Huma Finance Legacy V1 Contracts on Polygon Exploited for About $101.4K in USDC

Huma Finance Legacy V1 Contracts on Polygon Exploited for About $101.4K in USDC

N
News Editor 01
2026-07-04 16:05:11
Huma Finance said its legacy V1 credit pool contracts on Polygon were exploited due to a logic flaw, leading to about $101.4K in USDC and USDC.e losses. The team said current PayFi deposits, PST, and Solana-based Huma 2.0 remain unaffected.

Huma Finance近日披露,其部署在Polygon上的旧版V1 BaseCreditPool合约遭到攻击,导致约10.14万美元USDC和USDC.e从旧流动性池中被转出。项目方强调,此次事件仅限于已进入退役流程的历史合约,当前运行中的PayFi平台用户资产、Solana上的Huma 2.0架构以及PST代币均未受到影响

事件概况:攻击集中在退役中的旧合约

根据Huma Finance在X平台发布的说明,被利用的是Polygon网络上的V1信用池部署,累计损失约为101,400美元。官方特别指出,受影响的并非当前生产环境中的活跃金库,而是正在逐步关闭的旧版流动性池。事件发生后,团队已将所有剩余V1合约全面暂停,以防止进一步风险扩散。

从资金流向看,本次攻击涉及多个合约地址,并在一笔经过精心编排的交易中完成。根据安全机构Blockaid的分析,攻击者分别从三个合约中转出约82,315.57 USDC17,290.76 USDC.e1,783.97 USDC.e。这些资金来自与协议金库相关的旧池子,而不是直接来自用户个人钱包。

漏洞原因:业务逻辑缺陷而非私钥泄露

此次安全事件的核心,并不是常见的私钥被盗、签名系统被攻破,或底层密码学失效,而是一个典型的智能合约业务逻辑漏洞。据Blockaid披露,问题出现在V1 BaseCreditPool合约中的refreshAccount()函数。该函数在缺乏充分校验的情况下,错误地将某些账户状态从“已请求信用额度”更新为“信誉良好(GoodStanding)”。

这一状态变更让攻击者得以绕过原本的访问控制机制,伪装成已获批准的借款人,从而从池中提取资金。换言之,系统并没有被“硬破解”,而是因为逻辑判断存在缺口,使协议“误以为”攻击者拥有合法提款权限。这类问题在DeFi历史上并不罕见,也往往比单纯的代码语法错误更隐蔽,因为它们涉及业务流程、权限边界以及状态机设计是否严谨。

Huma 2.0与PST为何未受波及

Huma方面反复强调,受影响的是Polygon上的旧版许可式信用池系统,而非目前主推的Huma 2.0。根据项目说法,Huma 2.0已于2025年4月Solana上线,是一次“完全重建”的新架构,与旧版V1代码在结构上彼此隔离,因此不存在直接连带风险。

新版本的设计重点围绕PST(PayFi Strategy Token)展开。PST是一种具备流动性和收益属性的LP代币,用于代表支付融资策略中的头寸,并可与Solana生态中的Jupiter、Kamino和RateX等DeFi协议集成。相比之下,此次出事的V1系统属于较早期的Polygon信用池架构,具备更强的许可管理色彩,目前实际上已经接近全面退场。

这意味着,对当前用户而言,若资产位于Solana上的Huma 2.0体系内,或持有PST相关头寸,按照项目方现阶段披露的信息来看,风险并未外溢至这些产品层面。

市场影响:金额不大,但再次敲响旧合约警钟

从损失规模看,约10.14万美元在DeFi安全事件中并不算特别巨大,且受损对象主要是协议层面的旧流动性资金,而不是当前用户存款。因此,短期来看,此事对Huma现行业务的系统性冲击可能相对有限。

不过,市场通常不会只看绝对损失金额,还会关注两个更深层的信号。第一,项目在从旧架构迁移至新架构过程中,是否真正完成了风险隔离与退役管理;第二,所谓“已弃用”或“即将下线”的合约,是否仍然留存足以被攻击者盯上的资金价值。此次事件说明,即便某套系统已不再是项目主线,只要合约仍在链上运行并持有资产,就依然可能成为攻击目标。

对整个DeFi行业而言,这也是又一个关于遗留合约风险的案例。许多攻击并不是利用高深复杂的密码学漏洞,而是抓住协议早期版本在权限、状态转换和边界条件上的设计疏漏。随着协议不断升级,团队往往把注意力集中在新产品与新链部署上,但旧合约的停用、回收、清算和权限关闭,同样是安全治理的重要一环。

用户应关注什么

对于普通用户来说,此次事件带来的最直接启示是:即便项目已宣布某些池子进入退役状态,也不能简单将其视为“自然安全”。老旧合约、待废弃池子和低活跃产品,往往因为维护优先级下降、代码年代久远或业务逻辑复杂,反而可能积累更高的潜在风险。

目前,Huma已表示已暂停所有剩余V1合约,并称现有PayFi平台资金安全。后续市场更关注的,可能是项目方是否会公布更完整的事后分析、赔付或资产处理方案,以及是否进一步加强对历史部署合约的退出机制。

总体而言,这起事件虽然规模有限,但再次提醒市场:在DeFi世界里,真正危险的未必总是最新、最复杂的代码,很多时候,被忽视的旧系统才是最容易暴露风险的环节。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.