HKDAP合约漏洞曝光:治理权集中引监管质疑

港元稳定币HKDAP智能合约被指存在多重安全短板

由安全研究员Yajin Zhou领衔的团队发布专项审查报告,揭示港元稳定币HKDAP所依赖的以太坊智能合约尚未达到生产环境标准。该报告指出,其核心身份验证(KYC)机制与账户撤销功能未能按设计逻辑运行,暴露出关键风控环节的重大漏洞。

治理架构失衡,高危操作无约束

经核查,当前合约部署于以太坊主网且源码已在Etherscan完成验证,允许公开审计。然而,分析结果显示,合约在实际链上行为上无法满足香港金融管理局对稳定币发行方设定的基本合规要求。具体表现为:单一私钥即可执行代币增发、账户冻结、系统暂停及强制销毁等高风险操作,缺乏必要的多签或时间锁机制进行制衡。

此外,合约中用于防止未授权访问的合规控制模块存在功能性缺陷。即便某个KYC服务提供商已被注销,其先前批准的用户仍可继续发起交易。更值得关注的是,所有身份验证信息均未实现链上追溯与验证,导致已失效的认证机构仍能为新用户提供准入资格。

技术实现背离监管预期,自研代码埋藏隐患

报告强调,该合约并非基于成熟稳定的开源框架构建,而是大量采用未经充分验证的定制化逻辑。多数安全隐患集中于这些非标准组件之中。尽管项目方标注为“Beta测试阶段”,但分析师明确表示,这一标签无法弥补底层代码质量与安全设计上的根本性差距。

机构背书下的数字港元推进路径受挑战

HKDAP由渣打银行(香港)子公司Anchorpoint Financial主导推出,该公司为电信巨头HKT与Web3企业Animoca Brands合资设立。今年4月,其与汇丰银行一同成为首批获得香港金融管理局《稳定币条例》发行牌照的机构之一,牌照编号FRS01。

尽管产品已于2026年8月12日启动,目前仅限机构投资者和专业分销商参与,且由HashKey Exchange作为首家获授权的铸造与赎回通道。首席执行官Dominic Maffei称此为“审慎而有结构的部署”。未来是否向零售端开放,将取决于市场发展状况,预计最早在2026年底前评估决策。