Huma Finance Legacy V1 Polygon Contracts Exploited for About $101.4K in USDC

Huma Finance Legacy V1 Polygon Contracts Exploited for About $101.4K in USDC

N
News Editor 01
2026-07-04 16:04:11
Huma Finance said its legacy V1 credit pool contracts on Polygon were exploited due to a logic bug, resulting in about $101.4K in USDC and USDC.e losses. The team said current PayFi deposits, PST token positions, and Solana-based Huma 2.0 were not affected.

Huma Finance近日披露,其部署在Polygon上的旧版V1合约遭遇安全事件,攻击者利用合约中的逻辑漏洞,从已逐步下线的流动性池中转走约10.14万美元USDC和USDC.e。项目方强调,此次事件仅限于旧版、已废弃的信用池合约,不涉及当前仍在运行的PayFi平台用户存款,也未影响基于Solana重构的Huma 2.0架构及其PST代币。

攻击发生在逐步退役的V1信用池

根据Huma Finance在X平台发布的说明,受影响的是Polygon网络上的V1 BaseCreditPool部署,累计损失约101,400美元。项目方表示,这些资金来自正在清退过程中的旧流动性池,而非当前生产环境中的活跃金库。事件发生后,团队已暂停所有剩余V1合约,以防止进一步风险扩散。

从官方表述来看,Huma希望向市场传递两个核心信息:第一,此次被攻击的是历史遗留系统;第二,现阶段用户更关注的Solana版业务与该漏洞代码在结构上相互独立。因此,当前平台用户资产安全并未因这起事件受到直接冲击。

漏洞源于refreshAccount()业务逻辑缺陷

据报道,Web3安全公司Blockaid对事件进行了分析,并将损失归因于V1 BaseCreditPool合约中refreshAccount()函数的逻辑缺陷。该函数在缺乏充分校验的情况下,将账户状态从“Requested credit line”错误变更为“GoodStanding”,使攻击者得以绕过原本的访问控制机制,并以已获批准借款人的身份从与国库相关的资金池中提取资产。

这意味着,攻击并非源自私钥泄露,也不是密码学层面的破解,而是典型的DeFi业务逻辑漏洞利用。换言之,系统“误以为”攻击者拥有提款资格,从而放行了不应被执行的资金转移。这类攻击方式近年来在DeFi领域并不罕见,也再次反映出老旧合约在长期运行后可能暴露出的设计风险。

资金流向:单笔交易完成多池提取

根据披露的细节,攻击者在一笔精心编排的交易中完成了多次资金抽取。其中,约82,315.57 USDC来自一个合约地址,约17,290.76 USDC.e来自另一合约,另有1,783.97 USDC.e从第三个合约中被转出。整体攻击过程呈现出高度自动化和针对性,说明攻击者对相关合约逻辑已有较充分研究。

尽管本次损失规模在当前DeFi行业中不算特别巨大,但其警示意义并不低。尤其是在项目方已启动旧系统迁移和停用的背景下,遗留合约往往容易被市场忽视,而攻击者却可能将其视为低成本、高成功率的目标。

Huma 2.0与PST代币未受波及

Huma方面表示,2025年4月上线的Huma 2.0是一次“完全重建”,采用与V1不同的架构,并部署于Solana生态。该版本定位为无需许可、可组合的真实收益PayFi平台,并获得Circle与Solana Foundation支持。项目方强调,V2系统与此次出问题的Polygon V1代码库不存在直接连接,因此在结构上不受本次漏洞影响。

此外,Huma 2.0围绕PST(PayFi Strategy Token)展开设计。该代币被描述为具有流动性和收益属性的LP代币,可代表支付融资策略中的头寸,并可与Solana生态中的Jupiter、Kamino和RateX等DeFi协议集成。与之相比,此次遭攻击的V1系统属于较早期、许可制的信用池模型,目前已基本退出核心业务舞台。

市场影响:损失有限,但旧合约风险再被放大

从市场影响看,此次事件对Huma现行业务的直接打击相对有限。首先,项目方明确表示,受损的是协议层面的旧流动性,而非用户个人钱包资产;其次,当前Solana上的PayFi存款和PST相关头寸未受影响,这在一定程度上减轻了用户恐慌情绪。

不过,安全事件本身仍可能对市场信心造成阶段性压力。对于投资者和流动性提供者而言,“旧版本”“即将弃用”“逐步下线”等标签并不意味着风险自动消失,反而可能意味着维护频率下降、关注度降低,成为黑客重点扫描的对象。此次事件再次提醒市场,协议迁移期间的安全管理和退役流程同样关键。

更广泛地看,这起事件再次印证了DeFi安全的一个老问题:真正脆弱的环节往往不是加密算法,而是业务逻辑、权限设计和状态切换机制。即使项目已经推出新版本,如果旧合约仍在链上留有可调用入口,就可能形成尾部风险。对于行业而言,如何更彻底地管理遗留部署、减少历史代码暴露面,仍是基础设施安全的重要课题。

总体来看,Huma Finance本次安全事件的损失规模可控,且项目方已迅速采取暂停措施并强调新系统隔离性。接下来,市场更关注的将是团队后续的技术复盘、透明披露程度,以及其能否进一步证明Huma 2.0在架构和安全治理上确实较旧版实现了实质性升级。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.