Huma Finance Legacy Polygon V1 Contracts Exploited for About $101.4K in USDC

Huma Finance Legacy Polygon V1 Contracts Exploited for About $101.4K in USDC

N
News Editor 01
2026-07-04 16:03:11
Huma Finance said its legacy V1 credit pool contracts on Polygon were exploited due to a logic bug, resulting in about $101.4K in USDC and USDC.e losses. The team said current PayFi deposits, PST token, and Solana-based V2 architecture were not affected.

Huma Finance近日披露,其部署在Polygon网络上的旧版V1 BaseCreditPool合约遭到攻击,造成约10.14万美元USDC和USDC.e从旧流动性池中被转出。项目方强调,此次事件仅涉及正在逐步退役的遗留合约,不影响当前运行中的产品体系,尤其是Solana上的PayFi V2平台以及PST代币结构。

根据Huma在X平台发布的说明,攻击范围被限定在Polygon上的V1信用池部署,属于已被标记为弃用、并处于关停流程中的旧合约。团队表示,当前用户在Huma现有PayFi平台上的存款没有风险,PST代币也未受到影响。为防止进一步风险暴露,Huma已暂停所有剩余的V1合约。

漏洞源于业务逻辑缺陷

从披露信息来看,此次攻击并非传统意义上的私钥泄露或密码学被攻破,而是典型的智能合约业务逻辑漏洞。安全公司Blockaid在分析中指出,问题出现在V1 BaseCreditPool合约中的refreshAccount()函数。该函数在缺乏充分校验的情况下,错误地将某些账户状态从“Requested credit line(已请求信用额度)”切换为“GoodStanding(状态正常)”。

这一逻辑缺陷使攻击者得以绕过访问控制,伪装成已获批借款人,从而从与金库相关的池子中提取资金。也就是说,协议并不是在技术层面“被破解”,而是在业务规则判断上“被欺骗”,错误地认定攻击者有权提款。这类问题在DeFi历史上并不罕见,但往往更难被普通用户察觉,因为风险不来自签名机制,而来自合约内部状态管理与权限校验的细微漏洞。

被盗资金构成与攻击路径

根据Blockaid披露的数据,攻击者在一次精心编排的交易中完成了多笔资金转移。其中,约82,315.57 USDC从地址为0x3EBc1的合约中被转出;约17,290.76 USDC.e0x95533合约流失;另有约1,783.97 USDC.e0xe8926合约被提走。三部分合计约为101,400美元

值得注意的是,这些受影响资金主要来自协议层面的旧流动性池,而非用户个人钱包。这意味着此次损失虽然对协议安全声誉构成压力,但并未直接演变为现有核心用户资产的大规模风险事件。对市场而言,这种“遗留系统受损、主业务隔离”的情形,通常比前台主协议遭入侵的冲击更可控。

Solana版Huma 2.0与PST未受波及

Huma方面反复强调,Huma 2.0是一次完整重构,其架构与本次受影响的Polygon V1代码库相互独立。公开资料显示,Huma 2.0于2025年4月在Solana上线,被定义为一个无需许可、可组合的“真实收益”PayFi平台,并获得了Circle和Solana Foundation支持。

与旧版Polygon信用池不同,Huma 2.0围绕PST(PayFi Strategy Token)设计。PST是一种具备流动性和收益属性的LP代币,代表用户在支付融资策略中的头寸,并可与Solana生态中的Jupiter、Kamino和RateX等DeFi协议集成。由于新旧系统在链上部署、架构逻辑和产品模型上均已分离,因此项目方认为此次漏洞不具备向V2扩散的结构性条件。

市场影响与行业启示

从金额上看,10.14万美元在当前DeFi攻击事件中并不属于极端高额损失,但此事依然具有较强的警示意义。首先,它再次说明,DeFi协议的主要风险点未必来自底层密码学,而更可能来自历史合约中长期潜伏的业务逻辑缺陷。尤其是那些已准备停用、但尚未完全下线的旧池子,往往因为关注度下降、代码路径复杂,反而成为攻击者重点扫描的目标。

其次,项目方正在推进版本迁移时,“旧系统尾部风险”不应被低估。即便团队已开始将资源和用户流动性引导至新架构,只要老合约仍保有可调用权限、尚有剩余资产,攻击者就可能利用最后的窗口期发起攻击。从这个角度看,Huma事件也提醒其他协议:弃用中的合约并不等于安全的合约,彻底停用、回收权限和清空资金应被视为迁移流程中的核心环节。

对用户而言,此次事件的直接影响相对有限,因为Huma表示现有存款和Solana上的PST仓位安全无虞。但在投资决策层面,这仍提示市场参与者在选择DeFi产品时,不仅要关注当前版本的审计和收益设计,也应留意协议是否仍背负庞大的历史合约包袱。特别是面对“legacy”“deprecated”或“即将下线”的池子时,风险意识应与面对未经审计代码时同样谨慎。

整体来看,Huma此次安全事件更像是一次遗留架构清算期暴露出的漏洞事故,而不是对其现行Solana业务的系统性打击。后续市场更关注的,将是项目方能否给出完整透明的事后复盘、是否推进赔付或风险处置方案,以及其V2生态能否在安全隔离和用户信心之间维持稳定。对于整个DeFi行业而言,这起事件再次证明,协议升级从来不只是推出新版本,更包括对旧版本进行彻底、安全的退出管理。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.