• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

管理员密钥让协议团队能对您的资金做什么

2026-08-24 22:07:40
收藏

管理员密钥:协议团队对用户资金的实际控制权

管理员密钥是一种特权凭证,由个人、团队或多人多签持有。它能调用普通用户钱包无法调用的功能:暂停合约、冻结特定账户、铸造或销毁代币、升级代码,或回收误发送至合约的代币。它对你的资金能做什么,完全取决于具体协议将密钥与控制哪些功能挂钩——这些信息写在各协议自身的文档中,而非通用警告标签上。

实际权力示例:Aave的角色注册表

根据Aave协议文档,其ACLManager合约是Aave借贷协议中系统角色与权限的主要注册表。它定义了命名角色,而非单一的全能密钥。其中,EMERGENCY_ADMIN角色可以暂停或恢复整个池或单个储备的操作。RISK_ADMIN角色可以调整储备参数,如储备因子、供应和借贷上限以及清算阈值,但不能暂停或停用储备。POOL_ADMIN角色权限更高:它能执行ASSET_LISTING_ADMIN和RISK_ADMIN的所有操作,还能更新代币实现、移除储备,并在AToken和Pool合约上调用rescueTokens——该功能文档明确为回收误发送至这些合约的代币,而非提取用户资金的一般权限。DEFAULT_ADMIN_ROLE由名为ACL_ADMIN的地址持有,负责控制其他所有角色的添加或移除。Aave文档指出,所有部署者已放弃其POOL_ADMIN角色,且该角色在Aave v3网络中的所有实例现在均由Guardians多签或治理桥执行器管理——这意味着权力仍然存在,只是交给了特定群体而非个人。

实际权力示例:Hedera的代币密钥

根据Hedera协议文档,其Token Service将管理权限拆分为多个独立命名密钥,而非单一主开关。PAUSE密钥可以完全阻止代币参与任何操作。FREEZE密钥更具针对性:它可以冻结特定账户的代币转账,Hedera文档指出这对构建持有者无法转移的“灵魂绑定代币”很有用。WIPE密钥可以从非国库账户中销毁代币——对于同质化代币,这意味着移除一定数量;对于NFT,则意味着移除特定序列号——Hedera文档明确说明这不会触及国库账户中的代币。代币删除是最严厉的权力,而Hedera自身文档对此由哪个密钥控制存在不一致:教程介绍中命名了一个单独的DELETE密钥用于标记代币已删除,而调用deleteToken()的分步说明指出“删除需要ADMIN密钥”。无论实际执行的是哪个密钥,一旦代币被删除,它仍存在于账本上并可查询,但Hedera文档指出所有后续交易——铸造、销毁、擦拭、冻结、转账——都将失败。单个NFT无法单独删除;只有在其下的所有NFT均已被销毁后,整个代币类别才能被删除。

多签与时间锁:它们改变了什么,未改变什么

Fensory的术语表列出了管理员密钥风险的两种标准缓解措施:多签(需要多方批准后才能执行操作,Fensory引用3-of-5和4-of-7为常见阈值)和时间锁(在管理员批准变更到变更生效之间插入延迟,Fensory描述通常为参数变更24-48小时,重大升级更长)。Markets Unplugged(2026年5月1日)以不同方式区分了同一概念:管理员密钥是特权路径本身,而多签只是该权限由多方而非一方控制的其中一种方式。其框架认为,多签可以改善权力的治理,但并未移除底层特权。DeFi Watch在GitHub上发布的文档进一步指出:大多数管理员密钥,用其话说,已被时间锁和多签等功能可证明地保护,但没有DeFi项目能证明其管理员密钥的操作安全性足够强——这意味着读者可以验证链上是否存在时间锁或多签,但无法从外部验证该多签背后的单个密钥本身保护得如何。

常见误解

错误在于将多签或时间锁视为风险已被消除的证据。风险实际上被重新分配了:不再是某个人能暂停储备、冻结账户或删除代币,而是需要特定数量的签名者才能执行相同操作,并可能有一个等待期。这比单一外部账户持有无限权限确实是一大改进,但并非等于移除了该功能本身。Aave和Hedera文档中描述的暂停、冻结、擦拭、没收和升级功能,无论谁持有触发密钥,它们都存在。

常被引用的五个事件——以及数字来源

Lit Protocol(一家销售基于硬件安全 enclave 的密钥管理产品的供应商)发布的一份立场文件列出了五个管理员密钥失效案例作为证据。根据该文件,PYUSD发行方Paxos于2025年10月15日错误铸造了300万亿美元的稳定币,原因是打字错误将原本3亿美元的转账放大;约22分钟后多余的代币被销毁,Lit的文件引用Halborn的发现称PYUSD的供应量由单一外部账户控制,该账户拥有无限铸造权限且无多签。同一文件称,2026年4月,攻击者钓鱼获取了控制Drift治理的2-of-5零时间锁多签中的两个签名者,并利用Solana的持久nonce功能盗取了约2.85亿美元。它还引用了2019年Tether因代币小数错误意外铸造50亿美元USDT后撤销的事件,2021年3月一个被攻破的部署者密钥让攻击者替换了PAID Network的合约并随意铸造,以及2026年5月法院命令迫使Circle将共享池中的USDC合约列入黑名单,该池中每个存款人约1260万美元的资金(包括与底层纠纷无关的账户持有者)被冻结,数日后法院撤销了该命令。这五个数字,根据本台掌握的证据,均来自该单一文件;此处未与Halborn报告、法庭文件或链上事后分析进行核对。

本页面未告知的内容

本页面无法告知你当前使用的任何具体协议的管理员密钥是由单一钱包、多签还是治理时间锁持有——该配置因协议而异且随时间变化,必须对照该协议自身的文档或其链上角色注册表进行核查,正如本页面核查Aave的ACLManager和Hedera的代币密钥那样。上一节中的五个事件数字——Paxos、Drift、Tether、PAID Network和Circle——均来自一个来源,即一家在强调管理员密钥失效方面有商业利益供应商发布的立场文件,本台未独立核实它们与Halborn底层报告、法庭记录或链上数据的一致性。另外两项主张仅基于部分或摘要性证据,无法在此进一步核查:CryptoDaily的一篇摘要描述了欧盟MiCA咨询,据称将管理员密钥对可升级性的控制视为去中心化测试——根据CryptoDaily的摘录,权力包括“升级逻辑、移动储备、改变清算阈值”——以及Cointelegraph的一篇摘要描述Synthetix核心团队能够“修改或替换支撑协议的智能合约”,包括调整用户余额,但在所掌握的证据中未附上该配置的日期。最后,正如DeFi Watch自身文档所述,任何外部读者都无法从外部验证任何团队管理员密钥的操作安全性;本页面只能描述纸面上和链上存在的控制措施,而无法确认任何特定团队的密钥处理实践是否切实安全。

来源

上述每个事实均归因于这些报告之一。当它们存在分歧时,本文会明确指出。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%