ZachXBT 揭 Axiom 内幕丑闻,内部员工如何滥用权限?
作者: Chloe, ChainCatcher
这几日吸引市场目光、在 Polymarket 上累积数千万美元押注的事件"ZachXBT 将爆料哪家 Crypto 公司进行内幕交易?"终于落下帷幕。2 月 26 日,链上侦探 ZachXBT 正式发布调查报告,将矛头直指 DeFi 交易平台 Axiom Exchange。
报告内容指控,该平台资深员工涉嫌滥用内部管理权限,长期非法访问用户的私人钱包数据,并将这些敏感信息转化为内幕交易的工具。本文将深入剖析 ZachXBT 揭露的证据链,当"链上透明度"被"链下黑箱管理"劫持。
ZachXBT 揭发 Axiom Exchange 内幕交易丑闻
Axiom Exchange 由创始人 Mist 与 Cal 联手打造,并在 2025 年初入选 Y Combinator Winter Batch(W25),这家平台在短短一年内交出了累计营收逾 3.9 亿美元的惊人成绩单。然而,在辉煌的财务数据背后,一个名为 Broox Bauer 的资深业务拓展员工,却正在将 Axiom 的后台工具变成私人猎场。
根据 ZachXBT 的调查,Broox Bauer 并非单打独斗,他建立了一套组织化的"信息变现"流程,流程的核心是 Axiom 的内部控制仪表板,Broox 可以随意通过推广码、钱包地址或 UID 查询任何用户的隐私信息。Broox 在录音中表示,他能"找出关于那个人的任何事情",并且其操作还具备极强的反侦查意识:
起初仅查询 10 至 20 个钱包,避免触发系统异常警报。
锁定的目标并非随机选取。如一位名为 Marcell 的 KOL 因长期以私人钱包购买了大量迷因币,在向粉丝推销进行流动性退出,成为重点追踪对象。这类交易者的私人钱包鲜少公开、地址重复使用率低,使得这些信息具备极高的套利价值。
建立组织和规则,如另一位 Axiom 员工 Ryan(Ryucio)协助查找用户信息、聘用 Gowno 担任版主,并将这些私人钱包汇整进 Google Sheets 进行追踪。
这些违规操作持续超过十个月(始于 2025 年 4 月),证据链中包含了受害者"Jerry"与"Monix"等人的后台管理截图。这些资料也引发了质疑:为何业务拓展员工具备有跨越职能的访问权限?理应存在的监控预警与权限隔离显然没有发挥作用。
Axiom 官方回应,仍然无法掩盖背后的结构性失能
在 ZachXBT 报告发布后,Axiom 官方走了一套标准的公关危机处理方式:发表声明表示"震惊与失望",撤销权限并启动调查。然而,这仍然无法掩盖背后的结构性失能,这类事件揭示了平台在权限管控上的失守,而非仅仅是单一员工的个人行为。
- 缺失的审计日志
在传统金融或成熟的Web2科技公司,任何访问用户敏感数据的操作都必须留下日志。如果一个业务拓展员工可以跨职能查询数百个与其业务无关的钱包地址,系统理应在第一时间触发警告。Axiom 长达十个月的监管真空,说明了其内部系统可能根本不存在"异常行为检测机制",甚至是否留存"操作记录"都令人存疑。
- 受害范围至今尚不清楚
Axiom的声明中没有提及受影响的用户规模。这引发了更深层的担忧:如果 Broox Bauer 能够查阅,那么其他员工呢?报告中提到的版主 Gowno 与另一名业务拓展员工 Ryan 是其作案的帮手,暗示了这种权限滥用可能相对容易。当一个组织的治理结构是基于"信任"而非"制度"时,内部腐败的边际成本极低。
权限形同虚设?Web3 新创的数据治理黑洞
进一步审视这场丑闻的核心。ZachXBT 报告中列出的后台可访问数据维度令人心惊:用户完整钱包列表、用户正在追踪的钱包、完整交易历史、用户自行设定的钱包备注名称,以及关联账号,这份清单涵盖的不只是交易数据,而是足以还原一个用户完整链上行为模式的全貌。
在传统金融机构中,这类数据的访问受到严格的"最小必要信息原则"约束。任何员工若无明确业务必要,不得访问客户敏感资料;所有访问行为均须留存可审计的操作日志,并定期由合规部门抽查。这套机制的设计逻辑很简单:它不依赖员工的个人道德水准,而是通过技术与制度的双重约束,在问题发生前就缩小损害空间。
Axiom 的后台显然未达到这个标准。更值得深思的是,这类问题在 Web3 新创中并非个案。快速扩张的团队往往将工程资源集中在产品迭代上,合规与数据治理架构的建设则被后置,甚至被视为"上币再说"的议题。然而,一旦平台规模达到 Axiom 这样的体量,后台工具所能触及的数据敏感性早已远超早期阶段,而防护机制的建设却往往仍停留在初创期的水准。
这次的案例也揭示了 Web3 特有的荒诞悖论:链上的透明,绝不等于链下的透明。区块链赋予了交易"匿名式的透明",所有人都能看见地址的流向,却难以洞察背后的实体;然而,真正的风险发生在用户完成注册、绑定钱包、设定备注的那一刻:他们将"这个地址的主人是我"这条最关键的对应关系,交付给了平台的中心化数据库。
在这之后,匿名逐渐变成幻觉。一旦这层身份被关联到更多信息、贴上更多标签、甚至遭到滥用,链上的透明度就不再保护用户,反而成为加害者手中最精准的工具。
协议层面的去中心化,从来不等同于公司
Axiom 的丑闻揭示的不只是几个员工的个人失德。它更像是一面镜子,照出了整个 Web3 行业在"去中心化"叙事下长期回避的一个重大矛盾:协议层面的去中心化,从来不等同于公司运营层面的去中心化。
当一家平台的业务核心仍依赖中心化的后台系统、人工客服、员工判断,"DeFi"或"Web3"的标签就更像是前端的装饰。用户相信智能合约的不可篡改性,却忘记了在完成个人信息输入、绑定钱包的那一刻,他们已将最关键的信息交付给了一个完全中心化的组织。
信任从来不是免费的,在制度尚未成熟的地方,承担信任成本的,永远是信息最不对称的那一方。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

