事件概述:1100万美元为何被轻松提走?
过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,盗走近1700万美元。这五个合约分别来自DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect。这些合约虽然已被项目方“弃用”,但由于退役流程不彻底,依然保有资金余额、管理员权限或可被外部调用的入口,使得黑客能够绕过正常的协议逻辑直接提取资产。
“僵尸合约”形成原因:退役不彻底是核心症结
所谓的“僵尸合约”,是指那些在链上仍然存在、但项目方已不再维护或宣传的智能合约。常见问题包括:合约所有者未撤回遗留的流动性或协议代币、未撤销管理员权限(如owner角色的某些函数)、或者合约中存在可被任何人调用的“后门”函数。一旦这些信息被公开(例如通过链上分析工具发现),黑客便会像发现提款机一样反复攻击。本次事件中,黑客正是通过分析链上数据,精准定位了这些高价值目标。
影响与行业反思
DeFi生态的快速迭代导致大量旧合约被遗弃,而链上数据不可篡改的特性使得这些合约永远存在。项目方在进行协议升级或迁移时,应当建立完善的合约退役标准操作流程(SOP),包括:彻底移除合约中的资金、撤销所有权限、禁用所有可调用函数,并在前端和社交媒体明确公示。对于安全团队而言,定期扫描链上“僵尸合约”并触发警报,已成为保护资产安全的必要手段。此次事件警示所有DeFi项目:弃用不是结束,清理才是安全的开始。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

