交易所资讯

Coinbase“丢失”2500万美元背后:机构客户为何越来越在意交易所的安全边界?

一笔2500万美元的资金争议,正在把加密行业长期存在的一个问题重新推到台前:当机构资产交由中心化交易平台托管或管理时,一旦出现资金异常,究竟应该由谁承担损失,又应该向客户披露到什么程度?BlockTower Capital创始人Ari Paul近日公开指控Coinbase数年前“弄丢”其公司约2500万美元,并进一步声称团队追查后发现至少12家机构可能涉及类似事件,相关损失超过10亿美元。Coinbase则否认隐瞒一系列黑客攻击,并表示“绝对没有损失10亿美元”。目前,Paul尚未公开完整证据,

Coinbase“丢失”2500万美元背后:机构客户为何越来越在意交易所的安全边界?

加密行业并不缺安全事件,但这一次的特殊之处在于,争议双方分别代表了中心化交易平台和机构投资者两个重要角色。

9月28日,BlockTower Capital创始人兼CIO Ari Paul在X上表示,几年前BlockTower约2500万美元资金在Coinbase发生损失,Coinbase当时没有归还这笔资金。Paul进一步声称,BlockTower随后展开调查,并认为这并非单一的资金异常,而可能与一系列“大规模且重复发生的黑客攻击”有关。

按照他的说法,团队追踪到至少12家受到类似影响的机构,涉及金额超过10亿美元。由于相关法律程序仍在进行,Paul没有公开更多机构名称、具体时间、攻击路径以及资金流向。

这意味着,目前市场实际上面对的是两个不同层次的问题。

第一层是BlockTower所称的2500万美元资金损失是否真实发生,以及Coinbase在其中究竟承担什么责任;第二层则是所谓“至少12家机构、超过10亿美元损失”的说法是否存在足够证据支持。

截至目前,公开信息仍不足以完成这两层问题的验证。

Coinbase方面随后否认了核心指控。公司发言人表示,Coinbase没有隐瞒一系列黑客攻击,也“绝对没有损失10亿美元”;由于涉及具体客户,公司无法公开评论个案,但认为外界流传的部分说法并不正确。Coinbase Support此前也曾在X上联系Paul,希望进一步了解其所称情况。

因此,现阶段更准确的表述应该是:这是一起由机构投资者提出、交易平台明确否认、并可能进入法律程序的重大资金争议,而不是已经被独立调查确认的10亿美元黑客事件。

真正值得关注的,是“谁对机构资产负责”

如果暂时把2500万美元和10亿美元两个数字放在一边,这起事件其实触及了加密资产托管中一个更基础的问题。

传统金融体系里,客户资产通常处于相对清晰的法律和运营框架中,托管机构、经纪商、银行以及客户之间的责任边界也有较为成熟的制度安排。

加密行业则复杂得多。

机构可能通过交易所持有资产,通过托管平台进行资产管理,也可能使用API连接交易系统,同时还会涉及多签钱包、智能合约、热钱包、冷钱包以及第三方基础设施。

于是,一旦出现资产异常,“被盗”并不一定意味着某个黑客直接攻破了钱包。

API权限泄露、员工权限滥用、社会工程攻击、内部流程漏洞、错误授权以及第三方服务风险,都可能成为资金损失的入口。

这也是为什么机构真正关心的往往不只是“平台有没有被黑”,而是三个更加具体的问题:

资金在哪里?谁能动?出了问题谁负责?

如果一个机构无法在出现异常之后迅速回答这三个问题,那么所谓的安全等级再高,也很难完全消除托管风险。

Coinbase过去确实发生过重大安全事件,但不能与本次指控直接画等号

值得注意的是,Coinbase并非没有公开披露过安全事件。

2025年5月,Coinbase向美国证券交易委员会提交8-K文件,披露公司遭遇一起涉及内部客服系统的网络安全事件。公司表示,攻击者通过贿赂美国境外客服岗位的承包商或员工,获取了部分客户账户信息以及内部文档,包括姓名、地址、电话、电子邮箱、部分银行账户信息、政府身份证件影像、账户余额和交易历史等。

Coinbase当时强调,事件并未导致客户密码和私钥被泄露,公司也表示Coinbase Prime机构账户没有受到影响。对于因该事件直接导致资金被诈骗的符合条件的零售客户,公司承诺在完成核查后进行自愿赔偿。

