值得信赖的区块链资讯!
Dilation Effect 研究:币安、KuCoin、Jump 主要钱包的合约授权风险 大机构真的安全吗?
本文由 Dilation Effect 与吴说区块链共同发布
原文链接:
https://twitter.com/dilationeffect/status/1663136716662915073
主流交易所和机构在网络安全防护上无疑都投入了大量资金和人力,Dilation Effect 无法得知这些机构内部的安全水平和实施细节,但出于好奇,我们想尝试通过公开信息来对这些机构钱包地址做简单分析,见微知著,从普通用户角度来考量这些地址是否存在潜在安全风险,以及潜在风险敞口有多大。
本次快闪点评的数据全部来源于 Etherscan 、Debank 等公开服务。
1、分析对象选择
查看 Etherscan 的 Top 1000 Accounts,挑出其中打了标签的机构地址。
2、分析维度选取
由于不了解这些交易所和机构生成和管理钱包的技术细节,该如何对地址的安全性做分析?Dilation Effect 这次选取的维度是分析这些地址的合约授权情况。
因为地址被恶意合约骗取授权或者授权过的合约存在漏洞而导致被盗币是很常见的攻击。限制授权额度、定期清理授权已经成为最佳安全实践。那么这些大型交易所的地址做的如何呢,我们随机挑选几个地址来做分析。
案例一
地址:
Binance 8 (0xF977814e90dA44bFA03b6295A0616a897441aceC)
这是 Binance 余额最大的钱包地址,ETH链为100亿美金,其他链加起来一共161亿美金。部分资产截图如下:

查看此地址在 ETH 链的合约授权情况,发现提示 32 亿美金存在风险。当然这里并不是说一定存在确定性安全风险,这只是一种潜在风险敞口的可能性描述。

那么我们具体来看看此地址是如何做授权的,比如什么币种授权给了什么合约,授权额度如何。以下摘录部分查询结果。



这时我们会发现一个奇怪的现象,就是这个地址上有的币种限制了授权额度,有的币种却直接无限制,授权额度规则看起来并不统一。我们特别关注到 BUSD、Matic、SHIB、SAND 这几个余额较大的币种,地址余额分别为 19 亿美金、4.6 亿美金、2.6 亿美金、1.4 亿美金,相关授权记录如下:

这里存在几个明显的问题:
一是对合约的授权没有定期清理。比如针对 BUSD 的合约授权,两年多过去了都没做过清理,要么没关注到要么觉得没必要。这说明 Binance 在内部安全管理上缺少对这块的系统覆盖。也许有人会说,已经分析过相关授权合约发现这些合约能做的操作有限,相对安全。但我们想说的是,这里首先并不是单纯的技术问题,而更多是安全管理的问题。即 Binance 在这里该如何全面系统的去管理第三方合约带来的风险,我们认为可以做的更严格深入。其实如果仔细看,你会发现 Aave: Lending Pool V2 是个可升级的代理合约,假如(我是说假如)Aave 合约被攻击,这里就是 19 亿美金的损失。
二是大量的币种授权额度无限制。一旦发生相应合约被攻击的极端情况,如果限制了授权额度会相应的降低风险。这同样暴露出 Binance 在内部安全管理上缺少对这块的系统覆盖。当然你会说这都是极端情况,但是对 Crypto 行业来说很多小概率事情历史上就发生了。我们需要提高风险敏感度,对风险要保持极度的厌恶是非常必要的。
三是币种授权规则不统一,有些币种限制了额度,有些完全没限制额度,动作不统一。这说明 Binance 内部安全管理操作不明确,或者内部团队没有做好分工配合。
另外我们也很好奇,资产余额规模如此巨大的地址,为何要频繁参与 Defi合约的操作呢?Binance 是否可以做出更细粒度的地址规划和隔离设计呢?
案例二
地址:
Kucoin 6 (0xD6216fC19DB775Df9774a6E33526131dA7D19a2c)
这是 Kucoin 交易所的地址,其 ETH 链上有17亿美金,其他链加起来19亿美金。此地址资产截图如下:


