USDT 密钥控制:谁可以移动您的 Tether 余额,以及如何自行检查
核心要点
- 谁可以控制 USDT:代币合约的所有者角色 USDT 这样的稳定币本身并不是一个网络。
- :将所有者角色移交给另一个地址。
- Hacken 在其报告中记录称,Tron 上 USDT 合约的所有者角色两者都没有。

USDT 的最终决定权不在于您的钱包。它取决于发行代币的合约的所有者角色。在持有 Tether 美元一半多一点的链上,该角色位于一个多重签名地址上,其中三分之二的签名就足够了。这不是猜想,也不是二手报告:它是公开写在区块链上的,任何人都可以阅读,本文将向您展示如何在五分钟内亲自阅读。安全公司 Hacken 在 2026 年 9 月 4 日发布的一份评估报告中,Tether 的网络安全评分为 3.3 分(满分 10 分)。几乎与此同时,评级机构 Bluechip 将其公司评级从 D 提高到了 C。这两个结论都是正确的,因为它们衡量的是不同的事物。任何只读其中一篇的人都会得到一张歪斜的图片。谁可以控制 USDT:代币合约的所有者角色 USDT 这样的稳定币本身并不是一个网络。它是一个在其他人的网络上运行的程序。该程序称为智能合约,简称合约:存放代码,可以保持余额并执行规则,而无需任何人手动干预。合约维护一个表,记录哪个地址持有多少个单位。在这份合同中,有一个特权角色,即所有者。所有者角色是允许调用对其他人不开放的函数的地址。持有它的人决定了该代币对所有持有者适用的规则,而不是个人钱包的命运。在拥有最大 USDT 余额的网络 Tron 上,地址 TR7NHqjeKQxGTCi8q8ZY4pL8otSzgjLj6t 的合约用一个本身就是合约的地址回答了 Owner() 查询。它在网络上的名称是 MultiSigWallet 。有关近几个月波场余额发展情况的背景信息,请参阅我们的波场价格预测。什么是 2-of-3 多重签名,以及为什么阈值决定一切多重签名是多重签名钱包的缩写,是一个仅在设定的最小数量的存储密钥签署相同指令后才起作用的地址。两个数字可以完整地描述它:总共有多少个密钥,以及其中有多少个密钥必须组合在一起。第二个数字是阈值。我们于 2026 年 9 月 8 日 00:36 UTC 通过公共节点 api.trongrid.io 直接在网络上查询了这两个数字。对所有者地址的 getOwners() 查询返回三个地址。 required() 查询返回值 2。这独立地证实了这一发现:三分之二。门槛才是真正的杠杆。在三分之三的情况下,攻击者将同时需要所有钥匙,而丢失一把钥匙将永远锁定角色。在三分之二的情况下,如果一把钥匙丢失,合同仍然有效,而一旦两把钥匙在一起,合同就已经可以使用了。安全性和可操作性在这里向相反的方向发展,而阈值则决定了妥协的范围。这背后的数量级也可以直接测量。当时对同一合约的totalSupply()查询返回了94,268,087,064 USDT。 Hacken 在四天前的报告中提到了 913 亿。根据截止日期,这条链上的 USDT 数量介于 91 亿美元和 940 亿美元之间。根据 CoinGecko 的数据,截至 UTC 时间 2026 年 9 月 8 日 00:33,全球流通量约为 1834 亿 USDT。因此,Tron 的份额约为 51%。截止阀位于管道上,而不是盒子上:所有者角色作用于合同,而不是您的钱包文件。按键控制不能做的事:自己钱包的边界 这是最常见的误解所在,值得彻底分开。合约的所有者角色无权访问您的私钥。它无法打开您的钱包、读取您的恢复短语或触摸您的比特币和其他代币。无论您将其保存在交易所还是通过硬件钱包自行保管,您的任何其他货币的余额同样不会受到影响。该角色可以做什么涉及代币本身的记账。这包括将地址列入黑名单,其结果是其 USDT 余额无法再转移。它包括创建新单位。它还包括从表中删除已冻结的余额。发生这种情况的关键在于合同,而不是你的钱包文件。在实践中:自我托管可以可靠地保护您免受交易所失败的影响,但它不能保护您免受合约层面的封锁。这是两个不同的风险,需要两个不同的答案。
