Hacken此次指出的,是USDT在Tron网络上一项高后果的特权访问风险,并非“USDT已经被黑”。现有报道没有显示签名密钥已遭泄露,也没有发现与这些控制权限有关的安全事件。真正的担忧在于:只要有人掌握一个2/3管理多签中的两把密钥,就可能接管一份管理约913亿美元Tron版USDT的合约;而这一过程没有强制等待期、取消窗口或可靠的回滚路径。
18
24
问题出在2/3管理多签
所谓2/3多重签名,指三名授权签名者中任意两人即可批准一项管理操作。这种设计能降低单把密钥丢失或被攻破的影响,但反过来也意味着:若两把密钥被攻破,或两名签名者串通、受胁迫,就足以达到执行门槛。
据Hacken的评估,Tron上的相关部署允许两名有效签名者在没有等待期的情况下变更合约管理控制权,其他相关方也没有机会在变更生效前取消操作。该合约据报管理着约913亿美元USDT,约占当时USDT流通量的一半。
18
22
这里需要厘清一个关键点:这是控制平面风险。它不代表攻击者可以自动把每个用户钱包中的USDT转走;风险集中在管理USDT智能合约的特权功能上。
22
36
一旦恶意方取得管理权,可能做什么?
对Hacken发现的报道提到,这些合约层面的高权限包括:
- 变更合约所有权或管理控制权;
- 铸造USDT;
- 冻结地址;
- 清除被冻结余额;
- 修改转账费设置。
35
37
风险之所以严重,在于这些权限与“无强制延迟”叠加。时间锁本可为异常管理操作提供缓冲期,让发行方安全团队、交易平台和市场参与者有时间发现并采取应对措施;没有时间锁,双密钥接管一旦完成,可能在外部各方来得及反应前就已生效。
18
22
六把签名密钥跨链复用,为何值得警惕?
Hacken还据报发现,有六把签名密钥在以太坊、Avalanche和Celo上被重复使用。密钥复用并不自动说明这些链采用相同的多签门槛,也不意味着Tron发生事件就必然连带攻破其他部署;但它形成了关联性风险:同一组高价值凭证一旦失守,影响可能跨越多个网络,而不是局限于单一链。
41
这正是密钥复用在安全设计中常被视为隐患的原因。合约可以部署在不同区块链上,但若背后依赖同一批密钥,其风险仍集中于密钥保管人员、设备、操作流程和应急恢复机制。
USDT是否已经遭到攻破?
目前没有。报道中没有确认发生密钥泄露、未经授权的铸币、恶意所有权转移或实际接管。Hacken描述的是一条潜在攻击路径和较弱的管理控制设计,而不是已发生的损失事件。
24
因此,把这件事称为“913亿美元USDT被黑”并不准确。913亿美元是该合约所管理的Tron版USDT规模,并非已报告的损失金额。
为什么Hacken给出3.3/10的网络安全评分?
这一较低评分反映的是潜在影响之大和风险触发后的紧迫性:两把密钥理论上即可控制规模巨大的代币部署,而设计中又没有内置延迟、取消流程或可靠的逆转机制。
18
34
网络安全评分与储备审计回答的不是同一个问题。前者关注技术实现和操作控制能否抵御攻击;后者关注发行方在特定时点的资产、负债和财务报表呈列。因此,3.3/10并不等同于USDT储备缺失,或USDT已经脱锚。
Bluechip上调评级,为何不与Hacken的警告矛盾?
Bluechip将Tether的企业评级从D上调至C,而Hacken的技术风险评分仍低,两者并不必然冲突,因为评价的层次不同。报道显示,Bluechip的新方法纳入财务、治理和网络安全因素;毕马威美国的审计则涉及Tether International的2025年财务报表。
18
24
路透社报道,毕马威美国对该财务报表出具了无保留意见;Tether称,截至2025年12月31日,其储备较负债多出约68.14亿美元。但该审计报告本身未向公众公开。
1
可以简单理解为:
- 储备与财务报表分析,关注发行方资产和负债在某一时点是否得到恰当呈列;
- 智能合约与密钥管理分析,关注链上特权控制是否可能被滥用或遭攻破。
财务储备状况良好,并不能消除管理权限被不当使用的风险;同样,密钥管理存在薄弱环节,也不能单独证明储备不存在。
这不是USDT与USDC的一对一技术安全排名
Hacken对USDT的评分不应被解读为与Circle旗下USDC的直接、同口径技术对比。现有报道并未显示Hacken对USDC发布过等效的网络安全评估。没有对两个系统使用同一方法论,就无法据此得出谁更安全的确定性结论。
不同稳定币评级也可能衡量不同维度,例如储备质量、法律结构、赎回机制、发行方治理、智能合约特权或网络安全控制。要做有意义的比较,首先必须弄清一项评级究竟覆盖哪些风险。
未授权铸币为何可能影响更广泛的市场?
USDT的核心承诺是:流通中的代币应有发行方储备支持。若恶意管理者在没有相应资产进入储备池的情况下大量铸造代币,流通中的赎回请求就可能超过可用支持资产,从而动摇市场对其美元锚定能力的信心。
规模会放大这种潜在影响。报道所述毕马威2025年审计涉及的USDT负债约为1,800亿美元,而Tron上的这一份合约就管理约913亿美元USDT。
1
18
在压力情景下,未经支持的新铸USDT若被抛售,可能给锚定价格带来压力,并促使交易平台和用户重新评估USDT风险敞口。实际结果还将取决于事件响应速度、涉事金额、市场流动性,以及发行方能否迅速恢复可信的控制权。但核心教训很明确:对中心化稳定币而言,储备支持与安全的管理机制,是同一份市场信任的两面。
对用户和机构意味着什么?
Hacken的报告更适合被理解为对管理权过度集中的警示。2/3多签本身可以是合理的安全工具;但当它管理的资产规模极大、缺少时间锁和恢复窗口、且密钥跨链复用时,风险会显著上升。
目前没有已发生攻击的证据。不过,这项评估说明,稳定币尽调不能只看储备披露:用户与机构还应关注谁掌握升级和铸币权限、签名密钥如何保护、关键操作是否有延迟,以及系统遭入侵后能否被迅速控制和处置。
18
24