查看此地址在 ETH 链的合约授权情况,发现提示 11 亿美金存在风险。同样的,这并不是指一定存在安全风险,而只是一种潜在风险敞口的可能性描述。

那么具体来看看 Kucoin 这个地址的授权情况。

哇!我们又发现了一些有意思的东西。
1、此地址的 APE 币种在 2022-04-02 授权给了 Multichain 的跨链 Router 合约,大家应该知道前几天 Multichain 出现了不可抗力因素的事件,但 Kucoin 并没有在第一时间取消对 Multichain 合约的授权。这体现出 Kucoin 在风险应急响应上还存在改进空间。
2、此地址的大金额币种 USDT(5亿美金)、USDC(2.9亿美金)、KCS(4.8亿美金) 等全部都授权给了名为 Bridge 的合约,且授权额度完全无限制。简单分析后发现 Bridge 是 KuCoin 社区链 KCC 的跨链桥合约,但在 KCC 的官网上查看搜索,并没有发现相关的安全审计报告,这不禁又让人心一慌。大家还记得 BNB Chain 的 200万枚BNB 攻击事件吗?
案例三
地址:
Jump Trading (0xf584F8728B874a6a5c7A8d4d387C9aae9172D621)
这是机构 Jump Trading 的地址,其 ETH 链上有 1.4 亿美金,其他链加起来 1.5 亿美金。此地址资产截图如下:


查看此地址在 ETH 链的合约授权情况,发现提示 2500 万美金存在风险。同样的,这并不是指一定存在安全风险,而只是一种潜在风险敞口的可能性描述。

那么具体来看看 Jump Trading 这个地址的授权情况

可以发现此地址上币种的授权不多,而且绝大部分的授权都做了额度限制,总体上管理得还不错。
但是 USDC 币种在 2021-02-04 授权给了 Curve 合约,未设置限额,且一直未取消。这一点需要做出提醒,如果不需要对应的合约操作,建议立即取消对此合约的授权。
总结
这次的快闪点评到这里就结束了。Dilation Effect 随机抽取了几个交易所和机构地址做分析,从结果来看,这些机构在合约授权方面做得并不是很完美,希望我们的分析能给相关机构提供参考。没有抽取到地址的交易所和机构,也可以参考上文中的分析过程来检查是否存在类似问题。
关于 Dilation Effect
Dilation Effect(膨胀效应)是一个近期成立的 Web3 安全社区,由来自全球的网络安全技术爱好者组成,专注于分享客观中立的 Web3 安全观点。
Dilation Effect 是业界第一个提出 iPhone 手机使用共享 Apple ID 下载钱包应用存在资产被盗风险的团队。也独家披露 Jump 投资的 Defi 跨链借贷协议 Prime Protocol 存在的潜在风险,Prime Protocol 团队已做出快速修复。
Dilation Effect 接下来会继续发布各种 Web3 安全观点,点评业界 Web3 产品和协议的安全性,给普通用户发布及时有效的安全提醒,并会逐步给 Web3 用户提供免费的网络安全援助。
比推快讯
更多 >>- RollX:最终积分快照已完成,此后积分活动不影响空投分配
- 巴西上市公司 OranjeBTC 继续回购股票,BTC 持仓量升至 3,722 枚
- 迪拜 DFSA 调整加密监管框架:代币适用性评估责任下放至持牌机构
- 分析师:比特币短期或能挑战 9.8–10 万美元阻力位,但看空 2026 全年走势
- Santiment:以太坊社媒情绪回落至 2025 年上涨前水平,表现与上轮牛市行情相似
- 分析:比特币震荡下行期权市场偏向“铁鹰套利”,隐私币行情独立走强
- PayPal 宣布支持谷歌通用商业协议 UCP 并将成为谷歌 AI 支付选项
- WhiteWhale 市值短时跌破 1.4 亿美元,24 小时跌幅 21.89%
- QCP Capital:比特币日内上涨后回落凸显结构性阻力,市场对 Q1 突破的乐观情绪正在消退
- X 产品负责人回应加密资产查询后端质疑:使用的 API 将几乎可以实时处理链上铸造的任何内容
- 数据:XMR 市值突破 100 亿美元,续创新高
- 彭博社:渣打银行正计划设立专注加密交易的主经纪商业务
- Polymarket 正开发多语言前端,支持简体中文
- 数据:Coinbase 流入 17.96 万枚 LINK,价值约 236 万美元
- 渣打银行拟设加密货币主经纪业务,扩大数字资产布局
- 伯恩斯坦:当下为《Clarity 法案》通过的关键窗口期,若不能尽快达成妥协将增加法案推迟或失败的风险
- James WynnPEPE 多单持仓近期缩水 90%,此前预测市值 PEPE 将突破 690 亿
- RootData 透明度警报:CureX、Blocktrade、BETRMINT、ABCC 等项目缺失核心信息
- 效仿 WhiteWhale?James Wynn踩一捧一喊单同名代币 WYNN
- WSJ:美共和党提交《禁止内幕交易法案》提案计划
- Polymarket 正在开发中文版
- Helius CEO:Solana 程序模型在 AI 开发中比 EVM 更具安全性优势
- 坚定做空 ZEC交易员减仓 ZEC 空单止盈,现浮盈 23 万美元
- CoinShares:数字资产投资产品上周净流出 4.54 亿美元
- 圆桌 Space 预告:交易行为回归链上,流动性开始内生循环,新周期的核心为何落在 DEX 生态?
- 数据:32.35 枚 WBTC 从 Bybit 转出,价值约 292.58 万美元
- 高频量化猎手40 倍做空 53.35 枚 BTC,建仓均价 90,813 美元
- 荷兰银行:美联储或因调查推迟降息决定
- 币安将下架部分现货交易对
- Bitget 美股合约累计交易量突破 150 亿美元,热门交易标的为 TSLA、META、AAPL
- 荷兰国际:美联储独立性担忧或引发“卖出美国”交易
- 财新:东南亚诈赌大佬佘伦凯旗下区块链项目与基于 BCB 支付应用 Fincy 存在关联
- 华尔街押注 2026 年鱼与熊掌兼得:降息+AI+税改共振
- 稳定币站上风暴眼:2025 年,加密世界被监管与制裁重新定义
- 迪拜自今日起禁止隐私代币并收紧稳定币监管
- 哈祖斯:鲍威尔遭刑事调查将加剧对美联储独立性担忧
- 恐慌指数 VIX 触及三周高位,最新报 16.55 点
- SUN 品牌战略焕新升级
- 决战 CPI:12 月通胀或现修复性反弹,需警惕极值风险
- 富达:比特币可能已进入“超级周期”
- 美股盘前加密货币概念股涨跌不一,MSTR 涨 0.61%
- 某巨鲸持有 1 倍 LIT 多单,目前浮亏超 180 万美元
- 割肉45 万美元后,麻吉再开 10 倍 HYPE 多单
- 特朗普呼吁将信用卡利率上限设定为 10%,美股银行股下跌
- 受 BTC 短线回落影响,以BTC OG 内幕巨鲸为首的主力多头仓位再度回至水下
- 美股盘前明星科技股普跌,英伟达跌 1.2%
- 美 SEC 延迟对 PENGU 和 T. Rowe 加密 ETF 的决策
- 币安将调整多个 U 本位合约杠杆及保证金层级
- 杰富瑞:将 Coinbase 目标价从 367 美元下调至 268 美元
- 黄立成新建开仓 HYPE 和 ZEC 多单,并将 ETH 多单规模加仓至 3391 万美元
比推专栏
更多 >>观点
比推热门文章
- 分析:比特币震荡下行期权市场偏向“铁鹰套利”,隐私币行情独立走强
- PayPal 宣布支持谷歌通用商业协议 UCP 并将成为谷歌 AI 支付选项
- WhiteWhale 市值短时跌破 1.4 亿美元,24 小时跌幅 21.89%
- QCP Capital:比特币日内上涨后回落凸显结构性阻力,市场对 Q1 突破的乐观情绪正在消退
- X 产品负责人回应加密资产查询后端质疑:使用的 API 将几乎可以实时处理链上铸造的任何内容
- 数据:XMR 市值突破 100 亿美元,续创新高
- 彭博社:渣打银行正计划设立专注加密交易的主经纪商业务
- Polymarket 正开发多语言前端,支持简体中文
- 数据:Coinbase 流入 17.96 万枚 LINK,价值约 236 万美元
- 渣打银行拟设加密货币主经纪业务,扩大数字资产布局
比推 APP



