达700亿美元。
Hexens于2月25日通过紧急渠道上报漏洞,2月27日补丁推送至公开代码库。无任何资金损失。此次完整技术细节在补丁发布四个月后才公开,符合负责任披露行业惯例。
这一事件对Aptos而言具有深层含义:Move语言本是为防止资产管理漏洞而设计,但VM层的缓存缺陷属于底层架构问题。Sui、Movement等同样采用Move架构的网络是否存在类似隐患,如今成为安全研究界的新课题。