如何在五分钟内自行检查 USDT 合约的所有者角色 您不需要专业知识,也不需要软件,只需要一个区块浏览器。区块浏览器是一个使区块链内容可读的网站;对于Tron来说,Tronscan是使用最广泛的。四步就够了。在浏览器中打开USDT合约TR7NHqjeKQxGTCi8q8ZY4pL8otSzgjLj6t。合约代码的选项卡包含可查询函数的列表。调用owner()。答案是一个地址。在我们的查询中,它读取 TBPxhVAsuzoFnKyXtc1o2UySEydPHgATto 。打开那个地址。浏览器显示是普通账户还是合约。这是一个带有存储名称 MultiSigWallet 的合约。在此合约中,调用 getOwners() 和 required() 。第一个查询列出了存放的密钥地址,第二个查询给出了阈值。这项检查不需要任何费用,不需要钱包连接,也不会留下任何痕迹。它也适用于其他代币:每个带有阻止功能的合约在某个地方都有一个允许触发它的角色。问题始终是相同的,即谁担任该角色以及在哪个门槛下担任该角色。所有者角色在 TetherToken 合约中解锁哪些功能 该合约带有内部名称 TetherToken 并公开发布其接口。我们于 2026 年 9 月 8 日检索到的描述包括为所有者角色保留的以下函数: addBlackList 和 removeBlackList :将地址放入黑名单或再次将其删除。
和 :将地址放入黑名单或重新将其删除。 destroyBlackFunds :销毁已被阻止的地址的余额。
:破坏已被阻止的地址的余额。发行和赎回:创建新单位或撤回现有单位。
和:创建新单位或撤回现有单位。 TransferOwnership :将所有者角色移交给另一个地址。
:将所有者角色移交给另一个地址。暂停和取消暂停:停止整个合约的传输或再次释放它们。
和 :停止整个合约的转账或再次释放它们。 deprecate :声明合同被取代并重定向到继任者。除了这些之外还有 isBlackListed 查询,任何人都可以调用该查询,无需特殊权限。我们在 2026 年 9 月 6 日的稳定币地址屏蔽指南中逐步描述了如何使用它来检查您自己的地址。本文回答了之前的问题:谁可以触发区块。阻塞功能并不是设计缺陷。它们的存在是因为持有实际美元余额的发行人必须能够响应当局的命令。因此,值得审查的部分不是这样的功能是否存在,而是对它的访问的安全程度如何。时间锁和撤销窗口:这里缺少两个构建块时间锁是合约中的一条规则,它在指令与其执行之间设置固定的等待期。无论谁发起变更都必须等待,并且在此期间变更是公开可见的。撤销窗口是匹配的后半部分:在等待期仍在运行时停止启动的更改的选项。两者一起将一个无声的过程变成一个可观察的过程。因此,大型协议通常会在决定和生效之间设定 24 至 72 小时的最后期限。 Hacken 在其报告中记录称,Tron 上 USDT 合约的所有者角色两者都没有。接管将立即生效。重要的是这一发现的影响范围有多大。它说明了如果发生变化,变化将多快生效。它没有提及它是否会到来。 Hacken 明确表示,没有发现密钥被泄露的迹象,也没有发生安全事件。你的 USDT 位于哪条链上,为什么这会转移控制问题 USDT 一次都不存在。在提供代币的每个网络上,都有自己的合约。 Tron、以太坊和一系列其他链都运行自己的合约,拥有自己的余额和所有者角色。 Tron 上的 USDT 和以太坊上的 USDT 在经济上是相同的主张,但从技术上讲,两个不同的账本中有两个不同的条目。对于您来说,这会产生三个实际后果。首先,与你有关的控制结构挂在你的余额实际所在的链上,而不是关于 Tether 的一般声明上。其次,在检查任何内容之前,您必须知道是哪条链;在交易所,信息出现在提款对话中,在您自己的钱包中,地址的网络名称中。第三,转移到错误的链是永久失去 USDT 的最常见方式,而且这种情况发生时没有发行人的任何参与。因此,任何经常在链之间切换的人都应该像对待地址本身一样认真对待网络选择。由于供应商受到欧洲监管,选择范围通常更窄,因此更不容易出错。两个乐谱,两个平底锅:一个称重储备,另一个称重钥匙。它们不能相互抵消。 Hacken 3.3 和 Bluechip C:为什么两个分数衡量两个不同的事物 两个评估在同一天并排进行,它们似乎指向相反的方向。 Hacken 给出的网络安全评分为 3.3 分(满分 10 分)。 Bluechip 将其公司评级从 D 提升至 C,并得到毕马威 (KPMG) 审查的支持,截至 2025 年 12 月 31 日,准备金超过负债 68 亿美元。这两个判决并不相互矛盾,因为它们回答了不同的问题。 Bluechip 询问每个发行的代币背后是否有足够的支持。 Hacken 询问保存这些令牌的程序的访问安全性如何。完全支持的货币可以挂在薄密钥架构上,并且示例性的安全架构没有提及支持。毕马威审核的详细内容、截止日期以及为何审计意见不能替代授权,我们于 2026 年 8 月 16 日对毕马威 Tether 审计进行了分析。 Tether 还在其自己的透明度页面上持续发布其储备数据。 CoinDesk 2026 年 9 月 4 日的报告中同时记录了安全发现和升级。