这起事件之所以重要,并不是因为它能够证明Paul此次指控,而恰恰相反——目前没有公开证据证明两者存在直接联系。

但它说明了一个现实:对于大型加密平台而言,安全问题早已不只是区块链底层密码学问题。

人的权限、客服系统、API、内部流程以及第三方供应链,同样属于攻击面。

从这个角度看,机构客户今天面对的安全风险已经从“私钥会不会被盗”,逐渐扩展为整个运营体系是否足够透明和可审计。

API权限,可能成为下一阶段机构安全管理的关键变量

Paul此次指控引发的另一个值得注意的细节,是Coinbase回应中提到了API Key安全问题。

对于机构客户来说,API并不是一个陌生概念。量化交易、资产管理、自动化交易以及风险管理系统,都可能通过API与交易平台连接。

问题在于,API权限通常意味着某种程度上的自动化操作能力。

如果密钥泄露、权限设置过宽,或者机构内部安全管理不到位,攻击者可能不需要突破交易所核心系统,就能通过合法接口实施未经授权的操作。

这也是未来机构安全管理中越来越重要的一点:安全边界已经从交易所本身延伸到了客户自己的系统。

Coinbase在回应相关争议时也提到,公司会提醒客户保护API Key,并表示公司并不保留能够直接用于客户账户交易的相关信息。

这实际上提出了一个值得整个行业讨论的问题:当交易所、机构客户和第三方技术服务商形成越来越复杂的连接后,安全责任应该如何切分?

如果未来更多机构采用自动化交易和链上结算,这个问题只会更加重要。

“10亿美元”真正敏感的地方,不是数字,而是披露机制

从传播角度看,“2500万美元”和“超过10亿美元”无疑是最容易吸引市场注意的两个数字。

但从机构风险管理角度看,更重要的其实是数字背后的证据链。

资金损失发生在哪个时间点?

对应的钱包地址是什么?

资金是如何离开账户的?

交易所是否冻结过相关资产?

客户和平台之间是否存在赔偿协议?

是否有内部调查报告?

是否存在法院文件或监管机构记录?

这些材料一旦出现,市场才能进一步判断这究竟属于单一客户纠纷、操作失误、第三方攻击,还是更大范围的系统性安全问题。

在目前公开信息有限的情况下,直接把Paul的说法等同于“Coinbase隐瞒10亿美元黑客损失”,显然过早。

但反过来,Coinbase否认相关指控,也并不意味着所有问题已经得到解释。

这也是这起事件最值得媒体和行业持续跟踪的地方。

中心化交易所正在进入“信任的第二阶段”

过去十多年,加密交易所竞争的核心指标主要是交易深度、用户规模、资产种类和产品创新。

随着机构资金不断进入市场,评价一个平台的标准正在发生变化。

机构真正关心的,是资产隔离、托管结构、权限管理、审计能力、风险处置和事故披露。

换句话说,交易所提供的已经不只是一个“可以买卖加密资产的网站”,而越来越接近金融基础设施。

这会带来一个直接结果:

安全事件本身可能并不可怕,真正影响长期信任的,是事件发生之后平台能否说明白发生了什么。

对于机构客户而言,一笔损失最终能否追回当然重要,但同样重要的是,平台能否提供完整的调查路径、交易记录、责任认定和后续整改措施。

这也是传统金融机构多年形成的一套风险管理逻辑,在加密市场逐渐被重新讨论。

这场争议接下来应该看什么?

短期来看,市场最值得等待的并不是更多社交媒体上的二次转述,而是可验证材料。

如果Paul后续公布诉讼文件、调查报告、链上地址或者更多涉事机构信息,那么目前的指控可能进入新的阶段;如果Coinbase进一步披露相关客户争议的事实背景,也可能帮助市场区分个案责任和平台层面的系统性问题。

与此同时,监管机构是否介入、相关法律程序如何推进,也会成为判断事件性质的重要参考。

对于整个加密行业而言,这起事件至少再次提醒市场:机构采用中心化交易平台,并不意味着风险消失,而是意味着风险从“资产价格风险”进一步扩展到托管、运营、权限和对手方风险。

Coinbase目前否认Paul提出的核心说法,而Paul方面则表示由于法律程序正在进行,暂时无法提供更多信息。两种说法之间仍存在明显的信息缺口。

因此,在更多独立证据出现之前,最值得关注的并不是“2500万美元最终意味着什么”,也不是“10亿美元是否真的存在”,而是后续能否形成一条完整、可核验的事实链。

如果这只是一起机构客户与交易平台之间的个案纠纷,它最终可能回到合同、托管责任和赔偿问题;但如果未来出现多个独立机构、法院文件和链上证据相互印证,那么市场讨论的重点就会从一笔资金损失,进一步转向大型加密平台的内部控制和安全披露机制。

而这或许才是这场争议真正值得行业记住的地方:当加密市场逐渐走向机构化,交易所需要证明的已经不只是“资产可以交易”,还包括“资产出了问题之后,责任能够被说清楚”。

← 上一篇资金费率落到90天第0百分位,CME持仓一天掉14.78%:撤的是挂牌期货那一端下一篇 →Anthropic冲击2万亿美元IPO:千亿美元收入速度,能否撑起Claude的估值?

相关阅读

彭博终端上线链上稳定币数据
USDT与稳定币

彭博终端上线链上稳定币数据

彭博与 Allium 合作推出稳定币数据看板,为终端用户提供每小时更新的稳定币供应量、发行、转账及各区块链网络活动数据。

BTC