加州州长签署AI安全法案,规范第三方安全评估机制

稳定币:银行拒绝在收益上妥协

AI 机器人公司 RoboForce 完成 5200 万美元融资,YZi Labs 领投

日本修改加密货币规则:现货ETF更近了

为什么 Circle 要花 4 亿美元来解决稳定币在现实世界支付中的最后一公里问题

OpenAI询问国会AI减速是否合法

加密货币下滑:如何为亲人保护数字资产?

代币化股票扩大了投资者的准入,但投资者究竟拥有什么?Tessera PE创始人解释

华尔街联储主席面临考验…因CPI飙升,9月加息压力加大

银行稳定币可以赚取DeFi收益,但持有者承担风险:Katana首席执行官

全球大型银行推出自己的稳定币以与Tether和Circle竞争

美国司法部在泰达的帮助下限制5200万美元的加密货币

印度与俄罗斯讨论CBDC支付,双边贸易接近600亿美元

人工智能将比特币量子攻击成本降低86%

ESMA关于招股说明书的更新:咨询开放至11月9日

Robinhood八月加密货币交易量月增61%至175亿美元 旗下Bitstamp贡献101亿美元占过半

美国财政部回购超过50亿美元的10年期国债未能阻止其抛售

这轮行情,资本为什么对叙事不买账了?

计划中的金融危机:美元的新全球货币架构

加密货币从未关闭,但比特币、以太坊、XRP 和索拉纳现在遵循华尔街时间

在国外如何使用加密货币支付,以及为什么要这样做

比特币金融:新的机构托管者是代码

油价重返100美元、美国国债收益率上升,SPY走低

阿根廷不再因需求而采用稳定币:将其融入金融生活

伊朗放宽货币管制,扩大加密货币在贸易中的使用

Anchorage Digital 向机构开放 Frgmnt 的 fUSD 和 sfUSD 访问

BitMine的质押ETH几乎占以太坊活跃质押的12%,但谁在控制它?

Sensex与Nifty 50今日下跌:股市大跌背后的5大原因

甲骨文股价目标:正如瑞穗所预测,ORCL能否达到320美元?



